下载教程博客更新日志 功能常见问题 免费下载

Let's Encrypt证书有效期缩短至45天:政策时间线与站长应对指南

45 天有效期:SSL 证书行业的重大政策拐点

2025 年 12 月 2 日,Let’s Encrypt 在官方博客正式宣布:将逐步把免费证书的有效期从现行的 90 天缩短至 45 天,并计划在 2028 年前全面落地。与此同时,CA/Browser Forum(浏览器 CA 论坛)已通过决议,把全球 TLS 证书的最长有效期上限设定为 47 天,2029 年前强制执行,苹果、谷歌、微软等浏览器与操作系统厂商均表态支持。

这意味着”90 天续期”即将成为历史。对站长而言,证书管理正在从”一年一次、半年一次”彻底走向”必须全自动化”——谁还停留在手动续期,谁就会先被淘汰。

为什么全球 CA 都在缩短证书有效期

缩短有效期的核心动机不是商业考虑,而是安全设计,主要基于三点:

  1. 吊销机制天然滞后。证书被吊销后,浏览器依赖 OCSP 或 CRL 才能获知状态,而这两种机制都存在覆盖不全、缓存延迟的问题。有效期越短,一张泄露或被滥用的证书”带病运行”的时间窗口就越小,对吊销的依赖就越低。
  2. 私钥泄露的暴露窗口更小。证书有效期 90 天时,私钥泄露最坏可被利用 90 天;缩至 45 天后,这个窗口直接减半。
  3. 自动化已经成熟。短生命周期证书的前提是 ACME 协议与自动续期工具足够可靠,而 ARI(ACME 续期信息,RFC 9773)的出现让 CA 可以精确调度续期时间,行业已有能力承受更高频的签发。

事实上 Let’s Encrypt 早在 2025 年初就先行试验了6 天超短生命周期证书(见站内6 天证书详解),45 天只是”更短有效期”路线上的中间一站。

政策时间线一览

时间事件
2025-01-16Let’s Encrypt 宣布 2025 年将提供 6 天证书与 IP 地址证书选项
2025-02-20签发首张 6 天短生命周期证书
2025-09-16ARI 正式发布为 RFC 9773
2025-12-02Let’s Encrypt 官宣 90 天 → 45 天,分阶段推进
2026 年6 天证书与 IP 地址证书全面开放
2028 年前Let’s Encrypt 全面切换至 45 天有效期
2029 年前全行业强制 47 天最长有效期上限

45 天证书对站长意味着什么

手动续期彻底不可行

90 天时代,一年只需手动续期 4 次,很多站长还能勉强坚持;45 天时代一年要续 8 次,任何一次遗忘都意味着网站 HTTPS 直接报错、流量受损。自动续期从”可选项”变成”必需品”

续期频率翻倍,速率限制要留意

Let’s Encrypt 的速率限制以”证书数量/周”为单位计算。续期频率提高后,反复手动申请、删除重建证书的行为更容易撞上限制。保持客户端稳定运行、不要频繁撤销重建,是避免触发限制的关键。

ARI 将成为续期的”指南针”

短有效期依赖 ARI 机制:客户端在到期前询问 CA”该什么时候续期”,CA 统一调度避免全网同一时间扎堆请求。请务必把 ACME 客户端升级到支持 ARI 的版本(certbot 3.x、acme.sh 3.1.4 及以上),否则未来的续期窗口可能收窄到让你措手不及。详见站内 ARI 机制详解

站长现在就该做的 4 件事

  1. 把续期交给自动化:使用支持自动续期的工具或脚本,如 ToSSL(到期前 30 天自动续期)、certbot 配合 systemd timer、acme.sh 的 cron。方案对比可看三种自动续期方案
  2. 升级 ACME 客户端:确认 certbot / acme.sh / 图形化工具均为支持 ARI 的新版本,并验证续期日志中出现 renewalInfo 相关输出。
  3. 检查部署链路:证书更换频率翻倍后,确保 nginx / Apache / IIS 重载动作也是自动的,别让”证书已换、服务没重载”成为新故障点。
  4. 建立监控告警:即使有自动续期,也要保留到期前提醒(如 ToSSL 的系统通知),防止客户端进程意外退出导致静默过期。

ToSSL 如何帮你平滑过渡到 45 天

ToSSL 是专为”短有效期时代”设计的免费证书管理工具:输入域名即可申请 Let’s Encrypt 证书,到期前 30 天自动续期并替换证书,续期失败会通过系统通知提醒你;同时支持 HTTP/DNS 验证与通配符证书,Windows / macOS / Linux 全覆盖。证书有效期政策无论怎么变,你只需保持 ToSSL 在后台运行。

常见问题

  • 45 天政策会影响已签发的证书吗? 不会。已签发的证书在有效期内照常使用,政策只影响新签发证书的有效期。
  • 45 天和 47 天有什么区别? 45 天是 Let’s Encrypt 自身的签发策略(更激进),47 天是 CA/Browser Forum 对全行业的强制上限,两者方向一致,Let’s Encrypt 选择比行业底线更短的 45 天。
  • 证书有效期缩短,价格会变吗? Let’s Encrypt 证书本身始终免费;收费证书因签发成本上升可能提价,但自由 CA 的免费额度不受影响。
  • 通配符证书也要 45 天续期吗? 是的,政策对所有类型证书一视同仁,通配符证书同样需要自动续期,且只能走 DNS 验证。

如果你还不熟悉 90 天证书的续期节奏,可以先读站内90 天到期续期完整教程;想了解更极端的 6 天证书,可看6 天短生命周期证书详解

需要申请免费 SSL 证书?

ToSSL 是一款免费的SSL证书申请与自动续期工具:输入域名即可申请 Let’s Encrypt 证书, 支持 HTTP / DNS 验证与通配符证书,到期前 30 天自动续期,Windows / macOS / Linux 均可使用。

免费下载 ToSSL 查看使用教程

相关阅读

Let's Encrypt证书90天到期如何续期?完整教程

Let's Encrypt证书90天到期如何续期?详解证书到期时间查询、手动续期步骤、自动续期配置与续期后服务重载,避免网站出现HTTPS过期警告。

SSL证书自动续期怎么实现?三种主流方案对比

SSL证书自动续期怎么实现?对比手动续期、certbot与acme.sh脚本自动续期、图形化工具自动续期三种方案,附配置步骤与续期失败常见原因排查。

Let's Encrypt 6天短生命周期证书正式开放:原理、申请与适用场景

Let's Encrypt 6天有效期证书已于2026年1月正式全面开放(GA)。详解6天证书的设计原理、ECDSA P-384、ARI依赖、申请方式与适用场景,帮你判断站点是否该切换。