证书有效期缩短到 47 天,ACME 自动续期还来得及吗?

证书有效期缩短到 47 天,ACME 自动续期还来得及吗?

47 天确实比过去紧。但 ACME 自动续期本来就不是一年跑一次,它可以按天级甚至小时级频率检查证书状态。只要客户端、验证方式、部署链路稳定,47 天周期完全能接住。

二、ACME 为什么能跟上短周期

标准化流程:申请、续期、吊销都走统一协议,不需要人工填表、发邮件、等审核。

高频检查:一般客户端会在 30 天、14 天、7 天等多个节点自动尝试续期。

失败自动重试:HTTP-01 或 DNS-01 验证不通时,客户端会按策略重跑。

下发速度快:验证通过后,多数 CA 几分钟内就能签发新证书。

三、企业落地 ACME,必须确认这 4 件事

1. 验证方式选对:公网单域名用 HTTP-01,通配符或内网/CDN 后用 DNS-01。

2. DNS API 权限稳定:用 DNS-01 时,API Token 不能过期,权限不能被回收。

3. 部署链路打通:证书签发后要自动分发到服务器、CDN、负载均衡,不能只存在本地。

4. 监控告警到位:续期失败不能等用户投诉,必须提前收到告警。

四、ACME 也有接不住的场景

OV/EV 证书:组织验证类证书需要人工审核,ACME 不能替代。

强合规要求:私钥生成位置、存储方式、访问权限需要额外控制。

复杂混合环境:多 CA、多云、AD 集成、设备证书等场景,单靠 ACME 客户端不够。

五、现在可以做什么

如果你的证书管理还在靠 Excel 和日历提醒,47 天周期会很难扛。建议先做好这几步:

- 把现有证书台账整理清楚,标出到期时间和用途。

- 评估哪些证书适合 ACME 自动续期,哪些仍需要人工流程。

- 选一个稳定的 ACME 客户端,确定 HTTP-01 还是 DNS-01。

- 设置续期失败告警,确保出问题能及时响应。

证书数量多、环境复杂的企业,可以把 ACME 接入到证书生命周期管理平台,统一管理续期、部署和审计,避免到处救火。