据CA/B Forum发出的通知,从2021年10月1日起,SSL证书每398天需重新做域名验证;同年12月1日起,通配符SSL证书将不支持文件验证域名。此次域名验证重大变更将会影响到证书申请时域名验证方式的选择和域名验证的有效期。
SSL证书签发前,CA机构必须确认申请者拥有目标域名控制权,这个过程称为**域名验证(Domain Control Validation,DCV)**。
近年来,随着CA/Browser Forum对证书安全规范不断调整,SSL证书域名验证规则发生了两项重要变化:
- 域名验证结果最长有效期为398天,超过期限需要重新验证;
- 通配符SSL证书不能再使用HTTP文件验证方式完成域名验证。
这些变化主要影响多年期SSL证书、通配符证书以及采用自动化续期方案的企业用户。
什么是SSL证书域名验证?
域名验证(DCV)是CA机构签发SSL证书前必须完成的身份确认流程。
CA需要确认:
申请SSL证书的人是否真正拥有该域名的控制权限。
例如申请:
www.example.com
CA不会直接签发证书,而需要申请者完成验证。
常见验证方式包括:
| 验证方式 | 原理 | 适用场景 |
|---|---|---|
| DNS验证 | 添加TXT解析记录证明域名控制权 | 通配符、多域名证书 |
| HTTP文件验证 | 上传指定验证文件到网站目录 | 普通DV证书 |
| 邮箱验证 | 通过管理员邮箱确认 | 部分DV证书 |
一、SSL证书域名验证最长有效期为398天
根据CA/Browser Forum Baseline Requirements规定:
SSL证书域名验证结果最长有效期为398天。
也就是说:
即使购买多年期SSL证书,也不能永久使用一次域名验证。
例如:
企业购买:
3年SSL证书服务
实际流程:
第一次验证域名
↓
CA签发第一张证书
↓
约一年后重新验证域名
↓
签发下一年度证书
↓
继续循环
多年期订单实际上是多个年度证书的组合,而不是一张3年有效证书。
为什么需要定期重新验证域名?
主要原因是降低域名控制权变化带来的风险。
例如:
企业A去年拥有:
example.com
并申请了SSL证书。
一年后:
- 域名出售给企业B;
- 原管理员账号泄露;
- DNS控制权发生变化。
如果CA永久认可旧验证结果,原持有人可能继续申请证书。
因此CA要求周期性重新确认:
当前申请者仍然控制该域名。
二、通配符SSL证书取消HTTP文件验证
通配符SSL证书:
*.example.com
可以保护:
www.example.com
mail.example.com
api.example.com
过去部分CA允许通过HTTP文件验证方式申请通配符证书。
例如:
上传:
http://example.com/.well-known/acme-challenge/token
完成验证。
但由于HTTP文件验证依赖网站服务器环境,安全性相对较弱,因此CA/B Forum调整规则:
通配符SSL证书不能使用HTTP文件验证方式完成域名控制权验证。
通配符SSL证书推荐使用哪种验证方式?
目前推荐:
1. DNS TXT验证(推荐)
流程:
添加DNS记录:
_acme-challenge.example.com
TXT
验证字符串
CA检测成功后即可签发证书。
优势:
- 支持通配符证书;
- 不依赖Web服务器;
- 适合自动续期;
- 适合多服务器部署。
2. 邮箱验证
部分CA支持通过:
admin@example.com
administrator@example.com
hostmaster@example.com
等管理员邮箱完成验证。
适合:
- 单域名证书;
- 企业邮箱体系完善的网站。
对企业SSL证书管理有哪些影响?
1. 多年期证书需要建立续期计划
企业不要认为购买多年服务后无需管理。
建议:
- 到期前30天检查证书状态;
- 提前完成DCV验证;
- 使用自动化工具监控证书有效期。
2. 通配符证书建议提前切换DNS验证
如果当前使用:
*.example.com
并采用HTTP文件验证。
建议调整为:
DNS TXT验证
尤其适用于:
- 云服务器;
- CDN;
- 负载均衡;
- 多服务器集群。
3. 使用自动化证书管理
对于大量域名:
- 企业官网;
- SaaS平台;
- API服务;
- 微服务架构;
建议使用:
- ACME协议;
- 自动续期脚本;
- SSL证书管理平台。
避免人工操作导致证书过期。
常见问题 FAQ
Q:SSL证书买三年,是不是三年不用验证?
A:不是。公开信任SSL证书最长有效期受到CA/B Forum限制,多年期SSL证书需要按照年度重新验证域名控制权,并重新签发新证书。
Q:通配符SSL证书还能使用HTTP验证吗?
A:不能。当前公开信任CA已经禁止通配符证书使用HTTP文件验证方式,建议使用DNS TXT验证。
Q:DNS验证和HTTP验证哪个更好?
A:对于普通单域名网站,两种方式都可以;如果是通配符证书、多服务器环境或自动续期场景,DNS验证更加稳定。
Q:域名验证失败会影响正在使用的SSL证书吗?
A:不会立即影响当前已经签发的证书。但如果需要续期、重新签发或增加域名,而域名验证未通过,则CA无法签发新证书。
总结
SSL证书域名验证规则调整后,企业需要关注两个重点:
- 域名验证结果最长有效期为398天,需要定期重新验证;
- 通配符SSL证书应采用DNS验证方式,不再使用HTTP文件验证。
对于个人网站,普通DV证书通过自动化续期即可满足需求;对于企业、多域名和通配符证书环境,建议提前规划DNS验证和证书生命周期管理。



京公网安备11010502031690号
网站经营企业工商营业执照
















