如何判断SSL证书是否过期?
SSL证书是否过期,可以通过浏览器查看证书详情、OpenSSL命令查询、在线检测工具扫描等方式确认。
对于企业网站或长期运行的业务系统,仅依靠人工检查并不可靠。建立证书有效期监控,在到期前提前续签,可以避免因证书失效导致 HTTPS 访问异常。
SSL证书过期会有什么影响?
SSL证书过期后,浏览器无法验证服务器身份,会阻止用户继续访问,并显示类似“连接不是私密连接”“证书已过期”等安全提示。
常见影响包括:
- 网站无法正常访问,影响用户体验;
- API接口调用失败,导致业务系统异常;
- 企业官网信任度下降;
- 运维人员需要紧急更换证书。
因此,定期检查证书有效期,是 HTTPS 网站维护中的基础工作。
方法一:通过浏览器查看SSL证书有效期
如果只是检查单个网站,直接通过浏览器查看是最快的方法。
以 Chrome 浏览器为例:
- 打开目标网站,确认地址栏使用
https://; - 点击地址栏左侧的网站信息图标;
- 进入“连接安全”或“证书”详情页面;
- 查看证书中的“有效期”字段。
证书中主要关注两个时间:
- Not Before: 证书开始生效时间;
- Not After: 证书到期时间。
如果当前时间已经超过 Not After 时间,则表示该 SSL 证书已经过期。
方法二:使用 OpenSSL 命令检查SSL证书
对于服务器管理员来说,OpenSSL 是最常用的检测方式。
查看远程网站证书有效期
执行:
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null | openssl x509 -noout -dates
返回结果:
notBefore=Jan 15 08:00:00 2026 GMT
notAfter=Feb 15 08:00:00 2027 GMT
其中:
notBefore表示证书开始时间;notAfter表示证书截止时间。
如果 notAfter 小于当前日期,则说明证书已经失效。
查看服务器本地证书文件
如果证书文件已经部署在服务器,可以直接检查:
openssl x509 -in server.crt -noout -dates
或者查看完整信息:
openssl x509 -in server.crt -text -noout
适合排查 Nginx、Apache、IIS 等服务器上的证书文件状态。
方法三:使用SSL检测工具检查证书状态
对于不熟悉命令行的用户,在线检测工具可以快速查看 SSL 证书信息。
通过 SSL证书工具 输入域名后,可以查看:
- SSL证书剩余有效时间;
- 证书颁发机构(CA);
- 证书链是否完整;
- 域名是否匹配;
- TLS协议支持情况。
如果检测发现证书链异常、域名错误等问题,可以参考修复SSL证书错误进行排查。
方法四:配置SSL证书自动监控
对于企业网站、多个业务域名或生产环境服务器,不建议依靠人工检查。
可以通过以下方式建立自动提醒:
使用监控平台检测
常见方案包括:
- Zabbix SSL监控;
- Prometheus + ssl_exporter;
- 云监控证书告警服务。
一般可以设置:
- 到期前30天提醒;
- 到期前15天再次通知;
- 到期前7天紧急告警。
使用证书管理平台
部分 SSL 服务商提供证书生命周期管理功能,可以自动记录证书状态,并提醒续签。
使用ACME自动续期
如果使用免费 DV SSL证书,可以通过 Certbot、acme.sh 等工具实现自动申请和续期。
关于免费证书自动化机制,可参考:
SSL证书即将过期怎么办?
如果发现证书即将过期,需要提前完成重新签发和部署。
一般流程如下:
- 提交续签或重新申请;
- 完成域名控制权验证;
- 下载新的证书文件;
- 替换服务器配置;
- 重载 Web 服务。
不同服务器安装方式可以参考:
不同类型SSL证书有效期管理方式
不同证书类型在维护方式上有所区别:
| 类型 | 验证方式 | 适用场景 |
|---|---|---|
| DV SSL证书 | 验证域名控制权 | 个人网站、测试环境、小型项目 |
| OV SSL证书 | 验证企业身份和域名 | 企业官网、电商平台、业务系统 |
| EV SSL证书 | 更严格企业审核 | 金融、支付、高信任业务 |
关于不同证书类型区别,可以查看:SSL证书类型
常见问题 FAQ
Q:SSL证书显示还有效,但浏览器提示过期怎么办?
A:可能是服务器仍加载旧证书,或者 CDN、负载均衡节点没有同步更新。建议检查实际公网访问到的证书,而不是只查看服务器上的证书文件。
Q:SSL证书过期后还能恢复吗?
A:不能直接恢复已经过期的证书,需要重新申请或续签新的证书,并完成验证后重新部署。
Q:SSL证书剩余多少天更换比较合适?
A:一般建议提前30天左右处理续签,避免因审核、部署或配置问题导致 HTTPS 中断。
Q:如何批量检查多个域名的SSL证书?
A:多个域名场景建议使用证书监控平台或自动化脚本,通过定时任务批量检查证书到期时间,并设置告警通知。
判断 SSL 证书是否过期,最简单的方法是通过浏览器查看证书有效期;服务器管理员则可以使用 OpenSSL 获取精准的 notAfter 时间。
对于长期运行的网站和企业系统,建议结合 SSL 检测工具与自动化监控方案,提前发现证书即将到期的问题,避免 HTTPS 服务因证书失效而中断。



京公网安备11010502031690号
网站经营企业工商营业执照
















