Let's Encrypt免费SSL证书是什么?
Let's Encrypt 是由互联网安全研究小组(ISRG)运营的免费、自动化、开放的证书颁发机构,其核心目标是推动全网 HTTPS 普及。它目前主要提供公开可信的域名验证型(DV)SSL 证书,不提供 OV 和 EV 企业身份验证证书,且强制要求通过 ACME 协议自动完成域名控制验证与证书签发。对于中小型站点、个人开发者或测试环境而言,它是快速启用加密的实用选择;但在面对复杂的企业级生产环境时,它对团队的自动化运维与技术支持能力有着明确的要求。
在评估是否使用 Let's Encrypt 之前,了解 免费SSL证书是什么?怎么申请? 可以帮助厘清免费证书的定位;如果对不同验证等级的信任度差异有疑问,可以参考 SSL证书类型怎么分 的划分说明。
验证模型与 90 天有效期的运维考量
Let's Encrypt 抛弃了传统 CA 的人工审核流程,完全依赖 ACME 协议实现机器自动验证与签发,常见客户端包括 Certbot 等工具。
- **域名控制验证(DCV)**:主要支持 HTTP-01 和 DNS-01 两种验证方式。HTTP-01 需要 Web 服务器能正常响应外网 HTTP 请求,而在挂载 CDN 或配置了复杂重定向的环境中,容易因缓存或拦截导致验证超时;DNS-01 依靠 API 写入 DNS TXT 记录,更适合内网或通配符证书环境,但需要暴露 DNS 解析商的 API 密钥权限。
- 90 天周期的双刃剑:与商业 SSL 证书目前最长约 397 天的有效周期相比,Let's Encrypt 固定采用 90 天有效期。这种设计缩短了私钥泄露后的风险窗口,但也意味着站点必须构建可靠的自动化续订机制(如 Certbot 定时任务)。在实际维护中,定时任务因权限变动、磁盘空间耗尽或网络变更而失效的情况屡见不鲜,很容易导致站点过期报错。
对于搭建新站或将站点升级为加密传输的过程,可以参考 网站如何从HTTP更改为HTTPS? 中的排查步骤。
部署 Let's Encrypt 证书时,服务端需要配置完整的证书链
在部署 Let's Encrypt 证书时,服务端需要配置完整的证书链。Let's Encrypt 中间证书会根据信任体系定期调整,如果服务器未配置包含中间证书的完整证书链文件,在部分 iOS 设备或老旧 Android WebView 上可能会抛出信任异常。如果在部署后发现证书不可信,可以阅读 如何修复SSL证书错误? 来定位链缺失或域名不匹配的问题。
在多节点集群或高可用架构中,Let's Encrypt 的零证书费用可能会转嫁为隐性运维成本。例如,将证书同步到多台 Web 服务器需要额外的自动化脚本支持;一旦 DNS API 发生故障或遭遇签发频率限制,通配符证书(如 *.topssl.cn)的续订可能会面临服务中断风险。
三、Let's Encrypt 与商业 SSL 证书的区别
在做选型决策时,企业需要清晰评估免费证书与商业证书在资质背书、管理成本与售后保障上的差异:
| 比较项目 | Let's Encrypt | 商业 SSL 证书 |
|---|---|---|
| 验证方式 | DV 域名验证 | DV / OV / EV 多种验证 |
| 采购费用 | 免费 | 付费 |
| 有效期 | 90 天(需自动化续期) | 最长约 397 天 |
| 企业身份背书 | 不验证,证书不含企业名称 | OV/EV 验证企业真实身份 |
| 技术支持 | 社区论坛支持 | CA 机构与服务商人工技术支持 |
| 适合场景 | 个人网站、测试环境、小微站点 | 企业官网、电商支付、政企核心系统 |
如果企业的核心业务需要展示真实身份或进行合规审计,建议参考 SSL证书选购指南 选择具备组织验证的商业证书。
关于 Let's Encrypt 证书的技术总结
Let's Encrypt 通过 ACME 协议与 90 天短周期机制,将域名验证型证书的签发与续订流程完全自动化,大幅降低了基础加密的门槛。对于个人网站和测试环境来说,Let's Encrypt 是非常方便的选择;但企业生产环境还需要综合考虑证书管理、身份认证、系统兼容性以及售后支持等因素,选择最契合业务发展的证书方案。
常见问题 FAQ
Q:Let's Encrypt 免费 SSL 证书能用于微信小程序吗?
A:可以。如果只是普通小程序接口调用,Let's Encrypt 一般可以满足 HTTPS 加密要求;但在配置时必须确保加载了包含中间证书的完整证书链,否则微信客户端会报错。如果小程序涉及企业核心业务、支付或金融接口,建议优先评估具有企业身份认证与技术支持保障的商业 SSL 证书。
Q:为什么 Let's Encrypt 证书在部分老旧手机上显示“不安全”?
A:常见原因包括服务器没有部署包含中间证书的完整证书链,或者客户端系统版本较旧,其本地信任库无法识别新的信任链。需要检查 Web 服务器配置,确保公钥文件中包含了完整的中间 CA 证书。
Q:能否将 Let's Encrypt 证书平滑迁移到商业 CA?
A:不能直接将现有证书转换为商业证书。但可以通过在商业 CA 申请并签发新的 OV 或 EV 证书后,直接在 Web 服务器(如 Nginx 或 Apache)中替换证书文件与私钥并重载服务,实现业务层面的无感无中断切换。



京公网安备11010502031690号
网站经营企业工商营业执照
















