2026年SSL证书有效期是多少?
2026年3月15日起,公开信任的SSL/TLS证书最长有效期已经从398天缩短至200天。
这意味着现在购买或重新签发公开信任的SSL证书,已经不能像以前一样直接申请一年左右的有效期。
按照CA/Browser Forum已经确定的时间表,SSL证书有效期还会继续缩短:
| 时间 | SSL/TLS证书最长有效期 |
|---|---|
| 2026年3月15日之前 | 398天 |
| 2026年3月15日起 | 200天 |
| 2027年3月15日起 | 100天 |
| 2029年3月15日起 | 47天 |
这套规则针对的是公开信任的TLS服务器证书。CA/Browser Forum已经通过相关规则,Google、Microsoft、Apple、Mozilla等浏览器生态参与者也支持这一调整。
需要注意的是,CA实际执行时可能会比规定的最大值再少一天。例如DigiCert从2026年2月24日起,就将公开TLS证书的最大有效期设置为199天,以确保符合CA/Browser Forum的新要求。
SSL证书有效期为什么越来越短?
很多网站管理员都会产生一个疑问:
以前SSL证书可以使用一年,为什么现在越来越短,最后甚至只有47天?
这并不是SSL证书的加密能力下降了,而是浏览器厂商和CA机构希望缩短证书生命周期,减少证书长期存在带来的安全和管理风险。
简单来说,证书有效期越长,证书中的信息保持不变的时间就越长;如果域名、企业信息、密钥或者证书配置发生变化,旧证书继续有效的时间也会更长。
Google Chrome Root Program对缩短证书生命周期的解释是:证书代表的是某个时间点的状态,时间越久,证书中记录的信息与实际情况发生变化的可能性越高。
SSL证书为什么要缩短有效期?
1. 降低私钥泄露后的风险
SSL证书与私钥是一对重要的安全凭证。
如果服务器私钥泄露,攻击者可能利用相关密钥进行冒充或实施中间人攻击。
证书有效期越长,发生私钥泄露后能够继续使用旧证书的时间也可能越长。
缩短证书有效期,可以缩短这种风险持续的时间。
这也是SSL证书生命周期不断缩短的重要原因之一。
2. 让证书中的信息更加及时
SSL证书并不只是保存加密算法。
对于OV、EV等企业型证书,还涉及组织身份等经过CA验证的信息。
企业可能发生:
- 公司名称变更
- 企业合并
- 域名控制权变化
- 网站业务调整
- 证书密钥更换
如果一张证书长期有效,其中的信息就可能逐渐与实际情况不一致。
缩短证书生命周期,可以让CA重新进行验证和签发。
3. 推动SSL证书自动化管理
以前一年更新一次证书,很多网站管理员还能靠日历或者邮件提醒完成续期。
当证书逐渐缩短到200天、100天甚至47天以后,仅依靠人工管理就越来越困难。
因此,证书生命周期缩短实际上也在推动网站采用:
- ACME协议
- 自动申请
- 自动验证
- 自动续期
- 自动部署
- 到期监控
Google也明确将缩短证书生命周期与推动自动化、提高基础设施敏捷性联系起来。
2026年SSL证书到底能用多久?
这个问题需要分时间来看。
2026年3月15日至2027年3月15日
公开信任的TLS证书:
最长200天。
CA/Browser Forum规定,2026年3月15日之后签发的证书不得超过200天。
实际购买时,不同CA可能采用略低于200天的最大期限。
例如DigiCert目前将最大期限设置为199天。
2027年3月15日至2029年3月15日
最大有效期将进一步下降到:
100天。
也就是说,未来购买SSL证书时,“一年证书”这种传统购买方式会逐渐成为过去。
2029年3月15日以后
最大有效期将进一步缩短至:
47天。
CA/Browser Forum已经确定了这一时间表。
这也是目前已经确定的公开TLS证书生命周期最终目标。
SSL证书以后是不是只能买47天?
不是。
47天是2029年以后公开信任TLS证书允许的最长有效期,不代表所有证书只能购买47天。
实际证书生命周期还会受到CA产品、签发时间、购买方式以及自动化服务等因素影响。
例如,目前部分SSL服务商会通过订阅或自动化管理方式,让用户不需要频繁手动购买和安装证书。
因此,未来SSL证书管理的重点会逐渐从:
“买一张证书用一年”
转向:
“建立证书自动申请、更新和部署机制”。
SSL证书有效期缩短后,对网站有什么影响?
对于普通网站管理员来说,最明显的变化就是:
SSL证书需要更加频繁地更新。
以前:
一年检查一次证书。
以后:
几个月甚至几十天就需要处理一次证书生命周期。
如果完全依赖人工操作,就容易出现证书过期。
一旦证书过期,浏览器可能显示:
您的连接不是私密连接
或者出现:
NET::ERR_CERT_DATE_INVALID
最终导致用户无法正常访问HTTPS网站。
企业网站尤其需要注意
如果网站只有一台服务器,更新证书相对简单。
但大型企业可能同时存在:
- Nginx
- Apache
- IIS
- CDN
- WAF
- SLB
- Kubernetes
- Docker
- 多台应用服务器
一张证书可能需要部署到多个节点。
这时候真正困难的已经不是“申请SSL证书”,而是:如何确保新证书能够及时、正确地部署到所有服务器。
因此,企业网站最好提前建立证书到期监控和自动部署机制。
SSL证书有效期缩短后,应该怎么应对?
方法一:设置证书到期提醒
最简单的方法是设置到期提醒。
建议至少在证书到期前30天检查:
- 当前证书有效期
- DNS解析
- 证书链
- 服务器配置
- CDN证书
- WAF证书
避免临近到期才处理。
方法二:使用ACME自动续期
如果使用支持ACME协议的证书,可以通过Certbot、acme.sh等工具自动完成证书申请和更新。
自动化之后,服务器可以定期检查证书状态,并在证书即将到期时自动申请新的证书。
这也是未来SSL证书管理的重要方式。
方法三:建立证书统一管理
对于企业服务器较多的情况,不建议每台服务器单独管理证书。
可以统一记录:
| 项目 | 内容 |
|---|---|
| 域名 | example.com |
| 证书类型 | OV |
| CA品牌 | DigiCert |
| 签发日期 | 2026-XX-XX |
| 到期日期 | 2026-XX-XX |
| 部署位置 | CDN / Nginx / WAF |
| 自动续期 | 是/否 |
这样更容易发现即将过期的证书。
SSL证书有效期缩短,会不会影响SEO?
证书有效期本身并不是SEO排名因素。
真正需要注意的是证书过期之后造成的访问问题。
如果网站SSL证书过期,可能导致:
- 用户无法正常访问
- 浏览器出现安全警告
- 搜索引擎蜘蛛访问失败
- HTTPS页面无法正常抓取
所以需要区分:
“SSL证书有效期缩短”本身,不等于网站排名下降。
真正需要避免的是:
因为没有及时更新证书,导致网站长期无法正常通过HTTPS访问。
因此,对于SEO网站来说,证书监控也是网站稳定性管理的一部分。
免费SSL证书是不是也会受到影响?
会。
只要属于公开信任的TLS证书,同样需要遵守CA/Browser Forum制定的最大有效期要求。
所以免费SSL证书并不会因为“免费”而拥有更长的有效期。
以Let's Encrypt等自动化证书为例,其本身就非常适合通过ACME自动申请和续期。
对于个人网站、小型网站来说,自动续期比手动记住证书到期时间更加重要。
SSL证书以后为什么越来越依赖自动化?
可以把SSL证书的发展简单理解为:
过去
一年申请一次
↓
2026年
最长200天
↓
2027年
最长100天
↓
2029年
最长47天
↓
自动申请
自动验证
自动续期
自动部署
CA/Browser Forum这次调整的不只是证书有效期,同时也在逐步缩短域名和IP地址验证信息的复用周期。
2026年3月15日起,域名和IP地址验证信息最长可复用200天;2027年进一步缩短至100天,2029年将缩短到10天。
这意味着未来SSL证书管理会越来越依赖自动化,而不是人工操作。
常见问题 FAQ
Q:2026年SSL证书最长有效期是多少?
A:2026年3月15日起,公开信任TLS证书最长有效期为200天。部分CA会采用略低于标准上限的期限,例如DigiCert目前最高为199天。
Q:2027年SSL证书还能购买一年吗?
A:对于公开信任TLS证书,2027年3月15日起最大有效期将降至100天,因此不能再按过去的方式签发接近一年的单张公开TLS证书。
Q:2029年SSL证书为什么只有47天?
A:这是CA/Browser Forum已经确定的长期调整计划。缩短证书生命周期主要是为了减少密钥泄露和证书信息过期带来的风险,同时推动证书申请、验证和部署自动化。
Q:SSL证书有效期缩短后,是不是需要频繁购买证书?
A:不一定。未来更推荐使用ACME等自动化方式完成证书续期和部署。证书生命周期缩短,并不意味着管理员必须频繁手动下单。
Q:SSL证书过期会影响网站SEO吗?
A:证书有效期缩短本身不是SEO问题,但证书过期可能导致用户和搜索引擎无法正常访问HTTPS页面,进而影响网站抓取和访问稳定性。
关于为什么证书越来越短的技术总结
2026年SSL证书有效期已经进入新的阶段。2026年3月15日起,公开信任TLS证书最长有效期从398天缩短至200天;2027年将缩短至100天,2029年进一步缩短至47天。
证书越来越短,并不是HTTPS加密技术变弱,而是CA和浏览器生态希望降低长期证书、密钥泄露以及过期信息带来的风险,同时推动网站采用自动化证书管理。
对于普通网站,最重要的是开启证书到期提醒;对于服务器较多的企业网站,则应该逐步采用ACME、自动续期和自动部署,避免因为证书过期造成HTTPS访问中断。



京公网安备11010502031690号
网站经营企业工商营业执照
















