3个月SSL证书太短?自动续期让你永久免费使用Let’s Encrypt

“免费SSL证书只有3个月有效期?这也太短了吧!”

这是很多人第一次接触 Let’s Encrypt 证书时的反应。毕竟阿里云、腾讯云以前的免费证书有12个月有效期,现在突然变成3个月,感觉是在增加麻烦。

但事实是:3个月不是终点,只是开始。 付费证书即将缩短到200天,行业目标是2029年缩短到47天。这不是危言耸听,而是CA/Browser Forum已经通过的行业决议。

一、证书有效期正在加速缩短,3个月只是开始

先看一组时间线——这不是预测,是已经发生和正在发生的事实:

时间 变化 推动方
2020年之前 证书有效期从5年→2年→1年 苹果、Google等浏览器厂商
2020年9月 证书最长有效期统一缩短至 398天(约13个月) CA/Browser Forum
2023年9月 阿里云、腾讯云等平台免费证书有效期缩短至 3个月 各云平台响应行业要求
2024年起 Let’s Encrypt 证书有效期维持 90天(3个月) Let’s Encrypt
2026年3月 付费证书最长有效期从398天缩短至200天 CA/Browser Forum Ballot SC-081
2027年2月10日 Let’s Encrypt 默认证书有效期从90天缩短至64天 Let’s Encrypt
2029年(目标) 证书有效期缩短至47天 CA/Browser Forum 渐进计划

关键信息解读

  1. 付费证书也保不住了:2026年3月起,你花钱买的SSL证书最长也只有200天(约6.5个月),不再是以前的1年。这意味着即使是付费证书,每年也至少要续期2次
  2. Let’s Encrypt 即将缩短至64天:2027年2月10日起,Let’s Encrypt 默认证书有效期将从90天缩短至64天。这意味着免费证书每年需续期近6次,手动管理将更加痛苦
  3. 2029年目标47天:CA/Browser Forum 已通过渐进式缩短计划,最终目标是47天——不到2个月。届时每年续期次数接近8次

证书有效期缩短是不可逆的行业趋势,由苹果、Google、Mozilla等浏览器厂商和CA/Browser Forum共同推动。无论你用免费证书还是付费证书,有效期都会越来越短。

为什么要缩短?

不是故意折腾人,而是真实的安全考量:

  1. 密钥泄露窗口更短:证书有效期越短,密钥轮换越频繁。即使私钥泄露,攻击者能利用的时间窗口也更小。47天有效期意味着密钥泄露最多影响47天,而1年有效期意味着攻击者有整整365天可以利用
  2. 吊销响应更快:证书被滥用时,短有效期意味着它很快自然过期,减少对证书吊销机制(CRL/OCSP)的依赖
  3. 安全策略迭代更快:加密算法和协议在持续演进,短有效期确保网站更快采用新的安全标准
  4. 对抗自动化攻击:短有效期 + 自动续期成为行业标准后,长期有效的证书反而会成为异常,更容易被标记为可疑

打个比方:3个月有效期就像每季度换一次锁,1年有效期就像一把锁用到底,47天有效期就像每月换锁。锁换得越频繁,被盗的风险越低。

二、证书越来越短,手动续期根本跟不上

3个月本身已经不是问题——问题是证书有效期还在继续缩短,手动续期根本跟不上节奏

算一笔账,对比不同有效期下的手动续期频率:

管理规模 当前3个月(每年4次) 2027年Let’s Encrypt 64天(每年6次) 2029年47天(每年8次)
1个域名 4次 6次 8次
5个域名 20次 30次 40次
10个域名 40次 60次 80次
20个域名 80次 120次 160次

到2029年,20个域名每年需要手动续期160次——平均每2天就要续期一次。这已经不是"容易忘"的问题了,而是人力根本无法承受

更要命的是:

  • 忘记续期 → 网站变成"不安全" → 用户流失、搜索引擎排名下降
  • 证书过期 → 浏览器直接拦截访问,业务中断

结论很明确:证书有效期越来越短是不可逆的趋势,手动续期注定被淘汰,自动续期是唯一的出路。

三、解决方案:自动续期,3个月 = 永久

只要配置好自动续期,3个月有效期和1年有效期的使用体验完全一样——证书到期前自动更新,你甚至感知不到3个月的存在。

方案一:乐此加密一键自动续期(推荐)

最简单的方式。在浏览器界面完成配置,生成一条命令复制到服务器执行一次,后续全自动运行。

配置步骤

  1. 乐此加密 完成证书申请(单域名/多域名/泛域名均可)

    申请证书

  2. 在证书列表中点击 “自动续期”,填写服务器信息:

    • 证书路径:如 /data/nginx/ssl/example.com.crt
    • 密钥路径:如 /data/nginx/ssl/example.com.key
    • 服务器类型:Nginx / Apache / Tomcat / IIS
    • 重载命令:如 systemctl reload nginxdocker exec nginx nginx -s reload

    自动续期配置

  3. 复制生成的命令到服务器执行一次

Linux + Nginx 示例

curl -o /usr/bin/letsencrypt-renew https://letsssl.cn/download/letsencrypt-renew
chmod +x /usr/bin/letsencrypt-renew
crontab -l > /etc/crontab && echo '18 4 10,25 * * root /usr/bin/letsencrypt-renew -token=你的Token -key_path=/data/nginx/ssl/example.com.key -server_type=nginx -cert_path=/data/nginx/ssl/example.com.cert -command="systemctl reload nginx" -backup=true ' >> /etc/crontab
crontab /etc/crontab
/usr/bin/letsencrypt-renew -token=你的Token -key_path=/data/nginx/ssl/example.com.key -server_type=nginx -cert_path=/data/nginx/ssl/example.com.cert -command="systemctl reload nginx" -backup=true

Windows + IIS 示例

Invoke-WebRequest -Uri "https://letsssl.cn/download/letsencrypt-renew.exe" -OutFile "C:\letsencrypt-renew.exe"
$action = New-ScheduledTaskAction -Execute "C:\letsencrypt-renew.exe" -Argument "-token=你的Token -cert_path=C:\ssl\example.com.pfx -server_type=iis -site_name=你的站点名 -backup=true"
$trigger = New-ScheduledTaskTrigger -Monthly -DaysOfMonth 10,25 -At 4:18AM
Register-ScheduledTask -TaskName "SSLAutoRenew" -Action $action -Trigger $trigger -RunLevel Highest
C:\letsencrypt-renew.exe -token=你的Token -cert_path=C:\ssl\example.com.pfx -server_type=iis -site_name=你的站点名 -backup=true

运行机制

  • 脚本自动创建定时任务(Linux cron / Windows 计划任务)
  • 每15天检查一次证书状态
  • 到期前自动续期并重载服务
  • 续期前自动备份旧证书,异常可回滚

配置完成后,3个月有效期对你来说就是"永久"——证书永远不过期,你永远不需要手动操作。

方案二:certbot 自动续期

certbot 是 Let’s Encrypt 官方工具,单域名证书的自动续期比较成熟:

# 安装
sudo apt install certbot

# 申请单域名证书
sudo certbot certonly --standalone -d example.com -d www.example.com

# 配置定时续期
echo '30 2 * * * root certbot renew --quiet --deploy-hook "systemctl reload nginx"' >> /etc/crontab

泛域名证书无法全自动续期——certbot 的 --manual 模式每次都需要手动添加 DNS TXT 记录,要实现自动化必须自己写 DNS API hook 脚本,配置复杂度极高。详细对比可参考我的另一篇:SSL证书过期怎么办?3种自动续期方案对比

方案三:acme.sh 自动续期

acme.sh 通过 DNS API 实现泛域名自动续期,但门槛较高:

# 安装
curl https://get.acme.sh | sh -s email=your@email.com

# 配置DNS API并申请泛域名证书
export Ali_Key="你的AccessKeyId"
export Ali_Secret="你的AccessKeySecret"
~/.acme.sh/acme.sh --issue --dns dns_ali -d "*.example.com" -d example.com

acme.sh 会自动创建 cron 任务处理续期。但需要在服务器上明文存储云平台 API 密钥,存在安全风险,且对 Windows 服务器支持有限。

三种方案对比

对比项 乐此加密 certbot acme.sh
单域名自动续期
泛域名自动续期 ✗(需自写hook) ✓(需配DNS API)
图形化配置
需要命令行 不需要 必须 必须
API密钥安全 不涉及 不涉及 密钥明文存服务器
Windows支持 有限 有限
配置耗时 5分钟 10分钟~1小时+ 30分钟~1小时+

四、证书有效期还会缩短,现在就上自动续期才是正解

回顾一下证书有效期缩短的节奏:

5年 → 2年 → 1年 → 398天 → 200天 → 64天 → ... → 47天

每一步都在缩短,而且缩短的步伐还在加快。3个月(90天)只是当前的状态,2027年2月就将缩短到64天,不是终局。

这意味着什么?如果你现在还在手动管理证书,越往后越痛苦。与其等证书有效期缩短到47天时再手忙脚乱地找自动化方案,不如现在就配置好自动续期——一次配置,终身无忧。

而且,配置好自动续期后,3个月有效期反而成了优势:

角度 1年有效期 3个月+自动续期
密钥泄露风险 暴露窗口长达1年 暴露窗口最多3个月
加密算法更新 要等1年才能切换 每3个月自然轮换
续期遗忘风险 1年忘1次,但一旦忘就断1年 自动续期永不断
证书额度消耗 每年1张 每年4张(自动,无需操心)
应对未来缩短 有效期缩短就要改流程 自动续期无需任何改动

短有效期 + 自动续期 = 最安全的组合。这是行业推动短有效期的真正逻辑——不是为了增加你的麻烦,而是倒逼大家走向自动化。当你已经用上自动续期,证书有效期是90天还是47天,对你来说没有任何区别。

常见问题

Q1:自动续期失败了怎么办?

乐此加密的续期脚本在更新前会自动备份旧证书,即使续期失败,旧证书仍然有效直到过期。你有足够的时间排查问题后手动触发续期。certbot 和 acme.sh 的续期失败后旧证书同样继续生效,但需要手动查看日志定位问题。

Q2:证书快过期了还没来得及配置自动续期怎么办?

先手动续期救急,再配置自动续期一劳永逸。在乐此加密控制台点击证书的"续期"按钮即可手动续期,几分钟完成。详细的手动续期步骤可参考:SSL证书过期怎么办?3种自动续期方案对比

Q3:有没有3个月以上的免费SSL证书?

2024年起,主流CA的免费证书有效期统一为3个月,没有更长的了。而且付费证书在2026年3月也将缩短至200天,整个行业都在往短有效期方向走。与其寻找"更长的免费证书",不如一步到位配置自动续期——配置好之后,3个月和1年的体验完全一样,而且无论未来缩短到多少天你都不用再操心

总结

证书有效期缩短是不可逆的行业趋势:

  • 2026年3月:付费证书从398天缩短至200天
  • 2027年2月:Let’s Encrypt 从90天缩短至64天
  • 2029年目标:证书有效期缩短至47天
  • Let’s Encrypt 已停止发送到期提醒邮件

3个月不是终点,47天才是。面对这个趋势,手动续期注定被淘汰,自动续期是唯一的出路

  • 配置自动续期后,90天还是47天对你没有区别
  • 短有效期 + 自动续期 = 更安全
  • 乐此加密5分钟完成配置,一次搞定,终身无忧

不要再纠结"3个月太短"了——真正的问题是证书有效期还在继续缩短,而你还在手动续期。花5分钟在乐此加密配置自动续期,无论未来缩短到多少天,你都不用再操心。


相关阅读

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐