Wie häufig führt die CA (Zertifizierungsstelle) eine Zertifikatsabfrage (Überprüfung der DNS-Auflösungseinträge) durch?
Zum Zeitpunkt der Überprüfung des Konfigurationsstatus von DNS-Auflösungseinträgen (z. B. TXT-Einträgen) durch die CA sind folgende Punkte zu beachten:
-
Kein fester Zeitpunkt: CA-Institutionen veröffentlichen in der Regel ihren konkreten Prüfzeitplan und Häufigkeitsmechanismus nicht. Dieser Prozess wird von verschiedenen dynamischen Faktoren wie interner Serverlast, Auftragswarteschlangenstatus und dem gesamten Kundenanfragevolumen beeinflusst.
-
Beobachtete typische Muster: Basierend auf unserer Analyse einer großen Anzahl von Zertifikatsausstellungsprozessen folgt das Prüfverhalten der CA in der Regel dem folgenden Muster (Häufigkeit nimmt ab):
-
Frühes Zeitfenster: in der Regel innerhalb von 3–5 Minuten nach Auftragsübermittlung.
-
Spätere Zeitfenster: in der Regel innerhalb von 20–30 Minuten sowie innerhalb von 1 Stunde nach Auftragsübermittlung.
-
-
Abnehmende Häufigkeit: Die Häufigkeit der Validierungsversuche nimmt in der Regel mit der Zeit ab. Das heißt, in den ersten Minuten nach der Auftragsübermittlung wird am häufigsten validiert, danach können die Abstände zwischen den Versuchen allmählich länger werden.
-
Kernempfehlung: Es wird dringend empfohlen, die erforderlichen DNS-Auflösungseinträge (z. B. TXT-Einträge) unmittelbar nach der Übermittlung des Zertifikatsantrags zu konfigurieren und sicherzustellen, dass sie weltweit wirksam sind. Dies ist die zuverlässigste Methode, um einen reibungslosen und effizienten Ablauf der Zertifikatsvalidierung zu gewährleisten.
Zusammenfassung: Der Zeitpunkt der DNS-Eintragsprüfung durch die CA ist nicht festgelegt, aber historische Daten zeigen typische Prüffenster innerhalb von 3–5 Minuten, 20–30 Minuten und 1 Stunde nach der Übermittlung, wobei die Prüfhäufigkeit abnimmt. Um die Effizienz der Beantragung zu gewährleisten, konfigurieren Sie die DNS-Einträge bitte so bald wie möglich nach der Auftragsübermittlung korrekt.
- DNS-Eintragswerte, Host-Einträge usw. wurden nicht korrekt konfiguriert;
- Bereits konfiguriert, aber nicht erkennbar – prüfen Sie, ob eine Whitelist-Beschränkung für Domainnamen besteht;
- Verzögerung der internationalen Leitung bei der DNS-Validierung;
- Firewall-Beschränkungen;
Sectigo, sslTrus und Positive sind dauerhaft gültig; Digicert, Geotrust, Rapid, Thawte und Globalsign 30 Tage; CFCA 15 Tage.