跳至主要内容

多年期憑證交付方式說明

一、SSL 憑證的最長有效天數

根據 CA/Browser Forum(國際憑證授權單位與瀏覽器聯盟)的規定,自 2020年9月1日 起,所有公開信任的SSL憑證(包括DV、OV、EV類型)的最長有效期不得超過398天(約13個月)。 無論憑證品牌(如DigiCert、Sectigo等)或類型(單網域、多網域、萬用字元),均需遵守此規則。

背景與例外說明

  • 歷史政策變化

    • 2018年前允許核發最長5年的憑證,後逐步縮短至2年、1年。
    • 縮短有效期旨在降低私鑰洩露風險,強制定期更新以提升安全性。
  • 例外情況

    • 私有PKI/內部憑證:企業自建CA簽發的憑證不受限制,但僅限內部系統使用。
    • 測試憑證:部分測試用途憑證可提供更長有效期(需手動信任,不適用於生產環境)。

二、多年憑證的交付方式

雖然單張憑證有效期不超過398天,但多數憑證授權單位(CA)提供「多年套裝方案」(如2年、3年),實際交付流程如下:

1. 購買多年套裝方案

  • 費用支付:一次性支付多年套裝方案費用(部分CA提供折扣)。
  • 首次核發:立即獲得有效期398天的第一張憑證。

2. 後續憑證續簽流程

  • 自動續簽(推薦)
    • 部分CA在到期前自動重新簽發新憑證(仍需完成網域驗證)。
    • 需登入CA控制台手動提交續簽請求,重新驗證網域所有權。
  • 手動續簽
    • 需登入CA控制台手動提交續簽請求,並重新驗證網域所有權。

3. 續簽流程要點

  • 網域驗證:每次續簽均需重新驗證網域控制權(DNS、HTTP檔案或郵箱驗證)。
  • 生成新私鑰與CSR:建議每次續簽時生成新的私鑰和CSR(憑證簽署請求),避免私鑰長期暴露風險。
  • 憑證替換:將新憑證手動或透過自動化工具(CLM系統)部署到伺服器。

4. 實際交付案例

以購買2年憑證為例:

  • 首次交付:有效期398天的憑證(約13個月)。
  • 第二年憑證交付:第一張憑證到期前30天,我司將提醒您完成續簽並取得新憑證,更換第二年憑證的簽發。
提示
  • 多年套裝方案:實為「多年服務訂閱」,需每年續簽並重新驗證。
  • 核心目標:透過縮短有效期和強制續簽,提升網路安全性。

建議提前規劃憑證更新流程,避免因過期導致服務中斷。

5. 注意事項

  • 價格風險:多年套裝方案續費時可能面臨價格調整(如第二年續費時CA調漲)。
  • 技術支援:確保多年套裝方案包含持續的技術支援服務。
  • 退款政策:部分CA不提供未使用年限的退款。

三、長期憑證管理建議

1. 自動化工具

  • 使用sslTrus CLM來實現自動續簽自動部署。

2. 監控與提醒

  • 透過sslTrus CLM來監控憑證到期時間,避免服務中斷。

3. 集中管理平台

  • 企業使用者建議採用憑證自動化維運平台(sslTrus CLM),統一管理多張憑證。