多年期憑證交付方式說明
一、SSL 憑證的最長有效天數
根據 CA/Browser Forum(國際憑證授權單位與瀏覽器聯盟)的規定,自 2020年9月1日 起,所有公開信任的SSL憑證(包括DV、OV、EV類型)的最長有效期不得超過398天(約13個月)。 無論憑證品牌(如DigiCert、Sectigo等)或類型(單網域、多網域、萬用字元),均需遵守此規則。
背景與例外說明
-
歷史政策變化:
- 2018年前允許核發最長5年的憑證,後逐步縮短至2年、1年。
- 縮短有效期旨在降低私鑰洩露風險,強制定期更新以提升安全性。
-
例外情況:
- 私有PKI/內部憑證:企業自建CA簽發的憑證不受限制,但僅限內部系統使用。
- 測試憑證:部分測試用途憑證可提供更長有效期(需手動信任,不適用於生產環境)。
二、多年憑證的交付方式
雖然單張憑證有效期不超過398天,但多數憑證授權單位(CA)提供「多年套裝方案」(如2年、3年),實際交付流程如下:
1. 購買多年套裝方案
- 費用支付:一次性支付多年套裝方案費用(部分CA提供折扣)。
- 首次核發:立即獲得有效期398天的第一張憑證。
2. 後續憑證續簽流程
- 自動續簽(推薦):
- 部分CA在到期前自動重新簽發新憑證(仍需完成網域驗證)。
- 需登入CA控制台手動提交續簽請求,重新驗證網域所有權。
- 手動續簽:
- 需登入CA控制台手動提交續簽請求,並重新驗證網域所有權。
3. 續簽流程要點
- 網域驗證:每次續簽均需重新驗證網域控制權(DNS、HTTP檔案或郵箱驗證)。
- 生成新私鑰與CSR:建議每次續簽時生成新的私鑰和CSR(憑證簽署請求),避免私鑰長期暴露風險。
- 憑證替換:將新憑證手動或透過自動化工具(CLM系統)部署到伺服器。
4. 實際交付案例
以購買2年憑證為例:
- 首次交付:有效期398天的憑證(約13個月)。
- 第二年憑證交付:第一張憑證到期前30天,我司將提醒您完成續簽並取得新憑證,更換第二年憑證的簽發。
提示
- 多年套裝方案:實為「多年服務訂閱」,需每年續簽並重新驗證。
- 核心目標:透過縮短有效期和強制續簽,提升網路安全性。
建議提前規劃憑證更新流程,避免因過期導致服務中斷。
5. 注意事項
- 價格風險:多年套裝方案續費時可能面臨價格調整(如第二年續費時CA調漲)。
- 技術支援:確保多年套裝方案包含持續的技術支援服務。
- 退款政策:部分CA不提供未使用年限的退款。
三、長期憑證管理建議
1. 自動化工具
- 使用sslTrus CLM來實現自動續簽自動部署。
2. 監控與提醒
- 透過sslTrus CLM來監控憑證到期時間,避免服務中斷。
3. 集中管理平台
- 企業使用者建議採用憑證自動化維運平台(sslTrus CLM),統一管理多張憑證。