TLS 憑證有效期縮至 100 天,企業自動化壓力激增
網路安全

TLS 憑證有效期縮至 100 天,企業自動化壓力激增

AI News Bot
2026-08-25
預計閱讀 1 分鐘原文來源

TLS 憑證有效期縮至 100 天,企業自動化壓力激增

核心訊息:公開 TLS 憑證的最長效期已從 200 天降至 100 天(2027 年),之後將持續縮短至 47 天(2029 年)。憑證續發與 網域控制驗證(Domain Control Validation, DCV) 次數將大幅提升,傳統人工或半人工管理模式將面臨前所未有的負荷。

背景與變化幅度

  • 目前 200 天的效期在 2027 年直接切換至 100 天,此階段被 F5 視為真正的轉折點。
  • 以 1,000 張憑證為例,100 天效期意味每張憑證一年需輪替 約 4 次;到 2029 年的 47 天效期,全年續發次數可能逼近 8,000 次。
  • 同時,DCV 結果的沿用期限也從 200 天縮至 100 天,最終將降至 10 天。在 47 天效期下,企業每年需對每個網域重新證明控制權 30 多次,頻率甚至超過憑證本身的續發。

驗證要求升級的雙重挑戰

CA/Browser Forum 已規定,憑證授權中心(CA)在執行 DCV 或查詢 CAA(Certification Authority Authorization) 記錄時,必須從多個觀測點交叉驗證,且若網域部署 DNSSEC(Domain Name System Security Extensions),CA 必須驗證其 DNSSEC 簽章。這代表每一次驗證不僅更頻繁,亦更複雜。

為減少 DNS 設定的頻繁變動,CA/Browser Forum 引入 「具有持續值的 DNS TXT 紀錄」(DNS TXT Record with Persistent Value)驗證方式,IETF ACME 工作組亦在草擬 dns-persist-01 挑戰機制。企業可預先放置含 CA 與帳號資訊的 TXT 紀錄,讓 CA 在簽發時直接檢查,降低每次續發的 DNS 異動次數。但此方式仍無法延長 DCV 結果的沿用期限,仍需每 10 天重新驗證一次。

服務中斷的警示案例

  • 2018 年 Ericsson 核心網路軟體憑證逾期,導致部分電信服務中斷。
  • 2020 年 Microsoft Teams 因身分驗證憑證過期出現異常。
  • 2026 年 Logitech 的 macOS Developer ID 憑證到期,使部分應用程式無法正常執行。

這些案例顯示,憑證生命週期管理不善直接威脅服務可用性。隨著效期與 DCV 結果沿用期限持續縮短,企業必須加強憑證盤點、到期監控,並推動全流程自動化。

未來展望與建議

  1. 全面自動化:導入支援 ACME(Automatic Certificate Management Environment)協議的自動化平台,確保憑證與 DCV 同步更新。

  2. 多點驗證策略:在 DNS 設計時即考慮 DNSSEC 與 CAA 設定,降低因驗證失敗而產生的重試成本。

  3. 監控與警示:建立以天為單位的到期警示系統,避免因人為疏忽造成服務中斷。

在憑證效期持續走向「短命」的趨勢下,企業若仍依賴傳統手動流程,將面臨管理成本爆炸與資安風險升高的雙重挑戰。唯有提前布局自動化與多層驗證機制,才能在未來的 100 天、甚至 47 天周期中,保持服務的穩定與安全。

分享