Sådan administrerer du domænevalidering under 200-dages DCV-genbrugspolitikken

Resumé: Fra 15. marts 2026 kræver CA/Browser Forum, at domænevalideringsposter for offentligt betroede SSL/TLS Certifikater udløber efter 200 dage, hvilket halverer den tidligere grænse.

Denne guide gennemgår, hvordan du finder valideringsdatoerne for dit domæne i din SSL-konto, hvordan du holder DCV-poster i overensstemmelse med din fornyelsesplan, og hvad du skal gøre, hvis en validering udløber midt i en fornyelse. Den dækker også, hvordan SSL's ACME-protokolunderstøttelse kan automatisere processen fuldstændigt, efterhånden som certifikaternes levetid fortsætter med at forkortes.

Siden 15. marts 2026 har CA/Browser Forums opdaterede basiskrav begrænset genbrug af domænevalidering til 200 dage, hvilket er et fald fra den tidligere grænse på 398 dage. Hvis du har SSL/TLS certifikater udstedt af SSL og administrerer dine egne fornyelser, påvirker denne ændring, hvor længe en gennemført domænekontrolvalidering (DCV) forbliver brugbar, og dermed hvor meget tid du har, før en genvalidering er påkrævet. 

Denne guide gennemgår hvilke certifikater der er berørt, hvordan du finder dine domænevalideringsdatoer i din SSL-konto, og præcis hvad du skal gøre, hvis en DCV-post er i fare for at udløbe under en aktiv fornyelse.

Hvilke certifikater er berørt

200-dages DCV-genbrugsgrænsen gælder for alle offentligt betroede SSL/TLS certifikater uanset valideringsniveau:

  • Domain Validation (DV) certifikater
  • Organisation Validation (OV) certifikater
  • Extended Validation (EV) certifikater
  • Enhver certifikattype, der indeholder et eller flere domænenavne eller IP-adresser som alternative emnenavne (SAN'er)

Bemærk at denne regel specifikt gælder genbrug af domæne- og IP-adressevalideringOrganisations-/identitetsoplysninger (Subject Identity Information, eller SII) for OV- og EV-certifikater fungerer under en separat tidslinje og er begrænset til 398 dage i henhold til det samme regelsæt fra 15. marts 2026.

Certifikater, der ikke indeholder offentlige domænenavne (f.eks. private PKI Certifikater udstedt under SSL's private CA-løsninger) er underlagt din organisations egen CA-politik og er ikke underlagt CA/Browser Forums offentlige regler. TLS krav.

Trin 1: Forstå hvad 200-dages vinduet rent faktisk betyder

Domænekontrolvalidering er den proces, hvormed SSL bekræfter, at du har autoritet over et domæne, før der udstedes et certifikat til det. Denne bekræftelse har en udløbsdato. Under den nye politik:

  • En udfyldt DCV er gyldig for 200 dage fra den dato, den blev udført.
  • Ethvert certifikat udstedt ved hjælp af den pågældende DCV-post skal udstedes inden for dette 200-dages vindue.
  • Hvis vinduet lukkes, før udstedelsen er fuldført, skal DCV'en udføres forfra, før certifikatet kan udstedes.

Dette er vigtigst i to scenarier: (1) når du fornyer eller genudsteder et certifikat efter en lang forsinkelse, og (2) når du bestiller en flerårig certifikatpakke, og dit førsteårscertifikat nærmer sig slutningen af ​​sin gyldighedsperiode. I begge tilfælde er spørgsmålet ikke kun "hvornår udløber mit certifikat?", men "hvornår validerede jeg sidst mit domæne?"

Trin 2: Tjek dine domænevalideringsdatoer i din SSL-konto

For at se, hvornår dine domænevalideringer blev udført, og hvornår de udløber, skal du logge ind på din SSL-konto på secure.ssl.com og følg disse trin:

  1. Fra hoveddashboardet skal du navigere til Konto og vælg domæner (eller få adgang til domænelisten fra en bestemt rækkefølge).
  2. Find det pågældende domæne. Listevisningen viser hvert domæne sammen med dets aktuelle valideringsstatus.
  3. Klik på et specifikt domæne for at åbne dets detaljerede visning. Her finder du valideringsdato og det beregnede udløbsdato af domænevalideringsposten.
  4. Hvis udløbsdatoen falder inden for de næste 30 dage, skal du betragte den som snart udløbende og fortsætte til trin 4.

Tip: Hvis du administrerer et stort antal domæner, giver SSL's REST API programmatisk adgang til valideringsposter. Du kan forespørge om domænestatus ved hjælp af /domæne endpoint og indbygge automatiserede alarmer i din overvågningspipeline. Se Dokumentation for SSL Web Services (SWS) API for yderligere oplysninger.

Trin 3: Tilpas din fornyelsesplan til 200-dagesvinduet

Da certifikater nu er begrænset til 200 dage, er den praktiske fornyelsescyklus kortere, end mange teams er vant til. Sådan holder du din tidsplan synkroniseret med dine DCV-registreringer:

  • Genvalider domæner proaktivt. I stedet for at vente, indtil et certifikat er ved at udløbe, så start domænerevalidering, før 200-dages DCV-vinduet udløber. Hvis du gennemfører en ny DCV, nulstilles uret, og du får en fuld rullebane på 200 dage til den næste udstedelse.
  • Tag højde for behandlingstid. DNS-baserede DCV-metoder (CNAME- eller TXT-post) kan tage minutter at udbrede, eller i nogle virksomheds-DNS-miljøer flere timer. Indbyg en buffer på mindst 24 til 48 timer mellem initiering af DCV og det tidspunkt, hvor du har brug for at få udstedt certifikatet.
  • Spor domænevalideringsdatoer separat fra certifikatudløbsdatoer. Dette er to forskellige deadlines. Et certifikat kan udløbe, mens domænevalideringen stadig er gyldig, og en domænevalidering kan bortfalde, mens certifikatet stadig er teknisk gyldigt. Begge skal overvåges uafhængigt af hinanden.
  • For wildcard-certifikater, den enkelte DCV-post dækker basisdomænet (f.eks. * .example.com valideret via example.comHvis du bruger den samme domænevalidering til flere wildcard- eller SAN-certifikater på tværs af dit miljø, kan en enkelt udløbet DCV-post blokere flere udstedelse samtidigt. Marker wildcard-domænevalideringer som høj prioritet i din overvågning.

Trin 4: Hvad skal man gøre, hvis DCV udløber midt i fornyelsen

Hvis du er midt i en fornyelse og opdager, at din domænevalidering allerede er udløbet eller er ved at udløbe, før certifikatet kan udstedes, er her gendannelsesstien:

Hvis DCV'en er udløbet:

  1. Log ind på din SSL-konto, og åbn den berørte ordre eller det berørte domæne.
  2. Start en ny DCV for hvert domæne på certifikatet. SSL understøtter tre metoder: e-mail, CNAME DNS-post og HTTP-filopslag. Vælg den metode, der passer til din nuværende infrastrukturadgang.
  3. Færdiggør valideringsudfordringen. DNS- og HTTP-metoder er typisk hurtigst i de fleste miljøer.
  4. Når valideringen er bekræftet, markerer SSL domænet som valideret med et nyt vindue på 200 dage, og certifikatudstedelsen kan fortsætte.

Hvis DCV'en udløber inden for de næste par dage:

  1. Vent ikke på udløb. Start en ny DCV med det samme, og fuldfør den, inden den nuværende registrering udløber.
  2. Selv hvis et certifikat er i gang, vil opdatering af DCV nu ikke afbryde en aktiv udstedelse. Den nye valideringspost vil blot erstatte den udgående.

Hvis du er midt i fornyelsen af ​​en årlig certifikatpakke:

SSL's flerårige certifikatpakker giver dig mulighed for at fastlåse priserne over flere år, men hvert certifikat udstedt i den pakke skal udstedes inden for et gyldigt DCV-vindue på 200 dage. Hvis vinduet er udløbet mellem dit første og andet års certifikat, skal du udfylde et nyt DCV, før SSL kan udstede det næste certifikat i serien. Kontakt SSL-support hvis du har brug for hjælp til at bekræfte, hvor en pakkeordre befinder sig.

Trin 5: Automatiser DCV og fornyelse med ACME

Hvis dit miljø kræver, at du manuelt sporer DCV-udløbsdatoer på tværs af flere domæner og certifikater, vil denne arbejdsbyrde kun vokse, efterhånden som branchen bevæger sig mod 100-dages certifikater i 2027 og 47-dages certifikater i 2029. Den mest pålidelige måde at holde sig foran både certifikat- og domænevalideringsfrister er at bruge SSL'er. Understøttelse af ACME-protokollen.

ACME automatiserer hele certifikatets livscyklus, herunder:

  • Automatisk domænevalidering ved fornyelsestidspunktet, så DCV-poster altid opdateres, før de udløber
  • Planlagt certifikatudstedelse før udløbsdatoen, uden manual CSR generering eller installation kræves
  • Integration med fælles infrastruktur inklusive cPanel, Plesk, Kubernetes, Nginx og Apache

Når ACME er konfigureret, bliver 200-dages DCV-vinduet en baggrundsproblem snarere end en aktiv planlægningsopgave. SSL's ACME-implementering understøtter alle offentligt betroede certifikattyper og kan konfigureres via dit SSL-kontodashboard eller via vores REST-API.

Hurtig reference: Overblik over DCV's genbrugspolitik

Politikpunkt

Før 15. marts 2026

Efter 15. marts 2026

Maksimal genbrug af domænevalidering

398 dage

200 dage

Maksimal certifikatgyldighed

398 dage

200 dage

Genbrug af OV/EV-organisationsoplysninger (SII)

825 dage

398 dage

Næste planlagte reduktion

N / A

15. marts 2027 (100 dage)

Søg Brug for hjælp

Hvis du har spørgsmål om din domænevalideringsstatus, har brug for at genvalidere et domæne på en eksisterende ordre, eller ønsker at komme i gang med ACME-baseret automatisering, er SSL-supportteamet tilgængeligt for at hjælpe.

Besøg ssl.com/kontakt_os eller åbn en sag direkte fra din konto dashboard.

Twitter
Facebook
LinkedIn
Reddit
E-mail

Hold dig informeret og sikker

SSL.com er en global leder inden for cybersikkerhed, PKI og digitale certifikater. Tilmeld dig for at modtage de seneste industrinyheder, tips og produktmeddelelser fra SSL.com.

SSL.com

Vi vil meget gerne have din feedback

Tag vores undersøgelse og fortæl os dine tanker om dit seneste køb.

Beskyttelse af personlige oplysninger
SSL.com

Dette websted bruger cookies, så vi kan give dig den bedst mulige brugeroplevelse. Cookieoplysninger gemmes i din browser og udfører funktioner som at genkende dig, når du vender tilbage til vores websted og hjælpe vores team med at forstå, hvilke sektioner på webstedet du finder mest interessante og nyttige.

For mere information, se vores Cookie- og fortrolighedserklæring.

3. parts cookies

Denne hjemmeside bruger Google Analytics & Stattæller at indsamle anonyme oplysninger såsom antallet af besøgende på webstedet og de mest populære sider.

At holde disse cookies aktiveret hjælper os med at forbedre vores websted.

Vis detaljer