如何在 200 天 DCV 重用政策下管理域名验证

摘要:自 2026 年 3 月 15 日起,CA/浏览器论坛要求公开信任的 SSL/ 证书的域名验证记录必须包含在证书中。TLS 证书有效期为 200 天,比之前的期限缩短了一半。

本指南将引导您了解如何在 SSL 帐户中查找域名验证日期,如何使 DCV 记录与续订计划保持一致,以及如果在续订过程中验证过期该怎么办。此外,本指南还介绍了 SSL 的 ACME 协议支持如何实现证书有效期不断缩短情况下的自动化流程。

自 2026 年 3 月 15 日起,CA/浏览器论坛更新的基线要求将域名验证重复使用期限从之前的 398 天缩短至 200 天。如果您持有 SSL/TLS 如果您使用 SSL 颁发的证书并自行管理续订,则此更改会影响已完成的域名控制验证 (DCV) 的有效期限,进而影响您在需要重新验证之前有多少提前期。 

本指南将引导您了解哪些证书会受到影响,如何在 SSL 帐户中查找域名验证日期,以及如果 DCV 记录在有效续订期间有过期风险,应该如何操作。

哪些证书会受到影响?

200 天的 DCV 重用限制适用于所有公开信任的 SSL/TLS 无论验证级别如何,证书均可使用:

  • 域验证(DV) 证书
  • 组织验证(OV) 证书
  • 扩展验证(EV) 证书
  • 任何包含一个或多个域名或 IP 地址作为主题备用名称 (SAN) 的证书类型

请注意,本规则专门适用于 域名和 IP 地址验证重用OV 和 EV 证书的组织/身份信息(主体身份信息,或 SII)按照单独的时间表运行,并根据 2026 年 3 月 15 日的同一规则集,其有效期上限为 398 天。

不包含公共域名(例如,私有域名)的证书 PKI 通过 SSL 私有 CA 解决方案颁发的证书受您组织自身的 CA 策略约束,不受 CA/浏览器论坛公共规则的约束。 TLS 要求。

第一步:了解200天窗口期的真正含义

域名控制验证 (DCV) 是 SSL 在颁发证书之前确认您对该域名拥有控制权的过程。此确认有有效期。根据新政策:

  • 已完成的DCV有效期为 为期200天 自演出日期起算。
  • 使用该 DCV 记录签发的任何证书都必须在该 200 天期限内签发。
  • 如果在签发完成之前窗口关闭,则必须从头开始重新执行 DCV,然后才能签发证书。

在以下两种情况下,这一点尤为重要:(1) 当您在长时间延迟后续订或重新颁发证书时;(2) 当您订购多年证书套餐,而第一年证书即将到期时。在这两种情况下,问题不仅仅是“我的证书何时到期?”,而是“我上次验证我的域名是什么时候?”

步骤 2:检查 SSL 帐户中的域名验证日期

要查看您的域名验证何时执行以及何时过期,请登录您的 SSL 帐户。 secure.ssl.com 并按照下列步骤操作:

  1. 从主仪表板导航至 账户 并选择 域名 (或从特定订单中访问域名列表)。
  2. 找到目标域名。列表视图会显示每个域名及其当前的验证状态。
  3. 点击特定域名即可打开其详细信息视图。在这里您将找到…… 验证完成日期 计算结果 截止日期 域名验证记录。
  4. 如果到期日还在未来 30 天内,则将其视为即将到期,并继续执行步骤 4。

提示: 如果您管理大量域名,SSL 的 REST API 提供了对验证记录的编程访问。您可以使用该 API 查询域名状态。 /领域 端点设置,并将自动警报集成到监控管道中。请参阅 SSL Web 服务 (SWS) API 文档 以获取详情。

步骤 3:将您的续订计划与 200 天窗口期保持一致。

由于证书有效期上限为 200 天,实际续期周期比许多团队以往的习惯要短。以下是如何使您的日程安排与 DCV 记录保持同步:

  • 主动重新验证域名。 与其等到证书即将过期,不如在 200 天的域名验证 (DCV) 窗口期结束前启动域名重新验证。完成一次新的 DCV 会重置时间,让您有整整 200 天的时间来申请下一次证书颁发。
  • 考虑处理时间。 基于 DNS 的 DCV 方法(CNAME 或 TXT 记录)可能需要几分钟才能生效,在某些企业 DNS 环境中甚至需要几个小时。因此,在发起 DCV 和需要颁发证书之间,至少要预留 24 到 48 小时的缓冲时间。
  • 将域名验证日期与证书到期日期分开跟踪。 这是两个不同的截止日期。证书可能在域名验证仍然有效时过期,而域名验证也可能在证书技术上仍然有效时失效。两者都必须分别监控。
  • 对于通配符证书单个 DCV 记录涵盖基本域(例如, * .example.com 已验证 example.com如果您在环境中对多个通配符证书或SAN证书使用相同的域名验证,则单个失效的DCV记录可能会同时阻止多个证书的颁发。请在监控中将通配符域名验证标记为高优先级。

第四步:如果保单续期中途保单价值到期该怎么办

如果您在续订证书的过程中发现域名验证已经过期或即将过期,而证书却无法颁发,以下是恢复路径:

如果 DCV 已过期:

  1. 登录您的 SSL 帐户并打开受影响的订单或域名。
  2. 为证书上的每个域创建新的 DCV。SSL 支持三种方法:电子邮件、CNAME DNS 记录和 HTTP 文件查找。选择适合您当前基础架构访问方式的方法。
  3. 完成验证挑战。在大多数情况下,DNS 和 HTTP 方法通常是最快的。
  4. 验证确认后,SSL 会将域名标记为已验证,并赋予新的 200 天窗口期,然后即可继续颁发证书。

如果 DCV 将在未来几天内到期:

  1. 不要等到过期。立即启动新的数据验证流程,并在当前记录失效前完成。
  2. 即使证书正在处理中,现在刷新 DCV 也不会中断正在进行的颁发。新的验证记录将直接替换原有的记录。

如果您正在续订年度证书套餐:

SSL 的多年期证书套餐允许您锁定多年价格,但套餐内颁发的每个证书都必须在有效的 200 天 DCV 窗口期内颁发。如果您的第一年证书和第二年证书之间的 DCV 窗口期已过,您需要重新完成 DCV,SSL 才能颁发该系列中的下一个证书。联系我们 SSL支持 如果您需要帮助确认包裹订单的状态。

步骤 5:使用 ACME 实现 DCV 和续期自动化

如果您的环境需要您手动跟踪多个域和证书的 DCV 到期日期,那么随着行业在 2027 年向 100 天证书过渡,并在 2029 年向 47 天证书过渡,这项工作量只会越来越大。确保证书和域名验证截止日期前完成的最可靠方法是使用 SSL。 ACME协议支持.

ACME 可自动管理证书的整个生命周期,包括:

  • 自动域名验证 在续期时,DCV记录总会在失效前进行更新。
  • 定期证书签发 过期前,无需手动操作 CSR 生成或安装需要
  • 与通用基础设施集成 包括 cPanel、Plesk、Kubernetes、Nginx 和 Apache

配置 ACME 后,200 天的 DCV 窗口将成为后台运行机制,而非需要主动调度的任务。SSL 的 ACME 实现支持所有公开信任的证书类型,您可以通过 SSL 帐户控制面板或通过我们的[此处应填写我们的链接]进行配置。 REST API.

快速参考:DCV 再利用政策概览

政策项目

15年2026月XNUMX日之前

2026年3月15日之后

最大域验证重用

为期398天

为期200天

证书有效期最长

为期398天

为期200天

OV/EV 组织信息(SII)重用

为期825天

为期398天

下一次计划减排

2027年3月15日(100天)

需要帮助?

如果您对域名验证状态有任何疑问,需要重新验证现有订单中的域名,或者想要开始使用基于 ACME 的自动化,SSL 支持团队随时为您提供帮助。

访问 ssl.com/contact_us 或者直接从您的邮箱提交工单 帐户信息中心.

Twitter(现为X)
Facebook
LinkedIn
Reddit
电邮

保持信息灵通和安全

SSL.com 是网络安全领域的全球领导者, PKI 和数字证书。注册以接收最新的行业新闻、提示和产品公告 SSL.com.

SSL.com

我们希望收到您的反馈

参加我们的调查,让我们知道您对最近购买的想法。

隐私概述
SSL.com

本网站使用Cookie,以便我们可以为您提供最佳的用户体验。 Cookie信息存储在您的浏览器中,并执行诸如在您返回我们的网站时识别您的身份以及帮助我​​们的团队了解您发现网站中最有趣和有用的部分之类的功能。

欲了解更多信息,请阅读我们的 Cookie和隐私声明.

3rd方Cookie

本网站使用 Google Analytics & 统计计数器 收集匿名信息,例如网站的访问者数量和最受欢迎的页面。

保持启用这些Cookie有助于我们改善网站。

查看详细