对于 Cloudflare 管理的证书,续期尝试从自动续期期开始,并持续至过期前 24 小时。自动续期期因证书有效期而异,如下文各节所述。
如果证书续期失败且主机名存在另一张有效证书,Cloudflare 将在过期前最后 24 小时内部署有效证书。
对于 Universal 证书,Cloudflare 控制有效期和证书颁发机构(CA),确保续期始终能够完成。
Universal 证书的有效期为 90 天。自动续期在到期前 30 天开始。
订购 Advanced 证书时,您可以选择不同的证书有效期。每个证书有效期都有对应的自动续期期,续期尝试将在此期开始。
| 证书有效期 | 自动续期期 | 说明 |
|---|---|---|
| 1 年 | 30 天 | 仅限使用 Advanced 证书 和 SSL.com 的 Enterprise 客户 |
| 3 个月 | 30 天 | |
| 1 个月 | 7 天 | Let's Encrypt 不支持 |
| 2 周 | 3 天 | Let's Encrypt 不支持 |
有关 Custom 证书(由您管理)的信息,请参阅续期和过期页面。
对于 SSL for SaaS 证书,请参阅续期证书(Renew certificates)。
在证书颁发机构(CA)为域名签发证书之前,请求方必须证明其控制该域名。此过程称为域名控制验证(DCV)。
HTTP 验证会在续期时尝试,但根据证书有效期会回退到 TXT 验证:
- 90 天证书:失败 15 天后
- 30 天证书:失败 7 天后
- 14 天证书:失败 3 天后
Cloudflare 仅签发有效期为三个月或更短的证书,原因有二。
首先,较短寿命的证书限制密钥泄露和错误签发造成的损害。任何泄露的密钥材料仅在较短时间内有效。
其次,较短的证书鼓励自动化。您越频繁地执行某项任务,就越可能希望将其自动化。自动化还意味着您不太可能让生产环境中的证书过期,或授予人员访问密钥材料的权限。
有关较短有效期好处的更多详情,请参阅我们介绍 Advanced Certificate Manager 的博客文章 ↗。