憑證效期最終縮短至 47 天!企業如何以自動化憑證生命週期管理(CLM)迎戰新時代
Posted On 2026 年 7 月 28 日
從一年一次,到一年近八次:TLS 憑證管理正式進入自動化時代
企業資安即將迎來近年來最重要的憑證管理變革。
CA/Browser Forum(CA/B Forum)已正式通過 Ballot SC-081v3,將逐步縮短公開 TLS/SSL 憑證(Public TLS Certificate)的最長有效期限。依照最新時程,自 2026 年開始逐步由 398 天縮短至 200 天、100 天,最終於 2029 年 3 月 15 日正式降至 47 天。
這項變革並非單純調整憑證期限,而是整個 PKI 生態系的重要轉折點。Apple 在提案中指出,縮短憑證效期的目的之一,就是促使產業全面採用自動化憑證生命週期管理(Certificate Lifecycle Management, CLM),降低長期憑證遭竊用、誤用或無法及時撤銷所帶來的風險。
對企業而言,真正需要面對的不只是「憑證換得更頻繁」,而是如何在不中斷服務的情況下,自動完成數百甚至數萬張憑證的申請、部署、續期與汰換。
CA/B Forum 新規:47 天憑證效期時程
CA/B Forum 已公布新的憑證生命週期縮短計畫:
生效日期 | TLS 憑證最長效期 | DCV(網域驗證)可重複使用期限 |
現行 | 398 天 | 398 天 |
2026/03/15 | 200 天 | 200 天 |
2027/03/15 | 100 天 | 100 天 |
2029/03/15 | 47 天 | 10 天 |
其中最值得企業注意的是:
憑證效期將從一年一次更新,增加至一年約 8 次。
Domain Control Validation(DCV)驗證結果最多只能重複使用 10 天,超過期限後再次申請憑證,需重新完成網域控制驗證。
若仍依賴人工排程、Email 提醒或 Excel 管理,到期遺漏、人為操作失誤及服務中斷的風險將顯著提高。
為什麼 47 天代表人工管理模式已經不再適用?
過去,大多數企業每年更新一次 SSL/TLS 憑證,因此人工管理尚可維持。
然而,企業今日面臨的環境早已不同。
一個大型企業可能同時擁有:
Internet Web Server
API Gateway
Load Balancer
Kubernetes Ingress
Service Mesh
Internal PKI
Multi-Cloud (AWS、Azure、Google Cloud)
VM 與 Bare Metal
IoT Device
Container Platform
這些環境往往散布著數百至數萬張憑證。
當憑證週期縮短至 47 天後,每年需要完成大量憑證更新作業,若仍依靠人工維護,不僅工作量大幅增加,也更容易因遺漏或配置錯誤導致:
HTTPS 網站無法存取
API TLS 驗證失敗
Kubernetes Ingress 憑證過期
Load Balancer SSL 終止失效
微服務 mTLS 中斷
對外服務停擺
真正的成本,往往不是憑證本身,而是因憑證失效造成的營運中斷與人工作業成本。
ACME 不等於完整的憑證生命週期管理(CLM)
許多企業認為:
「我們已經使用 Certbot 或 ACME,自動更新憑證就足夠了。」
事實上,ACME 解決的是「自動申請與續期」,並非完整的憑證治理。
企業級 Certificate Lifecycle Management(CLM)還包含:
憑證探索(Discovery)
憑證盤點(Inventory)
安全政策管理(Policy)
多 CA 管理
自動部署
稽核與合規報表
權限控管(RBAC)
金鑰生命週期管理
機器身分治理(Machine Identity)
功能 | ACME Client(如 Certbot) | Enterprise CLM |
自動續期 | ✓ | ✓ |
Discovery | × | ✓ |
Inventory | × | ✓ |
多 CA 管理 | 有限 | ✓ |
Policy 管理 | × | ✓ |
Dashboard | × | ✓ |
Audit | × | ✓ |
RBAC | × | ✓ |
Machine Identity 管理 | × | ✓ |
因此,ACME 是自動化的重要技術之一,但並不足以解決大型企業的憑證治理需求。
憑證管理已從 SSL 管理演進為 Machine Identity Security
近年來,企業需要管理的已不只是 Web Server SSL 憑證。
更多的是各種「機器身分(Machine Identity)」:
Kubernetes Workload Certificate
Service Mesh mTLS
API Certificate
Database TLS
SSH Key
Code Signing Certificate
IoT Device Certificate
Cloud Workload Identity
在零信任(Zero Trust)架構中,不只是人需要驗證身分,所有系統、服務與裝置也必須具備可信任的機器身分。
因此,企業開始將憑證管理視為 Machine Identity Security 的一部分,而非單純的 SSL 管理工作。
CyberArk Certificate Manager 如何協助企業建立企業級 CLM?
CyberArk Certificate Manager(原 Venafi 解決方案)提供完整的 Enterprise Certificate Lifecycle Management 平台,可協助企業集中管理跨雲、跨平台與跨 CA 的機器身分。
其主要能力包括:
1. 全網憑證探索(Discovery)
主動掃描企業環境中的公開及私有憑證,找出未納管的影子憑證(Shadow Certificates),建立完整資產清冊。
2. 集中管理多種 CA
支援公開 CA 與私有 PKI,包括:
DigiCert
Let’s Encrypt
Microsoft AD CS
Entrust
企業私有 CA
企業可透過單一平台統一管理不同來源的憑證。
3. 自動化憑證生命週期
透過 ACME、REST API 等標準介面,自動完成:
申請
簽發
驗證
部署
更新
撤銷
降低人工介入,提高一致性。
4. 多平台自動部署
可與多種平台整合,例如:
Kubernetes
F5 BIG-IP
NGINX
Apache
IIS
AWS
Azure
Google Cloud
讓新憑證可自動部署至目標系統,降低維運負擔。
5. 機器身分安全管理
結合 CyberArk Machine Identity Security 與 Privileged Access Management(PAM),協助企業:
保護私鑰
統一金鑰政策
控制憑證使用權限
提供完整稽核紀錄
支援 Zero Trust 架構
建議企業提前規劃四個導入步驟
第一步:建立完整憑證盤點
全面探索企業所有憑證,包括:
公有雲
私有雲
Kubernetes
VM
Load Balancer
Web Server
避免影子憑證成為管理死角。
第二步:建立統一安全政策
制定一致性的企業標準,例如:
RSA/ECC 金鑰長度
憑證演算法
憑證效期
自動更新政策
CA 使用規範
降低各部門自行管理所造成的風險。
第三步:導入自動化流程
整合:
ACME
REST API
Ansible
Terraform
GitOps
CI/CD Pipeline
讓憑證管理融入既有 DevSecOps 流程。
第四步:持續監控與合規
建立中央 Dashboard,持續監控:
到期日
更新狀態
部署結果
異常事件
合規報表(ISO 27001、PCI DSS、NIST 等)
確保企業始終符合資安治理要求。
結論
47 天憑證效期並不是單純縮短更新週期,而是推動企業全面邁向自動化憑證生命週期管理的重要契機。
對於管理數百至數萬張憑證的大型企業而言,未來真正需要管理的不只是 SSL/TLS 憑證,而是整體 Machine Identity。
透過建立完整的 Certificate Lifecycle Management(CLM)平台,企業可集中管理不同憑證來源、建立一致的安全政策、自動完成申請與部署流程,並降低人工作業所帶來的維運風險。
對於已採用混合雲、多雲、Kubernetes 或 Zero Trust 架構的企業,及早導入自動化憑證管理,不僅有助於因應 47 天新制,更能提升整體資安治理能力,支撐未來的數位轉型與營運持續性。
FAQ
Q1:47 天新制何時開始實施?
A:
自 2026 年 3 月 15 日起,公開 TLS 憑證最長效期將先縮短至 200 天;2027 年縮短至 100 天;2029 年 3 月 15 日正式縮短至 47 天。
Q2:憑證更新次數增加,採購成本是否會提高?
A:
一般公開 CA 多採年度訂閱模式,因此憑證更新頻率增加,不代表憑證採購成本等比例增加。企業真正需要評估的是人工作業成本、維運效率及因憑證失效造成的營運風險。
Q3:企業已使用 ACME,自動化是否已足夠?
A:
ACME 能有效自動化憑證申請與續期,但大型企業通常還需要憑證探索、盤點、政策管理、跨 CA 管理、稽核與權限控管等能力,因此多數企業仍會導入完整的 Certificate Lifecycle Management(CLM)平台。
Q4:DCV 只有 10 天代表什麼?
A:
自 2029 年起,Domain Control Validation(DCV)驗證結果最多只能重複使用 10 天。若超過期限再次申請憑證,就必須重新完成網域控制驗證。若採用支援 ACME 的自動化流程,重新驗證可由系統自動完成。
Q5:CyberArk Certificate Manager 適合哪些企業?
A:
特別適合已採用混合雲、多雲、Kubernetes、微服務或 Zero Trust 架構,以及需要集中管理大量公開與私有憑證的企業。若企業同時已導入 CyberArk PAM 或 Machine Identity Security,更可整合建立完整的機器身分安全管理架構。
訂閱偉康科技洞察室部落格,掌握最新科技趨勢!
專人協助
由偉康業務人員為您詳細說明偉康的解決方案,以及相關產業經驗。
