憑證效期最終縮短至 47 天!企業如何以自動化憑證生命週期管理(CLM)迎戰新時代

憑證效期最終縮短至 47 天!企業如何以自動化憑證生命週期管理(CLM)迎戰新時代 -1200

從一年一次,到一年近八次:TLS 憑證管理正式進入自動化時代

企業資安即將迎來近年來最重要的憑證管理變革。

CA/Browser ForumCA/B Forum)已正式通過 Ballot SC-081v3,將逐步縮短公開 TLS/SSL 憑證(Public TLS Certificate)的最長有效期限。依照最新時程,自 2026 年開始逐步由 398 天縮短至 200 天、100 天,最終於 2029 3 15 日正式降至 47

這項變革並非單純調整憑證期限,而是整個 PKI 生態系的重要轉折點。Apple 在提案中指出,縮短憑證效期的目的之一,就是促使產業全面採用自動化憑證生命週期管理(Certificate Lifecycle Management, CLM),降低長期憑證遭竊用、誤用或無法及時撤銷所帶來的風險。

對企業而言,真正需要面對的不只是「憑證換得更頻繁」,而是如何在不中斷服務的情況下,自動完成數百甚至數萬張憑證的申請、部署、續期與汰換。

CA/B Forum 新規:47 天憑證效期時程

CA/B Forum 已公布新的憑證生命週期縮短計畫:

生效日期

TLS 憑證最長效期

DCV(網域驗證)可重複使用期限

現行

398

398

2026/03/15

200

200

2027/03/15

100

100

2029/03/15

47

10

其中最值得企業注意的是:

  • 憑證效期將從一年一次更新,增加至一年約 8 次。

  •     Domain Control ValidationDCV)驗證結果最多只能重複使用 10 天,超過期限後再次申請憑證,需重新完成網域控制驗證。

若仍依賴人工排程、Email 提醒或 Excel 管理,到期遺漏、人為操作失誤及服務中斷的風險將顯著提高。

為什麼 47 天代表人工管理模式已經不再適用?

過去,大多數企業每年更新一次 SSL/TLS 憑證,因此人工管理尚可維持。

然而,企業今日面臨的環境早已不同。

一個大型企業可能同時擁有:

  •     Internet Web Server

  •     API Gateway

  •     Load Balancer

  •     Kubernetes Ingress

  •     Service Mesh

  •     Internal PKI

  •     Multi-Cloud (AWSAzureGoogle Cloud)

  •     VM Bare Metal

  •     IoT Device

  •     Container Platform

這些環境往往散布著數百至數萬張憑證。

當憑證週期縮短至 47 天後,每年需要完成大量憑證更新作業,若仍依靠人工維護,不僅工作量大幅增加,也更容易因遺漏或配置錯誤導致:

  • HTTPS 網站無法存取

  •     API TLS 驗證失敗

  •     Kubernetes Ingress 憑證過期

  •     Load Balancer SSL 終止失效

  •     微服務 mTLS 中斷

  •     對外服務停擺

真正的成本,往往不是憑證本身,而是因憑證失效造成的營運中斷與人工作業成本。

ACME 不等於完整的憑證生命週期管理(CLM)

許多企業認為:

「我們已經使用 Certbot ACME,自動更新憑證就足夠了。」

事實上,ACME 解決的是「自動申請與續期」,並非完整的憑證治理。

企業級 Certificate Lifecycle ManagementCLM)還包含:

  •     憑證探索(Discovery

  •     憑證盤點(Inventory

  •     安全政策管理(Policy

  •     CA 管理

  •     自動部署

  •     稽核與合規報表

  •     權限控管(RBAC

  •     金鑰生命週期管理

  •     機器身分治理(Machine Identity

功能

ACME Client(如 Certbot

Enterprise CLM

自動續期

Discovery

×

Inventory

×

CA 管理

有限

Policy 管理

×

Dashboard

×

Audit

×

RBAC

×

Machine Identity 管理

×

因此,ACME 是自動化的重要技術之一,但並不足以解決大型企業的憑證治理需求。

憑證管理已從 SSL 管理演進為 Machine Identity Security

近年來,企業需要管理的已不只是 Web Server SSL 憑證。

更多的是各種「機器身分(Machine Identity)」:

  •     Kubernetes Workload Certificate

  •     Service Mesh mTLS

  •     API Certificate

  •     Database TLS

  •     SSH Key

  •     Code Signing Certificate

  •     IoT Device Certificate

  •     Cloud Workload Identity

在零信任(Zero Trust)架構中,不只是人需要驗證身分,所有系統、服務與裝置也必須具備可信任的機器身分。

因此,企業開始將憑證管理視為 Machine Identity Security 的一部分,而非單純的 SSL 管理工作。

CyberArk Certificate Manager 如何協助企業建立企業級 CLM?

CyberArk Certificate Manager(原 Venafi 解決方案)提供完整的 Enterprise Certificate Lifecycle Management 平台,可協助企業集中管理跨雲、跨平台與跨 CA 的機器身分。

其主要能力包括:

1. 全網憑證探索(Discovery)

主動掃描企業環境中的公開及私有憑證,找出未納管的影子憑證(Shadow Certificates),建立完整資產清冊。

2. 集中管理多種 CA

支援公開 CA 與私有 PKI,包括:

  •     DigiCert

  •     Let’s Encrypt

  •     Microsoft AD CS

  •     Entrust

  •     企業私有 CA

企業可透過單一平台統一管理不同來源的憑證。

3. 自動化憑證生命週期

透過 ACMEREST API 等標準介面,自動完成:

  •     申請

  •     簽發

  •     驗證

  •     部署

  •     更新

  •     撤銷

降低人工介入,提高一致性。

4. 多平台自動部署

可與多種平台整合,例如:

  •     Kubernetes

  •     F5 BIG-IP

  •     NGINX

  •     Apache

  •     IIS

  •     AWS

  •     Azure

  •     Google Cloud

讓新憑證可自動部署至目標系統,降低維運負擔。

5. 機器身分安全管理

結合 CyberArk Machine Identity Security Privileged Access ManagementPAM),協助企業:

  •     保護私鑰

  •     統一金鑰政策

  •     控制憑證使用權限

  •     提供完整稽核紀錄

  •     支援 Zero Trust 架構

建議企業提前規劃四個導入步驟

第一步:建立完整憑證盤點

全面探索企業所有憑證,包括:

  •     公有雲

  •     私有雲

  •     Kubernetes

  •     VM

  •     Load Balancer

  •     Web Server

避免影子憑證成為管理死角。

第二步:建立統一安全政策

制定一致性的企業標準,例如:

  •     RSA/ECC 金鑰長度

  •     憑證演算法

  •     憑證效期

  •     自動更新政策

  •     CA 使用規範

降低各部門自行管理所造成的風險。

第三步:導入自動化流程

整合:

  •     ACME

  •     REST API

  •     Ansible

  •     Terraform

  •     GitOps

  •     CI/CD Pipeline

讓憑證管理融入既有 DevSecOps 流程。

第四步:持續監控與合規

建立中央 Dashboard,持續監控:

  •     到期日

  •     更新狀態

  •     部署結果

  •     異常事件

  •     合規報表(ISO 27001PCI DSSNIST 等)

確保企業始終符合資安治理要求。

結論

47 天憑證效期並不是單純縮短更新週期,而是推動企業全面邁向自動化憑證生命週期管理的重要契機。

對於管理數百至數萬張憑證的大型企業而言,未來真正需要管理的不只是 SSL/TLS 憑證,而是整體 Machine Identity

透過建立完整的 Certificate Lifecycle ManagementCLM)平台,企業可集中管理不同憑證來源、建立一致的安全政策、自動完成申請與部署流程,並降低人工作業所帶來的維運風險。

對於已採用混合雲、多雲、Kubernetes Zero Trust 架構的企業,及早導入自動化憑證管理,不僅有助於因應 47 天新制,更能提升整體資安治理能力,支撐未來的數位轉型與營運持續性。

FAQ

A:

2026 3 15 日起,公開 TLS 憑證最長效期將先縮短至 200 天;2027 年縮短至 100 天;2029 3 15 日正式縮短至 47 天。

A:

一般公開 CA 多採年度訂閱模式,因此憑證更新頻率增加,不代表憑證採購成本等比例增加。企業真正需要評估的是人工作業成本、維運效率及因憑證失效造成的營運風險。

A:

ACME 能有效自動化憑證申請與續期,但大型企業通常還需要憑證探索、盤點、政策管理、跨 CA 管理、稽核與權限控管等能力,因此多數企業仍會導入完整的 Certificate Lifecycle ManagementCLM)平台。

A:

2029 年起,Domain Control ValidationDCV)驗證結果最多只能重複使用 10 天。若超過期限再次申請憑證,就必須重新完成網域控制驗證。若採用支援 ACME 的自動化流程,重新驗證可由系統自動完成。

 

A:

特別適合已採用混合雲、多雲、Kubernetes、微服務或 Zero Trust 架構,以及需要集中管理大量公開與私有憑證的企業。若企業同時已導入 CyberArk PAM Machine Identity Security,更可整合建立完整的機器身分安全管理架構。

 

訂閱偉康科技洞察室部落格,掌握最新科技趨勢!

專人協助

由偉康業務人員為您詳細說明偉康的解決方案,以及相關產業經驗。

立即訂閱電子報

掌握最新科技趨勢!