SSL 证书到期将导致 HTTPS 服务中断。本文介绍证书即将到期或已过期时,如何确认到期情况、选择处理方案并完成续费。
确认到期情况及处理方案
步骤一:定位目标证书
SSL 证书管理分为 V2.0 和 V1.0 两个版本,管理入口不同。如同时拥有两个版本的证书,请分别进入以下页面确认目标证书所在位置:
入口 | 说明 |
V2.0管理页面,所有新购证书在此管理。包含正式证书、个人测试证书(原免费证书)、上传证书。 | |
V1.0管理页面,仅存量正式证书、个人测试证书(原免费证书)在此。已停止新购。若账号下无 V1.0 证书,点击链接将进入控制台首页。 |
步骤二:确认到期时间
以下内容仅适用于正式证书。个人测试证书(原免费证书)的订阅有效期与证书有效期相同,无需区分;上传证书不涉及订阅有效期。以上两类证书可直接跳至步骤三:确定处理方案。
受全球证书行业组织(CA/B Forum)政策影响,单张正式证书最长有效期约为 6 个月,而订阅时长可选 1 年、2 年或更长。因此,正式证书存在两类有效期:
订阅有效期:所购订阅的服务总时长。
证书有效期:单张证书的可用时长,目前约为 6 个月(以控制台实际展示为准)。
订阅有效期与证书有效期的关系如下:
订阅有效期从首张证书签发日开始计算,而不是购买时间。
订阅期内,单张证书到期时,申请下一张新证书即可;订阅到期时,需先续费延长订阅有效期,才能继续申请。
示例:2026-01-10 购买 1 年订阅,2026-01-15 首张证书签发,则:
订阅到期时间:2027-01-15
第 1 张证书约 2026-07-15 到期,届时需申请第 2 张证书替换
第 2 张证书约 2027-01-15 到期(即订阅到期),如需继续使用,需续费延长订阅
续费 1 年后,订阅到期延至 2028-01-15(从原订阅到期时间开始计算 1 年)
可通过以下方式查看订阅到期和证书到期时间:
V2.0
查看订阅到期时间:在正式证书页签下,查看目标证书的订阅有效期列。
查看证书到期时间:在正式证书页签下,查看目标证书的当前证书状态列,该列显示证书有效期区间(起始日期 ~ 结束日期),其中结束日期即为当前证书的到期时间。
V1.0
在正式证书页签下,通过有效期限列查看。
有效期限列在证书已签发时显示具体日期(状态为已签发、即将过期、已过期、已吊销);未签发时显示证书时长(如 6 个月、12 个月)。
查看证书到期时间:目标证书有效期限列中显示的日期即为当前证书的到期时间。
查看订阅到期时间:同一订阅的多张证书通过黄色线条
上下连接。无黄色线条连接(仅一张证书):该证书有效期限列的日期即为订阅到期时间。
有黄色线条连接(多张证书):最后一张证书有效期限列的日期即为订阅到期时间。若最后一张证书尚未签发,请自下而上找到最后一张显示日期的证书,将其日期与其下方各张证书的时长(有效期限列显示的 6 个月或 12 个月)依次相加,即为订阅到期时间。举例:
示例:证书 2 是最晚显示到期日期的证书(2026-07-15),其后证书 3 待签发、时长 12 个月,因此订阅到期时间为 2026-07-15 + 12 个月 = 2027-07-15。
证书
有效期限
证书 1
2025-01-15 ~ 2025-07-15(6 个月)
证书 2
2025-07-15 ~ 2026-07-15(12 个月)
证书 3
12 个月(待签发)
步骤三:确定处理方案
证书类型 | 处理方案 |
正式证书 | 当前证书即将到期或已过期时,处理方式取决于订阅状态:
|
上传证书 |
|
个人测试证书(原免费证书) | 证书到期时间等于订阅到期时间。该证书类型不支持续费,根据证书类型选择处理方式:
|
正式证书续费
V2.0
前提条件
当前证书状态需为已签发或即将过期(即剩余有效期不足 15 天)。其它状态不显示续费按钮。
操作步骤
访问SSL证书管理V2.0页面。
在正式证书页签下,定位目标证书订阅实例。
在目标证书订阅实例的操作列单击
图标,在弹框中单击续费。在弹出的页面中选择续费时长,按需选择是否自动续费,完成支付。
说明开启自动续费后,系统将在到期前自动扣款并延长订阅,无需手动支付。
后续步骤
续费(含自动续费)仅延长订阅有效期,不会自动申请或部署新证书,也不会延长当前证书的有效期。若当前证书即将到期或已过期,需申请并部署新证书,否则 HTTPS 服务将中断。
已开启自动托管:
系统将在当前证书剩余有效期不足 15 天时自动发起新证书申请,根据证书类型不同,可能需要配合完成验证。
DV 证书:若域名在当前阿里云账号下管理,或已完成授权域名免验证,可实现全自动签发;否则需配合完成域名所有权验证。
OV/EV 证书:需配合 CA 中心完成资质认证(域名验证邮件处理、电话验证),一般需 3~7 个工作日。
新证书签发后,系统会自动部署到已关联的阿里云云产品(如 CDN、WAF、SLB 等)。但部署在 ECS 自建 Web 服务器或线下服务器上的证书,仍需手动下载安装。关于自动托管的详细介绍参见什么是托管服务。
未开启自动托管:
申请新证书,详细步骤参考向CA(证书颁发机构)提交申请。
完成域名所有权验证,等待 CA 签发新证书。
新证书签发后,下载并部署到业务系统以替换旧证书。部署方式详见SSL 证书部署方案选型。
V1.0
前提条件
证书状态需为即将过期(即剩余有效期不足 15 天)。其它状态不显示续费按钮。
操作步骤
进入SSL证书管理(V1.0停止新购)页面。
在正式证书页签下,定位目标证书,在操作列单击续费购买。
在证书续费面板填写以下信息:
CSR生成方式:推荐选择系统生成(符合密钥轮换安全实践)。也可选择手动填写或原密钥更新,详见如何制作CSR文件。
域名验证方式:默认与旧证书一致,如有调整,可进行修改。
联系人:确保信息准确有效。
续费年限:取决于剩余证书额度(即 V1.0 资源包中可签发的剩余次数,可在 SSL 证书管理(V1.0) 页面顶部查看):
额度 > 0:续费年限固定为 1 年,消耗 1 个额度,无需额外付费。
额度 = 0:需单独付费购买新的订阅时长,可选年限由证书品牌决定(通常 1~3 年)。
重要单独付费续费(无剩余额度)时,新证书将在 V2.0 正式证书页签下生成,后续操作需前往 V2.0 完成;消耗剩余额度续费时,新证书仍在 V1.0 页签。
单击立即续费,完成支付。
后续步骤
续费完成后,系统会生成一张状态为待申请的新证书。需手动申请并部署,否则 HTTPS 服务将中断:
申请新证书,详细步骤参考向CA(证书颁发机构)提交申请。
完成域名所有权验证,等待 CA 签发新证书。
新证书签发后,下载并部署到业务系统以替换旧证书。部署方式详见SSL 证书部署方案选型。
上传证书续费
前提条件
证书状态为即将过期(即剩余有效期不足 15 天)。
操作步骤
进入SSL证书管理V2.0页面。
在上传证书页签下,定位目标证书,单击操作列下的更新证书(即上传证书的续费入口)。
在购买页中选择证书品牌、类型(DV/OV/EV)、域名类型及数量(建议与原上传证书保持一致),完成购买。相关购买参数参见购买证书。
后续步骤
购买完成后,系统会生成一张新的正式证书订阅实例。需手动申请并部署新证书,否则原证书过期后 HTTPS 服务将中断。
申请新证书,详细步骤参考向CA(证书颁发机构)提交申请。
完成域名所有权验证,等待 CA 签发新证书。
新证书签发后,下载并部署到业务系统以替换旧证书。部署方式详见SSL 证书部署方案选型。
常见问题
证书已经过期了,怎么处理?
已过期的证书均不支持续费,需重新购买:
正式证书已过期,可参考购买正式证书重新购买。
个人测试证书(原免费证书)已过期,可参考购买个人测试证书(原免费证书)重新购买,或购买正式证书。
上传证书已过期,可在原渠道重新购买,或在阿里云购买正式证书。
为什么买了2年证书,但证书有效期只有6个月?
这是正常现象,单张证书有效期受全球证书行业政策(CA/B Forum)约束,单次证书签发的最长有效期正逐步缩短,目前约为 6 个月。购买时长超过最长证书有效期时,通过签发多张连续证书以覆盖购买时长。
为什么找不到续费按钮?
请先按步骤一:定位目标证书确认证书所在版本,再对照对应小节排查:
确定是 V1.0 还是 V2.0,可参考步骤一:定位目标证书判断。
V1.0 不支持提前续费,续费入口仅在证书剩余有效期不足 15 天时开放。剩余 15 天时尚未达到“不足 15 天”的条件,因此不会显示续费按钮,请次日再查看。
V2.0 中,在 2026-05-06 之前购买的证书不支持续费,需重新购买。
证书即将到期,系统会自动帮我申请下一张证书吗?
V1.0 证书:订阅未到期且下一张证书处于未激活状态时,系统会自动发起申请。
V2.0 证书:需开启自动托管才会自动申请,否则请在到期前自行发起申请。
证书状态显示“已托管、未激活”是什么意思?需要处理吗?
这是正常状态,表示系统已预留下一张证书,但尚未触发签发流程。当前证书剩余有效期小于 15 天时,系统会自动发起申请。需关注申请成功/失败提醒通知,如申请失败,请参考通知进行处理。
如何设置或关闭证书到期提醒?
个人测试证书(原免费证书)到期了怎么办?
个人测试证书分为免费版和 Pro 版,均不支持续费。到期后需重新购买并部署新证书替换,新证书的有效期从签发日起算,不叠加旧证书的剩余时长。
免费版:单张有效期约 3 个月,每自然年最多可申领 20 张(以控制台展示的剩余额度为准)。额度用尽后可改为购买 Pro 版或正式证书。
Pro 版(34 元/张):单张有效期 6 个月,无额度限制,不支持自动托管。详见购买个人测试证书(原免费证书)。
续费支付完成后,控制台没有任何变化,也找不到新证书?
续费延长的是订阅有效期(服务时长),不会直接延长当前已签发证书的有效期。续费后需在新订阅期内申请签发新证书替换当前证书。因此支付后旧证书状态仍显示为即将过期,属正常现象。请按以下流程确认和处理:
确认购买账号是否正确:检查当前登录的是购买该证书的账号。
确认续费已生效:定位目标证书,查看证书实例的订阅有效期是否已按续费时长延长。V1.0 中通过单独付费(无剩余额度)进行续费,则新证书会在 V2.0 正式证书下生成,后续操作需在 V2.0 正式证书页签下完成。
续费后为什么网站仍提示证书过期/不安全?
续费只是延长了订阅时间,不会自动更换服务器上的证书,需重新申请和部署证书。详细步骤参考向CA(证书颁发机构)提交申请和SSL 证书部署方案选型。如重新部署后仍提示,请按以下步骤逐一排查:
确认已部署正确的证书文件:请确保已在服务器上部署签发的新证书文件,而不是误用了旧证书文件。
确认已重启 Web 服务:Nginx、Apache、Tomcat、IIS 等 Web 服务器在替换证书文件后,必须重启(restart)或重载(reload)服务,新证书才能生效。
清理浏览器缓存:浏览器可能缓存了旧证书的状态。请尝试强制刷新页面(Ctrl+F5)、清理浏览器缓存或使用无痕/隐私模式访问。
检查 CDN 或 WAF 等中间产品:若网站使用了内容分发网络(CDN)、Web 应用防火墙(WAF)、全球加速(GA)或负载均衡(SLB)等产品,必须同时在这些产品的控制台将证书更新为新证书。否则,用户访问到的仍是这些中间产品上的旧证书。
确认证书链完整:从阿里云下载的证书文件通常已包含完整的证书链。如自行拼接,请确保包含了服务器证书和所有中间证书。
为什么V1.0证书续费后证书列表出现了多条记录且有两条一样的记录?
这是正常现象。V1.0 证书续费后会生成一张状态为待申请的新证书,同时系统会在原有证书下增加一条关联记录。该记录仅展示新旧证书的关联关系,不是一张新证书,不会重复计费。
续费与直接购买的区别是什么?
正式证书:订阅有效期计算方式不同。
证书续费:新到期时间从原订阅到期时间起算。举例:原订阅于 2026 年 6 月 1 日到期,2026 年 5 月 18 日续费 1 年,新到期时间为 2027 年 6 月 1 日。
直接购买:与原证书订阅实例的时间计算完全独立,订阅有效期从新证书首次签发日开始计算。如在原订阅未到期时直接购买,两者有效期会重叠,重叠部分不会退费或延长。
上传证书:续费与直接购买无区别,订阅有效期均从新证书首次签发日开始计算。
个人测试证书(原免费证书):不支持续费,只能重新购买。新证书有效期从签发日起算(3 个月),不叠加旧证书。
我名下有多张证书,怎么知道哪些需要续费?
分别在 SSL 证书管理 V2.0 和 V1.0 的正式证书页签查看证书列表,关注状态显示为“即将过期”或“已过期”的证书。