本文介绍 SSL 证书管理 V2.0(订阅模式)和 V1.0(停止新购)的证书续费操作以及证书到期后的处理方式。
注意事项
续费和续签的区别
续费:延长证书订阅有效期。订阅有效期大于或等于证书签发有效期。
续签:向 CA 机构申请延长证书签发有效期。CA 机构将重新签发一张新证书以延长证书签发有效期,需使用新签发的证书替换原服务器中部署的证书。因为 CA 机构单次签发的证书有效期存在上限(取决于 CA 机构政策),当订阅有效期大于证书签发有效期上限时,需要在证书签发有效期到期前向 CA 机构申请续签。
确认证书版本和类型
SSL 证书已升级至 V2.0 版本,新用户将使用 V2.0 版本。老用户存量证书可根据证书所在页面确认证书版本:
SSL证书管理V2.0:进入SSL证书管理V2.0页面,在正式证书页签下查看 V2.0 证书。
SSL证书管理(V1.0停止新购):进入SSL证书管理(V1.0停止新购)页面,在正式证书页签下查看 V1.0 证书。V1.0 已停止新购,存量证书仍可续费。如用户账号下无 V1.0 证书,点击链接将进入数字证书控制台首页,控制台不显示 V1.0 菜单。
上传证书:在 V2.0 页面的上传证书页签下管理。续费操作参考上传证书续费。
若已超出订阅期,续费入口不可见,请直接参阅证书过期处理。
证书签发有效期说明
新证书的签发有效期等于CA 机构单次签发的证书有效期上限(从签发日开始),但不高于订阅到期时间。
续费流程
证书续费流程如下:
提交续费信息并完成支付:填写并提交续费所需信息,完成支付操作。
申请签发新证书:向证书颁发机构(CA)提交新的证书申请,验证域名所有权并配合 CA 完成审核。
部署并验证新证书:将签发的新证书部署至目标服务器或云产品,替换旧证书。
正式证书续费
SSL证书管理V2.0
续费条件
V2.0 订阅证书实例的续费需同时满足以下条件:
证书实例状态为已签发或即将过期
GlobalSign 品牌暂不支持续费
正式证书,即正式证书页签下的证书
2026-05-06 前购买的暂不支持续费
续费操作
登录SSL证书管理V2.0。
在正式证书页签下,定位目标证书实例。
在操作列单击续费。
系统将弹出续费页面,按页面提示完成续费操作。
续费完成后还需完成证书申请和签发,参考续费后操作。
SSL证书管理(V1.0停止新购)
续费条件
需满足以下全部条件,才可进行续费,否则不显示续费入口:
证书状态为已签发和即将过期
证书到期时间小于 15 天
续费操作
进入SSL证书管理(v1.0停止新购)页面。
在正式证书页签下定位目标证书,在操作列单击续费购买。
在证书续费面板,填写如下信息。
CSR生成方式
CSR(证书签名请求)是向 CA 申请证书的文件,其中包含证书绑定的域名、公钥、主体信息,并由私钥签名。推荐使用系统生成。
系统生成
系统将生成并安全托管全新的密钥对(密钥算法与旧证书相同),并使用其创建新的CSR。
说明此方式符合密钥轮换的最佳安全实践。
手动填写
使用自有环境中生成的CSR文件,请将文件内容填写至CSR文件内容一栏。使用此方式签发的证书将不能通过控制台部署至阿里云产品中。如何制作CSR和私钥文件,请参见如何制作CSR文件。
重要请确保手动填写的CSR使用的加密算法与旧证书密钥算法一致,否则将无法顺利提交证书审核。可使用查看CSR工具确认 CSR 使用的加密算法,详见证书工具。
请妥善保管私钥文件,阿里云不负责保管私钥,如果私钥丢失,必须重新购买 SSL 证书。
申请国密算法证书且选择手动填写CSR时,由于私钥不在阿里云,获得的加密证书需要私钥配合完成解密,请联系私钥生成方协助完成解密工作。
原密钥更新
沿用旧证书的密钥对生成新的CSR文件并签发新证书。
说明此方式不符合密钥轮换最佳实践,可能不满足部分行业合规要求。
域名验证方式
默认与旧证书的验证方式一致。
联系人
根据不同的域名验证方式,CA 可能会向此联系人发送证书验证邮件,或通过手机号码(仅限中国内地)沟通审核相关事宜,请确保联系人信息准确有效。
续费年限
续费年限仅代表购买的服务时长,不等于实际签发的单张证书有效期,实际可能需要通过多张证书叠加的方式覆盖购买的服务时长。服务时长范围内签发的单张证书有效期将根据证书品牌策略调整,详见有效期变更说明。
单击立即续费,按界面提示完成支付操作。
付费规则:系统将优先使用剩余证书额度(与本次申请的证书规格一致)及剩余托管服务次数进行抵扣;不足部分需付费。
查看剩余证书额度和托管服务次数:在正式证书页签下单击创建证书:
剩余托管服务次数:查找年限字段,其后显示的"剩余托管服务次数:",即为当前剩余次数。
剩余证书额度:选择证书类型后,单击证书规格的下拉框,其显示的"可申请证书张数"即为各规格下的剩余证书额度。
续费完成后,在旧证书下方将生成 1 张或多张(具体数量取决于单张证书的签发有效期,详见有效期变更说明)与其关联的新证书(左侧带有
图标,表示与旧证书关联;旧证书的有效期不变),第 1 张证书状态为待申请,其它证书状态为未激活。
系统通过托管服务自动启动证书申请流程时,需符合以下条件,否则需手动提交申请。
对于DV证书,域名使用阿里云云解析DNS服务的账号必须与购买证书的账号一致,或域名已完成添加并授权免DNS验证的域名。
证书申请信息及资料有效(由CA判断)。
个人测试证书续费
SSL证书管理V2.0
SSL证书管理V2.0不再支持个人测试证书(原免费证书)续费。如有需要,重新购买即可。
SSL证书管理(V1.0停止新购)
续费条件
SSL证书管理(V1.0 停止新购)中的个人测试证书将在证书到期前 15 天开启续费入口,到期时间大于 15 天的证书不开启续费入口。
执行续费操作的效果等同于在SSL证书管理 V2.0重新购买新证书(有效期从新证书的签发日开始计算,不叠加旧证书的剩余有效期),可直接根据购买个人测试证书进行购买操作。
续费操作
进入SSL证书管理(v1.0停止新购)页面。
在个人测试证书(原免费证书)页签下定位目标证书。
单击操作列下的更多,然后在证书详情页的续费页签下单击立即购买,进入购买页面。
后续操作步骤参见购买个人测试证书。
上传证书续费
续费条件
上传证书功能已迁移至SSL证书管理 V2.0中,续费等同于购买正式证书(有效期从新证书的签发日开始计算,不叠加旧证书的剩余有效期)。
仅状态为即将过期且不为PCA的证书操作列下才会存在更新证书按钮。
状态中显示PCA(由PCA产品创建的SSL证书)的证书,需重新签发新的PCA证书后同步到SSL证书。
续费操作
进入SSL证书管理V2.0页面
在上传证书页签下,定位目标证书。
单击操作列下的更新证书,进入购买页面。
后续操作同购买正式证书,详细步骤参见购买正式证书。
续费后操作
提交证书申请
续费完成后,请向CA(证书颁发机构)提交申请,并完成域名所有权验证。
部署并验证新证书
部署证书
可参考SSL 证书部署方案选型,将新证书部署至 Web 应用服务器或云产品中,以替换旧证书。
验证证书
在浏览器(以 Chrome 浏览器为例)地址栏输入
https://域名并访问网站。单击
图标,然后在弹出的面板单击连接是安全的 > 证书有效。在弹出的面板查看基本信息(G) > 有效期,若其与新证书的有效期一致,则表示新证书已部署成功。
证书过期处理
证书存在两种过期情况:
订阅有效期过期:即已超过购买的证书订阅时长,过期后续费入口将不再可见,需重新购买。可参考购买正式证书或购买个人测试证书进行购买,并完成证书签发。
签发有效期过期:即本张证书已超过 CA 机构签发时允许的有效期范围。在过期前15天会开放申请入口,可申请重新签发。可参考向CA(证书颁发机构)提交申请和向CA(证书颁发机构)提交申请操作。
常见问题
续费基础知识
续费与直接购买的区别是什么?
正式证书:订阅时间计算方式不同。
证书续费:从证书订阅到期时间计算新的到期时间。举例:原订阅于2026年6月1日到期,在2026年5月16日续费1年,新的订阅到期时间为2027年6月1日。
直接购买:生成 1 个新的订阅实例,与原证书订阅实例完全独立。
个人测试证书(免费版)、个人测试证书(pro)、上传证书:续费与直接购买无区别,有效期均从新证书首次签发日开始计算。
为什么续费或购买了2年/3年的证书,但证书有效期很短?
证书有效期分为订阅有效期和签发有效期。订阅有效期指购买的时长,和购买时长保持一致。签发有效期指 CA 机构签发证书时指定的有效期,该有效期随行业政策变化。因此,购买时长通常不等于签发有效期。如果在订阅有效期内,证书签发有效期到期,在数字证书管理服务控制台重新申请签发新证书即可。
证书签发有效期快到期了,怎么申请续签?
在签发有效期到期前15天会开放申请证书入口,在证书列表的操作列下申请即可。
续费操作问题
为什么在证书列表找不到续费入口?
SSL证书管理(V1.0 停止新购):证书到期前 15 天开启续费入口,到期时间大于 15 天的证书不显示续费按钮。
SSL证书管理 V2.0:续费按钮在证书状态为已签发或即将过期时均可见。若仍未看到续费按钮,请确认以下条件:
当前页签为正式证书(个人测试证书(原免费证书)页签下的证书不支持续费)
GlobalSign 品牌暂不支持续费
2026-05-06 前购买的证书暂不支持续费
为什么续费后,证书列表里出现了两条一样的记录?
SSL证书管理(V1.0 停止新购)中,根据续费时选择的证书服务时长,提交续费后,在旧证书下方将出现一到多张新证书(左侧带有
图标),表示与旧证书关联。
续费后部署问题
续费并支付成功后,为什么网站访问时仍然提示证书即将过期?
续费完成后需发起申请流程,签发一张新证书。新证书签发后,将新证书部署至 Web 应用服务器或云产品中,替换旧证书。
申请新证书可参考向CA(证书颁发机构)提交申请。
部署新证书可参考SSL 证书部署方案选型。
续费并部署新证书后,为什么网站访问仍然提示不安全或证书过期?
请按以下步骤逐一排查:
确认部署了正确的证书文件:请确保已在服务器上部署签发的新证书文件,而不是误用了旧证书文件。
确认已重启 Web 服务:Nginx、Apache、Tomcat、IIS 等 Web 服务器在替换证书文件后,必须重启(restart)或重载(reload)服务,新证书才能生效。
清理浏览器缓存:浏览器可能缓存了旧证书的状态。请尝试强制刷新页面(Ctrl+F5)、清理浏览器缓存或使用无痕/隐私模式访问。
检查 CDN 或 WAF 等中间产品:若网站使用了内容分发网络(CDN)、Web 应用防火墙(WAF)、全球加速(GA)或负载均衡(SLB)等产品,必须同时在这些产品的控制台将证书更新为新证书。否则,用户访问到的仍是这些中间产品上的旧证书。
确认证书链完整:从阿里云下载的证书文件通常已包含完整的证书链。如自行拼接,请确保包含了服务器证书和所有中间证书。
证书过期紧急处理
证书已过期导致业务受影响,如何紧急处理以快速恢复服务?
若因证书过期导致服务受影响,可遵循以下应急流程快速恢复,后续再替换为正式证书。
购买证书:立即购买一张 DV(域名验证型)证书应急使用。DV 证书验证简单,签发速度快。
申请证书:在验证环节选择 DNS 验证方式,完成 DNS 配置后通常可在 10 分钟内完成域名所有权校验。
在等待证书签发期间,可提前定位服务器上旧证书的存储位置,为后续替换做准备。
部署证书:新证书签发后,立即将其部署到 Web 应用服务器(如 Nginx、Apache 等)或云产品中,使新证书生效。
替换为正式证书:DV 证书仅为临时应急方案。服务恢复后,请尽快申请原规格证书(如 OV/EV 型)并进行替换。
为避免此类情况再次发生,请开启SSL证书消息提醒并提前续费。此外,可选择开启托管服务,托管服务将在证书签发有效期即将到期时自动提交证书申请。