SSL证书续费及到期处理

更新时间:
复制 MD 格式

SSL 证书到期将导致 HTTPS 服务中断。本文介绍证书即将到期或已过期时,如何确认到期情况、选择处理方案并完成续费。

确认到期情况及处理方案

步骤一:定位目标证书

SSL 证书管理分为 V2.0 和 V1.0 两个版本,管理入口不同。如同时拥有两个版本的证书,请分别进入以下页面确认目标证书所在位置:

入口

说明

SSL证书管理V2.0

V2.0管理页面,所有新购证书在此管理。包含正式证书个人测试证书(原免费证书)上传证书

SSL证书管理(V1.0停止新购)

V1.0管理页面,仅存量正式证书个人测试证书(原免费证书)在此。已停止新购。若账号下无 V1.0 证书,点击链接将进入控制台首页。

步骤二:确认到期时间

说明

以下内容仅适用于正式证书个人测试证书(原免费证书)的订阅有效期与证书有效期相同,无需区分;上传证书不涉及订阅有效期。以上两类证书可直接跳至步骤三:确定处理方案

受全球证书行业组织(CA/B Forum)政策影响,单张正式证书最长有效期约为 6 个月,而订阅时长可选 1 年、2 年或更长。因此,正式证书存在两类有效期:

  • 订阅有效期:所购订阅的服务总时长。

  • 证书有效期:单张证书的可用时长,目前约为 6 个月(以控制台实际展示为准)。

订阅有效期与证书有效期的关系如下:

image
  • 订阅有效期从首张证书签发日开始计算,而不是购买时间。

  • 订阅期内,单张证书到期时,申请下一张新证书即可;订阅到期时,需先续费延长订阅有效期,才能继续申请。

示例:2026-01-10 购买 1 年订阅,2026-01-15 首张证书签发,则:

  • 订阅到期时间:2027-01-15

  • 第 1 张证书约 2026-07-15 到期,届时需申请第 2 张证书替换

  • 第 2 张证书约 2027-01-15 到期(即订阅到期),如需继续使用,需续费延长订阅

  • 续费 1 年后,订阅到期延至 2028-01-15(从原订阅到期时间开始计算 1 年)

可通过以下方式查看订阅到期和证书到期时间:

V2.0

  • 查看订阅到期时间:在正式证书页签下,查看目标证书的订阅有效期列。

  • 查看证书到期时间:在正式证书页签下,查看目标证书的当前证书状态列,该列显示证书有效期区间(起始日期 ~ 结束日期),其中结束日期即为当前证书的到期时间。

V1.0

正式证书页签下,通过有效期限列查看。

说明

有效期限列在证书已签发时显示具体日期(状态为已签发即将过期已过期已吊销);未签发时显示证书时长(如 6 个月、12 个月)。

  • 查看证书到期时间:目标证书有效期限列中显示的日期即为当前证书的到期时间。

  • 查看订阅到期时间:同一订阅的多张证书通过黄色线条image上下连接。

    • 无黄色线条连接(仅一张证书):该证书有效期限列的日期即为订阅到期时间。

    • 有黄色线条连接(多张证书):最后一张证书有效期限列的日期即为订阅到期时间。若最后一张证书尚未签发,请自下而上找到最后一张显示日期的证书,将其日期与其下方各张证书的时长(有效期限列显示的 6 个月或 12 个月)依次相加,即为订阅到期时间。举例:

      示例:证书 2 是最晚显示到期日期的证书(2026-07-15),其后证书 3 待签发、时长 12 个月,因此订阅到期时间为 2026-07-15 + 12 个月 = 2027-07-15。

      证书

      有效期限

      证书 1

      2025-01-15 ~ 2025-07-15(6 个月)

      证书 2

      2025-07-15 ~ 2026-07-15(12 个月)

      证书 3

      12 个月(待签发)

步骤三:确定处理方案

证书类型

处理方案

正式证书

当前证书即将到期或已过期时,处理方式取决于订阅状态:

上传证书

个人测试证书(原免费证书)

证书到期时间等于订阅到期时间。该证书类型不支持续费,根据证书类型选择处理方式:

正式证书续费

V2.0

前提条件

当前证书状态需为已签发即将过期(即剩余有效期不足 15 天)。其它状态不显示续费按钮。

操作步骤

  1. 访问SSL证书管理V2.0页面。

  2. 正式证书页签下,定位目标证书订阅实例。

  3. 在目标证书订阅实例的操作列单击image图标,在弹框中单击续费

  4. 在弹出的页面中选择续费时长,按需选择是否自动续费,完成支付。

    说明

    开启自动续费后,系统将在到期前自动扣款并延长订阅,无需手动支付。

后续步骤

续费(含自动续费)仅延长订阅有效期,不会自动申请或部署新证书,也不会延长当前证书的有效期。若当前证书即将到期或已过期,需申请并部署新证书,否则 HTTPS 服务将中断。

  • 已开启自动托管

    系统将在当前证书剩余有效期不足 15 天时自动发起新证书申请,根据证书类型不同,可能需要配合完成验证。

    • DV 证书:若域名在当前阿里云账号下管理,或已完成授权域名免验证,可实现全自动签发;否则需配合完成域名所有权验证。

    • OV/EV 证书:需配合 CA 中心完成资质认证(域名验证邮件处理、电话验证),一般需 3~7 个工作日。

    新证书签发后,系统会自动部署到已关联的阿里云云产品(如 CDN、WAF、SLB 等)。但部署在 ECS 自建 Web 服务器或线下服务器上的证书,仍需手动下载安装。关于自动托管的详细介绍参见什么是托管服务

  • 未开启自动托管

    1. 申请新证书,详细步骤参考CA(证书颁发机构)提交申请

    2. 完成域名所有权验证,等待 CA 签发新证书。

    3. 新证书签发后,下载并部署到业务系统以替换旧证书。部署方式详见SSL 证书部署方案选型

V1.0

前提条件

证书状态需为即将过期(即剩余有效期不足 15 天)。其它状态不显示续费按钮。

操作步骤

  1. 进入SSL证书管理(V1.0停止新购)页面。

  2. 正式证书页签下,定位目标证书,在操作列单击续费购买

  3. 证书续费面板填写以下信息:

    • CSR生成方式:推荐选择系统生成(符合密钥轮换安全实践)。也可选择手动填写原密钥更新,详见如何制作CSR文件

    • 域名验证方式:默认与旧证书一致,如有调整,可进行修改。

    • 联系人:确保信息准确有效。

    • 续费年限:取决于剩余证书额度(即 V1.0 资源包中可签发的剩余次数,可在 SSL 证书管理(V1.0) 页面顶部查看):

      • 额度 > 0:续费年限固定为 1 年,消耗 1 个额度,无需额外付费。

      • 额度 = 0:需单独付费购买新的订阅时长,可选年限由证书品牌决定(通常 1~3 年)。

      重要

      单独付费续费(无剩余额度)时,新证书将在 V2.0 正式证书页签下生成,后续操作需前往 V2.0 完成;消耗剩余额度续费时,新证书仍在 V1.0 页签。

  4. 单击立即续费,完成支付。

后续步骤

续费完成后,系统会生成一张状态为待申请的新证书。需手动申请并部署,否则 HTTPS 服务将中断:

  1. 申请新证书,详细步骤参考CA(证书颁发机构)提交申请

  2. 完成域名所有权验证,等待 CA 签发新证书。

  3. 新证书签发后,下载并部署到业务系统以替换旧证书。部署方式详见SSL 证书部署方案选型

上传证书续费

前提条件

证书状态即将过期(即剩余有效期不足 15 天)。

操作步骤

  1. 进入SSL证书管理V2.0页面。

  2. 上传证书页签下,定位目标证书,单击操作列下的更新证书(即上传证书的续费入口)。

  3. 在购买页中选择证书品牌、类型(DV/OV/EV)、域名类型及数量(建议与原上传证书保持一致),完成购买。相关购买参数参见购买证书

后续步骤

购买完成后,系统会生成一张新的正式证书订阅实例。需手动申请并部署新证书,否则原证书过期后 HTTPS 服务将中断。

  1. 申请新证书,详细步骤参考CA(证书颁发机构)提交申请

  2. 完成域名所有权验证,等待 CA 签发新证书。

  3. 新证书签发后,下载并部署到业务系统以替换旧证书。部署方式详见SSL 证书部署方案选型

常见问题

证书已经过期了,怎么处理?

已过期的证书均不支持续费,需重新购买:

为什么买了2年证书,但证书有效期只有6个月?

这是正常现象,单张证书有效期受全球证书行业政策(CA/B Forum)约束,单次证书签发的最长有效期正逐步缩短,目前约为 6 个月。购买时长超过最长证书有效期时,通过签发多张连续证书以覆盖购买时长。

为什么找不到续费按钮?

请先按步骤一:定位目标证书确认证书所在版本,再对照对应小节排查:

  1. 确定是 V1.0 还是 V2.0,可参考步骤一:定位目标证书判断。

  2. V1.0 不支持提前续费,续费入口仅在证书剩余有效期不足 15 天时开放。剩余 15 天时尚未达到“不足 15 天”的条件,因此不会显示续费按钮,请次日再查看。

  3. V2.0 中,在 2026-05-06 之前购买的证书不支持续费,需重新购买。

证书即将到期,系统会自动帮我申请下一张证书吗?

  • V1.0 证书:订阅未到期且下一张证书处于未激活状态时,系统会自动发起申请。

  • V2.0 证书:需开启自动托管才会自动申请,否则请在到期前自行发起申请。

证书状态显示“已托管、未激活”是什么意思?需要处理吗?

这是正常状态,表示系统已预留下一张证书,但尚未触发签发流程。当前证书剩余有效期小于 15 天时,系统会自动发起申请。需关注申请成功/失败提醒通知,如申请失败,请参考通知进行处理。

如何设置或关闭证书到期提醒?

  • 设置提醒:默认消息提醒策略不允许修改。如需修改提醒频率、提醒人等配置,需在消息提醒页面购买自定义消息提醒额度后操作。

  • 关闭提醒:在消息提醒页面关闭目标证书的提醒开关即可。

个人测试证书(原免费证书)到期了怎么办?

个人测试证书分为免费版和 Pro 版,均不支持续费。到期后需重新购买并部署新证书替换,新证书的有效期从签发日起算,不叠加旧证书的剩余时长。

  • 免费版:单张有效期约 3 个月,每自然年最多可申领 20 张(以控制台展示的剩余额度为准)。额度用尽后可改为购买 Pro 版或正式证书

  • Pro 版(34 元/张):单张有效期 6 个月,无额度限制,不支持自动托管。详见购买个人测试证书(原免费证书)

续费支付完成后,控制台没有任何变化,也找不到新证书?

续费延长的是订阅有效期(服务时长),不会直接延长当前已签发证书的有效期。续费后需在新订阅期内申请签发新证书替换当前证书。因此支付后旧证书状态仍显示为即将过期,属正常现象。请按以下流程确认和处理:

  1. 确认购买账号是否正确:检查当前登录的是购买该证书的账号。

  2. 确认续费已生效定位目标证书,查看证书实例的订阅有效期是否已按续费时长延长。V1.0 中通过单独付费(无剩余额度)进行续费,则新证书会在 V2.0 正式证书下生成,后续操作需在 V2.0 正式证书页签下完成。

续费后为什么网站仍提示证书过期/不安全?

续费只是延长了订阅时间,不会自动更换服务器上的证书,需重新申请和部署证书。详细步骤参考CA(证书颁发机构)提交申请SSL 证书部署方案选型。如重新部署后仍提示,请按以下步骤逐一排查:

  • 确认已部署正确的证书文件:请确保已在服务器上部署签发的新证书文件,而不是误用了旧证书文件。

  • 确认已重启 Web 服务:Nginx、Apache、Tomcat、IIS 等 Web 服务器在替换证书文件后,必须重启(restart)或重载(reload)服务,新证书才能生效。

  • 清理浏览器缓存:浏览器可能缓存了旧证书的状态。请尝试强制刷新页面(Ctrl+F5)、清理浏览器缓存或使用无痕/隐私模式访问。

  • 检查 CDN 或 WAF 等中间产品:若网站使用了内容分发网络(CDN)、Web 应用防火墙(WAF)、全球加速(GA)或负载均衡(SLB)等产品,必须同时在这些产品的控制台将证书更新为新证书。否则,用户访问到的仍是这些中间产品上的旧证书。

  • 确认证书链完整:从阿里云下载的证书文件通常已包含完整的证书链。如自行拼接,请确保包含了服务器证书和所有中间证书。

为什么V1.0证书续费后证书列表出现了多条记录且有两条一样的记录?

这是正常现象。V1.0 证书续费后会生成一张状态为待申请的新证书,同时系统会在原有证书下增加一条关联记录。该记录仅展示新旧证书的关联关系,不是一张新证书,不会重复计费。

续费与直接购买的区别是什么?

  • 正式证书:订阅有效期计算方式不同。

    • 证书续费:新到期时间从原订阅到期时间起算。举例:原订阅于 2026 年 6 月 1 日到期,2026 年 5 月 18 日续费 1 年,新到期时间为 2027 年 6 月 1 日。

    • 直接购买:与原证书订阅实例的时间计算完全独立,订阅有效期从新证书首次签发日开始计算。如在原订阅未到期时直接购买,两者有效期会重叠,重叠部分不会退费或延长。

  • 上传证书:续费与直接购买无区别,订阅有效期均从新证书首次签发日开始计算。

  • 个人测试证书(原免费证书):不支持续费,只能重新购买。新证书有效期从签发日起算(3 个月),不叠加旧证书。

我名下有多张证书,怎么知道哪些需要续费?

分别在 SSL 证书管理 V2.0 和 V1.0 的正式证书页签查看证书列表,关注状态显示为“即将过期”或“已过期”的证书。