SSL证书续费与过期处理

更新时间:
复制 MD 格式

本文介绍 SSL 证书管理 V2.0(订阅模式)和 V1.0(停止新购)的证书续费操作以及证书到期后的处理方式。

注意事项

续费和续签的区别

  • 续费:延长证书订阅有效期。订阅有效期大于或等于证书签发有效期。

  • 续签:向 CA 机构申请延长证书签发有效期。CA 机构将重新签发一张新证书以延长证书签发有效期,需使用新签发的证书替换原服务器中部署的证书。因为 CA 机构单次签发的证书有效期存在上限(取决于 CA 机构政策),当订阅有效期大于证书签发有效期上限时,需要在证书签发有效期到期前向 CA 机构申请续签。

确认证书版本和类型

SSL 证书已升级至 V2.0 版本,新用户将使用 V2.0 版本。老用户存量证书可根据证书所在页面确认证书版本:

  • SSL证书管理V2.0:进入SSL证书管理V2.0页面,在正式证书页签下查看 V2.0 证书。

  • SSL证书管理(V1.0停止新购):进入SSL证书管理(V1.0停止新购)页面,在正式证书页签下查看 V1.0 证书。V1.0 已停止新购,存量证书仍可续费。如用户账号下无 V1.0 证书,点击链接将进入数字证书控制台首页,控制台不显示 V1.0 菜单。

  • 上传证书:在 V2.0 页面的上传证书页签下管理。续费操作参考上传证书续费

若已超出订阅期,续费入口不可见,请直接参阅证书过期处理

证书签发有效期说明

新证书的签发有效期等于CA 机构单次签发的证书有效期上限(从签发日开始),但不高于订阅到期时间。

续费流程

证书续费流程如下:

  • 提交续费信息并完成支付:填写并提交续费所需信息,完成支付操作。

  • 申请签发新证书:向证书颁发机构(CA)提交新的证书申请,验证域名所有权并配合 CA 完成审核。

  • 部署并验证新证书:将签发的新证书部署至目标服务器或云产品,替换旧证书。

正式证书续费

SSL证书管理V2.0

续费条件

V2.0 订阅证书实例的续费需同时满足以下条件:

  • 证书实例状态为已签发即将过期

  • GlobalSign 品牌暂不支持续费

  • 正式证书,即正式证书页签下的证书

  • 2026-05-06 前购买的暂不支持续费

续费操作

  1. 登录SSL证书管理V2.0

  2. 正式证书页签下,定位目标证书实例。

  3. 操作列单击续费

  4. 系统将弹出续费页面,按页面提示完成续费操作。

  5. 续费完成后还需完成证书申请和签发,参考续费后操作

SSL证书管理(V1.0停止新购)

续费条件

需满足以下全部条件,才可进行续费,否则不显示续费入口:

  • 证书状态已签发即将过期

  • 证书到期时间小于 15 天

续费操作

  1. 进入SSL证书管理(v1.0停止新购)页面。

  2. 正式证书页签下定位目标证书,在操作列单击续费购买

  3. 证书续费面板,填写如下信息。

    • CSR生成方式

      CSR(证书签名请求)是向 CA 申请证书的文件,其中包含证书绑定的域名、公钥、主体信息,并由私钥签名。推荐使用系统生成

      系统生成

      系统将生成并安全托管全新的密钥对(密钥算法与旧证书相同),并使用其创建新的CSR。

      说明

      此方式符合密钥轮换的最佳安全实践。

      手动填写

      使用自有环境中生成的CSR文件,请将文件内容填写至CSR文件内容一栏。使用此方式签发的证书将不能通过控制台部署至阿里云产品中。如何制作CSR和私钥文件,请参见如何制作CSR文件

      重要
      • 请确保手动填写的CSR使用的加密算法与旧证书密钥算法一致,否则将无法顺利提交证书审核。可使用查看CSR工具确认 CSR 使用的加密算法,详见证书工具

      • 请妥善保管私钥文件,阿里云不负责保管私钥,如果私钥丢失,必须重新购买 SSL 证书。

      • 申请国密算法证书且选择手动填写CSR时,由于私钥不在阿里云,获得的加密证书需要私钥配合完成解密,请联系私钥生成方协助完成解密工作。

      原密钥更新

      沿用旧证书的密钥对生成新的CSR文件并签发新证书。

      说明

      此方式不符合密钥轮换最佳实践,可能不满足部分行业合规要求。

    • 域名验证方式

      默认与旧证书的验证方式一致。

    • 联系人

      根据不同的域名验证方式,CA 可能会向此联系人发送证书验证邮件,或通过手机号码(仅限中国内地)沟通审核相关事宜,请确保联系人信息准确有效。

    • 续费年限

      续费年限仅代表购买的服务时长,不等于实际签发的单张证书有效期,实际可能需要通过多张证书叠加的方式覆盖购买的服务时长。服务时长范围内签发的单张证书有效期将根据证书品牌策略调整,详见有效期变更说明

  4. 单击立即续费,按界面提示完成支付操作。

    • 付费规则:系统将优先使用剩余证书额度(与本次申请的证书规格一致)及剩余托管服务次数进行抵扣;不足部分需付费。

    • 查看剩余证书额度和托管服务次数:在正式证书页签下单击创建证书

      • 剩余托管服务次数:查找年限字段,其后显示的"剩余托管服务次数:",即为当前剩余次数。

      • 剩余证书额度:选择证书类型后,单击证书规格的下拉框,其显示的"可申请证书张数"即为各规格下的剩余证书额度。

  5. 续费完成后,在旧证书下方将生成 1 张或多张(具体数量取决于单张证书的签发有效期,详见有效期变更说明)与其关联的新证书(左侧带有new图标,表示与旧证书关联;旧证书的有效期不变),第 1 张证书状态为待申请,其它证书状态为未激活

说明

系统通过托管服务自动启动证书申请流程时,需符合以下条件,否则需手动提交申请。

个人测试证书续费

SSL证书管理V2.0

SSL证书管理V2.0不再支持个人测试证书(原免费证书)续费。如有需要,重新购买即可。

SSL证书管理(V1.0停止新购)

续费条件

SSL证书管理(V1.0 停止新购)中的个人测试证书将在证书到期前 15 天开启续费入口,到期时间大于 15 天的证书不开启续费入口。

执行续费操作的效果等同于在SSL证书管理 V2.0重新购买新证书(有效期从新证书的签发日开始计算,不叠加旧证书的剩余有效期),可直接根据购买个人测试证书进行购买操作。

续费操作

  1. 进入SSL证书管理(v1.0停止新购)页面。

  2. 个人测试证书(原免费证书)页签下定位目标证书。

  3. 单击操作列下的更多,然后在证书详情页的续费页签下单击立即购买,进入购买页面。

  4. 后续操作步骤参见购买个人测试证书

上传证书续费

续费条件

上传证书功能已迁移至SSL证书管理 V2.0中,续费等同于购买正式证书(有效期从新证书的签发日开始计算,不叠加旧证书的剩余有效期)。

  • 状态即将过期且不为PCA的证书操作列下才会存在更新证书按钮。

  • 状态中显示PCA(由PCA产品创建的SSL证书)的证书,需重新签发新的PCA证书后同步到SSL证书

续费操作

  • 进入SSL证书管理V2.0页面

  • 上传证书页签下,定位目标证书。

  • 单击操作列下的更新证书,进入购买页面。

  • 后续操作同购买正式证书,详细步骤参见购买正式证书

续费后操作

提交证书申请

续费完成后,请CA(证书颁发机构)提交申请,并完成域名所有权验证

部署并验证新证书

  • 部署证书

    可参考SSL 证书部署方案选型,将新证书部署至 Web 应用服务器或云产品中,以替换旧证书。

  • 验证证书

    在浏览器(以 Chrome 浏览器为例)地址栏输入https://域名并访问网站。

    单击image图标,然后在弹出的面板单击连接是安全的 > 证书有效

    在弹出的面板查看基本信息(G) > 有效期,若其与新证书的有效期一致,则表示新证书已部署成功。

证书过期处理

证书存在两种过期情况:

常见问题

续费基础知识

续费与直接购买的区别是什么?

  • 正式证书:订阅时间计算方式不同。

    • 证书续费:从证书订阅到期时间计算新的到期时间。举例:原订阅于202661日到期,在2026516日续费1年,新的订阅到期时间为202761日。

    • 直接购买:生成 1 个新的订阅实例,与原证书订阅实例完全独立。

  • 个人测试证书(免费版)个人测试证书(pro)上传证书:续费与直接购买无区别,有效期均从新证书首次签发日开始计算。

为什么续费或购买了2年/3年的证书,但证书有效期很短?

证书有效期分为订阅有效期和签发有效期。订阅有效期指购买的时长,和购买时长保持一致。签发有效期指 CA 机构签发证书时指定的有效期,该有效期随行业政策变化。因此,购买时长通常不等于签发有效期。如果在订阅有效期内,证书签发有效期到期,在数字证书管理服务控制台重新申请签发新证书即可。

证书签发有效期快到期了,怎么申请续签?

在签发有效期到期前15天会开放申请证书入口,在证书列表的操作列下申请即可。

续费操作问题

为什么在证书列表找不到续费入口?

  • SSL证书管理(V1.0 停止新购):证书到期前 15 天开启续费入口,到期时间大于 15 天的证书不显示续费按钮。

  • SSL证书管理 V2.0续费按钮在证书状态为已签发即将过期时均可见。若仍未看到续费按钮,请确认以下条件:

    • 当前页签为正式证书个人测试证书(原免费证书)页签下的证书不支持续费)

    • GlobalSign 品牌暂不支持续费

    • 2026-05-06 前购买的证书暂不支持续费

为什么续费后,证书列表里出现了两条一样的记录?

SSL证书管理(V1.0 停止新购)中根据续费时选择的证书服务时长,提交续费后,在旧证书下方将出现一到多张新证书(左侧带有new图标),表示与旧证书关联。

续费后部署问题

续费并支付成功后,为什么网站访问时仍然提示证书即将过期?

续费完成后需发起申请流程,签发一张新证书。新证书签发后,将新证书部署至 Web 应用服务器或云产品中,替换旧证书。

申请新证书可参考CA(证书颁发机构)提交申请

部署新证书可参考SSL 证书部署方案选型

续费并部署新证书后,为什么网站访问仍然提示不安全或证书过期?

请按以下步骤逐一排查:

  • 确认部署了正确的证书文件:请确保已在服务器上部署签发的新证书文件,而不是误用了旧证书文件。

  • 确认已重启 Web 服务:Nginx、Apache、Tomcat、IIS 等 Web 服务器在替换证书文件后,必须重启(restart)或重载(reload)服务,新证书才能生效。

  • 清理浏览器缓存:浏览器可能缓存了旧证书的状态。请尝试强制刷新页面(Ctrl+F5)清理浏览器缓存或使用无痕/隐私模式访问。

  • 检查 CDN 或 WAF 等中间产品:若网站使用了内容分发网络(CDN)、Web 应用防火墙(WAF)、全球加速(GA)或负载均衡(SLB)等产品,必须同时在这些产品的控制台将证书更新为新证书。否则,用户访问到的仍是这些中间产品上的旧证书。

  • 确认证书链完整:从阿里云下载的证书文件通常已包含完整的证书链。如自行拼接,请确保包含了服务器证书和所有中间证书。

证书过期紧急处理

证书已过期导致业务受影响,如何紧急处理以快速恢复服务?

若因证书过期导致服务受影响,可遵循以下应急流程快速恢复,后续再替换为正式证书。

  • 购买证书:立即购买一张 DV(域名验证型)证书应急使用。DV 证书验证简单,签发速度快。

  • 申请证书:在验证环节选择 DNS 验证方式,完成 DNS 配置后通常可在 10 分钟内完成域名所有权校验。

在等待证书签发期间,可提前定位服务器上旧证书的存储位置,为后续替换做准备。

  • 部署证书:新证书签发后,立即将其部署到 Web 应用服务器(如 Nginx、Apache 等)或云产品中,使新证书生效。

  • 替换为正式证书:DV 证书仅为临时应急方案。服务恢复后,请尽快申请原规格证书(如 OV/EV 型)并进行替换。

为避免此类情况再次发生,请开启SSL证书消息提醒并提前续费。此外,可选择开启托管服务,托管服务将在证书签发有效期即将到期时自动提交证书申请。