证书有效期缩短到 47 天,ACME 自动续期还来得及吗? 47 天确实比过去紧。但 ACME 自动续期本来就不是一年跑一次它可以按天级甚至小时级频率检查证书状态。只要客户端、验证方式、部署链路稳定47 天周期完全能接住。二、ACME 为什么能跟上短周期标准化流程申请、续期、吊销都走统一协议不需要人工填表、发邮件、等审核。高频检查一般客户端会在 30 天、14 天、7 天等多个节点自动尝试续期。失败自动重试HTTP-01 或 DNS-01 验证不通时客户端会按策略重跑。下发速度快验证通过后多数 CA 几分钟内就能签发新证书。三、企业落地 ACME必须确认这 4 件事1. 验证方式选对公网单域名用 HTTP-01通配符或内网/CDN 后用 DNS-01。2. DNS API 权限稳定用 DNS-01 时API Token 不能过期权限不能被回收。3. 部署链路打通证书签发后要自动分发到服务器、CDN、负载均衡不能只存在本地。4. 监控告警到位续期失败不能等用户投诉必须提前收到告警。四、ACME 也有接不住的场景OV/EV 证书组织验证类证书需要人工审核ACME 不能替代。强合规要求私钥生成位置、存储方式、访问权限需要额外控制。复杂混合环境多 CA、多云、AD 集成、设备证书等场景单靠 ACME 客户端不够。五、现在可以做什么如果你的证书管理还在靠 Excel 和日历提醒47 天周期会很难扛。建议先做好这几步- 把现有证书台账整理清楚标出到期时间和用途。- 评估哪些证书适合 ACME 自动续期哪些仍需要人工流程。- 选一个稳定的 ACME 客户端确定 HTTP-01 还是 DNS-01。- 设置续期失败告警确保出问题能及时响应。证书数量多、环境复杂的企业可以把 ACME 接入到证书生命周期管理平台统一管理续期、部署和审计避免到处救火。