一、先厘清一个常见误解
(一)加密密集程度与是否付费无关
决定加密密集程度的是密钥长度与协议版本,而不是花了多少钱。同为合规签发的证书,在传输层的加密计算上表现一致,浏览器给出的安全标识也相同。
(二)差异在于验证到什么程度
付费与否真正影响的是签发机构对申请主体的核验深度。核验浅的签发快、成本低,核验深的能向访问者展示更多主体信息。这个差别在位置栏上不一定看得出来,但在信任层面确实存在。
(三)浏览器不会因为收费与否区别对待
只要签发链完整、域名匹配、未过期,浏览器就不会区分对待。出现告警通常源自配置问题——比如域名不匹配或中间证书缺失,与付费与否没有关系。
二、四条不适合用免费SSL证书的理由
(一)有效期短,续期频率高
免费SSL证书的有效期通常明显短于付费产品,以三个月居多。对个人站点来说勤换无妨,对管理几十个子域名的团队,就意味着一年要处理多轮替换,人工操作一旦遗漏就会造成访问中断。
(二)缺少赔付条款
付费产品通常附带一定额度的赔付条款,在签发机构出现重大失误并造成损失时提供补偿。免费SSL证书一般不提供这部分保障。对以一个基点都必须计较的交易类站点来说,这是实质差异。
(三)支持渠道有限
免费SSL证书依赖文档与社区,遇到签发失败、验证卡住这类问题,只能自己查。站点在报名、发布这类关键时刻出问题,等待回复的时间成本往往高于证书本身的费用。
(四)管理多域名时效率低
域名数量多时,逐张申请、逐张续期的工作量线性增长。付费的通配符或多域名产品可以把若干域名收拢到一张证书里,管理粒度从几十项降到个位数。
1. 域名数量是关键变量
域名越多,免费SSL证书的管理成本越高,这通常是转向付费的第一个触发点。
2. 人力成本要算进去
把每次续期所需工时按人数与频次折算,很容易超过一张付费产品的年度开销。
3. 中断的代价最难估
证书到期导致站点无法访问,损失难以用证书价格衡量,这一点在做决策时不能忽略。
三、哪些场景适合继续用
(一)测试与预发布环境
测试环境对主体核验没有要求,访问者也是内部人员,免费SSL证书完全可以满足,还能顺便验证自动续期流程是否可靠。
(二)个人站点与技术博客
域名不多、不涉及对外交易、访问量有限的站点,使用免费SSL证书并配好自动续期即可,没有必要额外支出。
(三)内部管理系统
只在内网或指定范围内访问的系统,对展示主体信息没有要求。天翼云主机上部署这类系统时,配合统一的到期巡检,管理成本可以压得很低。
① 上线前先在测试环境验证自动续期脚本,确认到期前能自动替换。
② 为所有证书登记到期日,至少提前十五天开始处理续期。
③ 域名清单发生变动时同步更新证书覆盖范围,减少出现漏配的子域名。
四、自动续期怎么配
(一)选择合适的验证方式
常见做法是文件验证与域名解析记录验证两种。前者要在站点路径下放指定文件,后者要在解析记录里加一条数据。站点结构复杂时,解析记录方式通常更省事。
(二)定时任务要留日志
续期脚本按计划执行后要有明确输出,成功与失败都要记录。静默失败的定时任务最危险:看起来一直在跑,实际上早就没能完成签发。
(三)替换后要重新读取
证书文件更新之后,服务需要重新读取才能生效。这一步常被漏掉,表现为文件已是新的,但对外提供的仍是旧证书。
五、从零费用转向付费的时机
(一)域名数量增长到一定规模
当子域名或单独域名超过十个,逐张管理的成本开始明显高于一张多域名产品的开销,就该考虑切换。
(二)出现对外赔付责任
站点开始承接交易、预约或签署类业务时,赔付条款从"锦上添花"变成"必要条件"。
(三)运维人力开始紧张
如果团队已经没有专人盯证书到期这件事,那么把这部分不确定性交给更长有效期和明确支持渠道的产品,通常是划算的。
六、配置检查清单
(一)签发后要做的几项验证
确认证书覆盖的域名与实际访问的一致、中间证书已一并配置、过期时间符合预期、协议版本与加密套件按要求开启。
(二)到期巡检
把所有证书的到期日汇总成一张表,按月检查。天翼云安全相关的日志能力可以用于记录变更与访问异常,便于事后追溯配置调整的时间点。
(三)变更留痕
-
每次证书替换都记录操作人、时间与影响范围,出现问题时能快速定位是替换动作还是其他环节导致的。
-
把证书有效期记进台账时,记得连同中间证书一并登记。中间链条变更时,只替换主体文件会出现部分客户端提示异常的情况。
-
自动续期脚本最好设定在业务低峰时段执行,万一重启服务出现短暂抖动,影响范围也能控制在最小。
-
续期后的验证不要只看浏览器提示,用命令行检查返回的有效期更可靠,也便于写进自动化巡检。
(四)多节点部署与配置一致性
-
多节点分担流量的站点,每个节点都要部署同一份证书文件。只更新其中一部分节点,访问者会遇到时好时坏的奇怪现象。
-
站点同时提供两种访问方式时,要把明文请求统一跳转到加密入口,否则访问者可能停留在未加密的版本上而不自知。
-
部署完成之后要检查页面内是否仍引用未加密的资源,这类混合内容会触发提示,影响访问者的观感。
-
移动端环境下的兼容验证不能省略。部分运行环境对签发链有自己的要求,仅在桌面浏览器上确认过并不足以说明问题。
(五)内部系统与内部签发
-
内部系统也可以使用加密访问,成本并不高。统一管理之后,内外使用同一套流程,运维负担反而更小。
-
仅供内部访问的系统可以考虑建立内部签发流程,不依赖外部签发方,也能统一管理到期时间。
-
子域名很多时,逐张申请免费 SSL 证书的管理成本会迅速上升,此时应当重新算一笔账,而不是默认继续沿用原有做法。
(六)备份与恢复
-
证书文件损坏或丢失虽不常见,但保留一份备份能在异常时快速恢复。备份应包含证书与私钥,并单独保管。
结语:免费SSL证书解决了"有没有"的问题,付费产品解决的是"出事怎么办"的问题。个人站点、测试环境、内部系统用它完全够;涉及对外承诺与赔付责任的站点,则需要按业务性质重新权衡。无论选哪一种,到期提醒和自动续期都应当先配置好,证书到期导致站点不可访问,往往比选错档次更尴尬。