近期,证书颁发机构与浏览器领域的国际标准组织CA/Browser Forum通过了名为SC081v3的投票表决。受此影响,全球主要的CA机构,包括DigiCert在内,将对域名验证(Domain Validation)结果的复用有效期进行重大调整。同时,针对启用DNSSEC的域名,验证流程也将引入新的检查环节。
为了帮助大家平滑过渡,避免因规则变动影响业务证书的正常签发,我将这些关键变化整理如下,供各位参考。
核心变化一:域名验证(DV)复用有效期大幅缩短
自2026年2月25日起,证书的最长有效期已被限定为398天。与之配套的域名验证结果复用期限,将从原来的397天缩短至199天。
这意味着什么?
简单来说,如果您之前为某个域名完成的验证时间超过了199天,那么在申请证书重新签发(Reissue)或续费(Renewal)时,系统将强制要求您重新完成域名控制权的验证流程。
重要提醒: 请您务必关注现有证书的验证过期时间。若未能及时完成重新验证,您的证书签发或更新流程可能会被延迟,建议提前规划验证时间。
DigiCert的具体执行时间表
为了确保合规,DigiCert将其验证复用期限设定为比行业上限再缩短1天。具体实施节点如下:
| 阶段 | 行业允许上限 | DigiCert实际执行有效期 | 适用周期 |
|---|---|---|---|
| 当前过渡期 | 398天 | 397天 | 即日起至2026年3月15日 |
| 下一阶段 | 200天 | 199天 | 2026年3月15日 至 2027年初 |
| 后续阶段 | 100天 | 99天 | 2027年初 至 2029年初 |
| 远期阶段 | 10天 | 9天 | 2029年初之后 |
注:以上DigiCert的时间节点可能会根据CA/B论坛后续的最新决议进行微调。
核心变化二:DNSSEC验证即将生效(可选但需留意)
此前在2月4日发布的关于DNSSEC与MPIC验证更新的公告中,相关生效日期现已确认推迟。新的生效时间为:2026年3月3日 17:00 (UTC时间)。
这项新规对您有何影响?
-
DNSSEC为可选功能:首先需要明确,DNSSEC并非强制要求。它取决于您的DNS服务商是否为您开启了该服务。如果您的域名未启用DNSSEC,则无需做任何操作,证书的申请和签发流程不受影响。
-
启用DNSSEC的域名请注意:对于已开启DNSSEC功能的域名,DigiCert在执行域名控制验证(DCV)和证书颁发机构授权检查(CAA)时,将额外进行DNSSEC签名验证。
-
潜在风险:如果DigiCert的DNS解析器在验证过程中发现DNSSEC签名配置有误或校验失败,则可能会导致证书签发请求被阻止。
给您的建议:
为了确保业务连续性,如果您正在使用DNSSEC服务,请务必在3月3日变更生效前,协同您的DNS管理员检查并确认DNSSEC链配置的完整性与正确性。变更生效后,如遇签发问题,可优先排查DNSSEC相关配置。
