证书自动化的本质是自动化交付HTTPS加密服务,不是自动化管理SSL证书2026年6月12日

SSL证书有效期缩短至200天,2027年将降至100天,2029年将降至47天。这是行业的定局,已是不可逆转的趋势。于是,证书自动化成了刚需。

面对这一刚需,市场上有两种思路:一种是传统的证书生命周期管理(CLM)思路,把手工操作变成自动化操作,核心还是“管理证书”。另一种是数字认证的思路,直接向用户交付“HTTPS加密服务”,让用户彻底忘掉证书。两种思路,本质不同。

本文将深入剖析:证书自动化的本质到底是什么?用户真正需要的是什么?

一、现状:市场上都在兜售CLM系统

随着证书有效期不断缩短,传统的手工Excel管理方式已不可行。于是,市场上纷纷推出了CLM(Certificate Lifecycle Management)系统——证书生命周期管理系统。这类系统的典型代表是DigiCert的Trust Lifecycle Manager、Sectigo的证书管理器等。国内也有不少厂商跟进,推出各种CLM平台。

CLM系统的逻辑是:为用户提供统一的证书管理界面,实现证书的自动发现、集中监控、到期提醒、自动申请、自动续期等功能。在手工申请证书的时代,这确实是一大进步。至少告别了让人抓狂的电子表格,集中管理总比分散管理要好。

然而,在证书自动化时代,我们需要反思:用户到底需要什么?是SSL证书本身吗?

答案显然是否定的。用户需要的是HTTPS加密,安全可靠地实现HTTPS加密。而SSL证书,只是实现这个目的的中间工具。CLM方案把工具管理得再好,用户该做的服务器改造一样不少,该面对国密合规和后量子密码迁移难题一样都没解决。用户拿到证书后,还得自己去安装、去配置、去调试,去改造,这才是真正的“最后一公里”难题。

CLM管错了对象。

二、国际上的成功经验是ACME方案

Let's Encrypt等国际大厂通过ACME协议实现了SSL证书的自动化申请和部署,解决了“申请”与“安装”的联动问题,让用户几乎感受不到SSL证书的存在。但大家都忽视了这一方案能成功的一个重要的前提条件:所有相关的信息基础设施,包括Web服务器(Nginx、Apache、IIS等)、浏览器(Chrome、Firefox、Safari等)、操作系统、网络设备、CDN服务等等都已经深度集成了对国际RSA密码体系的支持。换言之,整个加密生态已经完备,就差一张SSL证书。ACME服务自动帮用户申请并部署好SSL证书,HTTPS加密自然就通了。

我国的情况则完全不同。国产密码体系(SM2/SM3/SM4)并没有得到全生态产品的深度集成与支持。Web服务器不支持国密算法,浏览器也不支持,CDN服务普遍不支持国密,操作系统也不原生支持。在这样的生态背景下,即使实现了国密SSL证书的自动化申请和部署,用户仍然需要逐一改造Web服务器和CDN节点服务器以支持国密算法,这才是国密改造的真正痛点。

所以,照搬国际ACME方案在我国行不通。

三、正确的本质回归:用户需要的不是SSL证书,而是HTTPS加密服务

让我们回归本质思考:用户为什么需要SSL证书?因为要实现HTTPS加密。用户最终想要的是:网站能够被安全访问,数据传输不被窃取、不被篡改。至于背后用的是哪家CA的证书、什么类型的证书、何时到期、怎么续期,用户根本不关心,也不应该关心。

这才是证书自动化的本质:不是把证书的生命周期管理起来,而是让用户彻底忘了证书。

数字认证深耕密码应用二十余年,以持续可靠的服务能力为基石,基于这一理念设计了数字认证SSL自动化网关。它不是CLM系统,而是一个HTTPS加密服务提供者,一个将证书自动化、国密改造、后量子密码迁移、WAF防护融为一体,集中在一个硬件网关中。

用户只需网关前置部署,所有网站的HTTPS加密、双证书自动化管理、国密改造、后量子安全、WAF防护,全部在网关层面自动完成。原Web服务器无需任何改造,无需安装任何软件。用户看到的不是证书,而是安全可靠的HTTPS加密服务。

一台网关最多支持255个网站,两个规格覆盖100个和255个网站,满足不同规模的应用需求,一台网关集中管理所有网站系统所需的HTTPS加密服务。对于无法集中管理但需要SSL证书的CDN服务场景,自动化网关还可以通过调用CDN服务商的API接口,实现CDN服务的双证书自动化管理,覆盖更广泛的应用场景。

四、从“管理证书”到“交付服务”

市场上的证书自动化方案最大的问题在于:忘了本!把“管理证书”当成了目的,而不是手段。

CLM系统本质上是把手工管理证书这件事自动化了。但从手工管理变成自动化管理,用户仍然在“管理证书”,仍然需要关心证书本身。而用户真正想要的HTTPS加密,CLM只是实现自动化给用户证书,用户仍然需要自己去拼装、去落地应用。

数字认证的方案则完全不同:我们放弃了“管理证书”的思维,直接向用户交付“HTTPS加密服务”:国密HTTPS加密、后量子密码HTTPS加密、有WAF防护的HTTPS加密。SSL证书只是背后的工具,用户无需关心、无需管理、无需操心。

这就是数字认证的方案比市场上CLM系统更有优势的根本原因:用户不用关心证书,不用管理证书,我们直接给用户所需的HTTPS加密。 方向对了,再加上二十多年密码服务保障,才能让用户真正放心和省心。

立即行动,让您的网站系统安全迈入加密自动化与量子安全新时代!

SSL自动化团队
北京数字认证股份有限公司
2026年6月12日