什么是 SSL 证书监控?

SSL 证书监控在证书到期前提前告警,避免"网站突然被浏览器拦截"的尴尬事故。工作原理、证书为什么会过期、自动续期为什么还要监控、最佳实践。

最佳实践
什么是 SSL 证书监控?技术指南封面

SSL 证书监控做的事很单纯:定期检查你网站的 TLS 证书,在到期前提前告警。但这件事不做的代价极高——证书过期的那一刻,所有访客看到的都是浏览器的红色安全警告,网站事实性瘫痪,而且是 100% 可预防的事故。

工作原理

监控器定期(通常每天或每小时)向你的域名发起 TLS 握手,读取证书信息:

  • 剩余有效期:距过期还有几天,低于阈值(如 30/14/7 天分级)触发告警;
  • 证书链完整性:中间证书是否齐全(缺中间证书时部分客户端报错);
  • 域名匹配:证书的 SAN 是否覆盖当前域名(换证书签错域名的事时有发生);
  • 协议与算法健康度:是否还在用已废弃的 TLS 1.0/1.1、弱加密套件。

证书为什么会过期?为什么自动续期还会翻车?

证书故意设计成会过期:强制定期重新验证域名所有权,加速旧加密算法的淘汰。Let's Encrypt 更是把有效期压到 90 天,倒逼自动化续期。

"我配了 certbot 自动续期"并不等于高枕无忧。自动续期翻车的真实案例层出不穷:

  • crontab 里续期任务静默失败(没有 MTA,错误输出直接被丢弃);
  • 服务器迁移后续期配置没跟过来;
  • DNS 验证插件的 API 密钥过期;
  • 续期成功了但 Web 服务器没 reload,还在用旧证书。

自动续期必须有监控兜底——监控的是最终结果(线上证书还剩几天),而不是"续期脚本跑没跑"。

证书过期的后果

  • 用户侧:浏览器全屏红色警告,绝大多数用户直接流失;
  • API 侧:调用方 TLS 握手失败,集成全部中断;
  • SEO:搜索引擎对不可信站点降权;
  • 信任:企业形象的直接损伤。

告警策略建议

分级告警,留出充足处理窗口:

剩余天数 级别 通道
30 天 提醒 邮件/工单
14 天 警告 IM(钉钉/企微)
7 天 紧急 电话/值班群@所有人

别忘了覆盖所有用到证书的入口:主站、API 域、CDN 自定义域、邮件服务(SMTPS/IMAPS)、内部网关。证书盘点漏掉一个子域是常见翻车点。

观测云对照

观测云可用性监测支持 SSL 证书探测任务:按域名配置后自动跟踪证书剩余有效期、链完整性,到期前按天分级告警;对自动续期流程,可以同时监控续期脚本日志(心跳式监控),双重保障"该续的时候真续上了、续上了服务真加载了"。全部域名的证书健康在一个仪表盘里集中呈现,证书盘点不再靠 Excel。

常见问题(FAQ)

Q:Let's Encrypt 90 天证书,监控阈值怎么设?
A:30 天提醒、14 天警告、7 天紧急是稳妥配置。LE 推荐剩余 30 天内续期,所以 30 天那档就该有人确认自动续期是否正常。

Q:内网证书也要监控吗?
A:要。内网证书过期同样会让内部系统全线报错,而且内网证书往往是手动签发的,更容易被遗忘。

Q:CDN 上的证书谁负责?
A:看 CDN 服务商:Cloudflare 这类全托管的自动续期,但自定义证书上传的场景(常见于国内 CDN 的 OV/EV 证书)到期是你自己的责任,必须监控。

获取专属方案

联系我们

加入社区

微信扫码
加入官方交流群

立即体验

在线开通,按量计费,真正的云服务!

立即开始

选择观测云版本

代码托管平台