浏览器弹出“您的连接不是私密连接”那一刻,网站访问基本就断了。API调用失败、支付接口瘫痪、搜索引擎开始降权。每一分钟都在烧钱。

别慌,按下面几步走。
第一步:先确认是不是真的过期
别急着操作,先排除“假过期”。
检查服务器系统时间。服务器时钟如果跑偏了,浏览器会误判证书已过期。用 date 命令看一下,偏差超过24小时就得先校准。
用浏览器点一下地址栏的小锁。 看“有效期”字段,确认当前日期确实超出了证书截止日期。如果时间没问题,那就是真过期了。
第二步:立即暂停敏感操作
如果网站还在跑,先把支付、登录、注册这些涉及敏感数据传输的功能关掉。
证书过期意味着加密通道失效,用户提交的账号密码、支付信息都是明文传输,被截获的风险极高。
在网站显眼位置放一条公告,说明正在更新证书,减少用户恐慌。
第三步:快速签发一张应急证书
这是最核心的一步。
优先选DV证书(域名验证型),走DNS验证。 通常10分钟内就能完成域名所有权校验并签发,最快恢复服务。
注意一个关键变化:自2026年3月15日起,公开信任的SSL证书最长有效期已从398天缩短至199天(约6.5个月)。 所以即使是应急证书,有效期也只有半年左右,后续还得换正式证书。
如果之前有上一张未过期的可用证书,也可以先回滚部署,重启服务恢复访问,再并行推进正式续签。
第四步:部署新证书
证书签发后,下载完整证书链文件(站点证书+中间证书),替换服务器上的旧证书。
第五步:验证生效
用浏览器无痕模式或强制刷新(Ctrl+F5)访问网站,确认地址栏小锁图标正常显示。
也可以用SSL Labs在线检测工具,输入域名检查证书有效期、链完整性和握手状态。
如果更新后仍然报错
排查这几个点:
证书链是否完整——缺少中间证书是最常见的"装好了还报错"的原因。
私钥与证书是否匹配——CSR和私钥必须成对生成,混用会报错。
浏览器或CDN缓存——清除缓存或用不同设备、网络环境测试。
事后怎么防止再犯
设置多级到期提醒。到期前30天、7天、3天、1天各发一次邮件或短信。
开启自动续期。支持ACME协议的证书,可以配置自动续签,到期前自动完成申请、验证、部署。
建立证书资产台账。记录每个证书的域名、有效期、部署位置、负责人,定期审计。
证书过期不可怕,可怕的是没有预案。
应急处理的核心就一句话:先恢复服务,再完善流程。 一张DV证书10分钟就能签发,先把网站救活,后续再考虑升级到OV/EV证书。
但别忘了,2026年起证书有效期已经缩到199天了,以后换证的频率会越来越高。自动化续期和到期监控,不是可有可无的选项,而是必须配置的基础设施。