SSL证书到期更换不需要先停网站,也不需要等旧证书失效。正确做法是提前签发新证书,在原证书仍有效时部署,检查通过后切换,让新连接使用新证书。小程序仍访问原来的HTTPS域名、接口地址也没变化时,正常的服务器换证不需要重新发布小程序前端版本。
真正容易耽误业务的是证书买好了,实际入口却没更新,或者只换了网站服务器,漏掉CDN、负载均衡和其他节点。续费、签发、安装是三个不同步骤,付款后还要跟进签发状态,安装后还要检查公网实际返回的证书,SSL证书到期更换需要知道以下几点:

先列出哪些地址真的在用这张证书
从浏览器中的官网地址开始,再补上登录、订单、支付回调、上传和小程序接口使用的域名。不要只看首页:用户能浏览网站,不代表调用接口、上传图片时也不会遇到证书问题。
为每个域名记下当前证书的到期时间、SAN覆盖范围和部署位置。SAN就是证书中的域名列表,换证时必须覆盖原来仍在使用的地址。旧证书包含多个域名,新证书只申请其中一个,会让其他业务在切换后立刻报错。
部署位置要写到真实设备或平台。浏览器先经过CDN,就记录CDN证书绑定;后面有负载均衡或源站HTTPS,还要记录内部链路的证书。边缘证书和回源证书可能不是同一张,不能只更新其中一处就认为全部完成。
一个实用的做法,是把“域名、到期时间、安装位置、负责人、验证结果”放在同一张清单里。负责人根据清单逐项确认,比临上线时在聊天记录中翻证书文件更可靠。
新证书提前准备,旧证书继续服务
证书到期之前就提交申请,完成域名控制验证;企业身份验证产品还需配合组织信息核实。不要把“已付款”当作已经拿到证书,必须看到新证书签发完成,才能进入部署。
生成CSR时,私钥保留在企业掌握的服务器或部署平台。CSR可以提交给服务方,私钥不能当作CSR一并上传。使用平台托管密钥的功能,就按平台的申请与绑定方式办理,不再手工拼接另一套私钥。
下载后检查新证书里的域名、生效日期和到期日期,确认它与准备使用的私钥配对。同时准备本次证书对应的中间证书链,避免沿用一个已经不匹配的旧链文件。
配置检查如果提示私钥不匹配,先找到生成本次CSR时对应的那份私钥。新旧证书使用了不同密钥,就不能只替换证书文件、继续指向旧私钥。私钥已经丢失的,重新生成密钥与CSR并办理重签,公开证书文件无法还原私钥。
使用控制面板粘贴证书时,要保留完整的PEM起止标记和换行,不把CSR内容误粘进证书字段。平台有单独的中间链输入框,就把链放到对应位置。页面提示保存成功后,仍需继续验证公网结果。
安装前先保存旧配置与原文件的受控备份,方便处理路径写错、证书绑定错误等部署问题。备份应放在限制访问的目录,不放在可公开下载的网站目录里。回退到旧证书的前提是旧证书仍有效且没有密钥泄露,过期后不能拿它恢复正常HTTPS。
先测试配置,再切换运行中的服务
自建服务器更换时,建议把新证书、私钥和完整链放进新的版本目录,完成文件检查后,一次性将配置指向新文件。不要在服务运行时反复覆盖同一文件,让进程刚好读到不完整的内容。
以Nginx为例,先使用配置检查确认语法、文件路径和证书加载正常,再执行平滑重载。常见操作是先运行nginx -t,检查成功后再运行nginx -s reload。服务由系统管理器托管时,也可以使用对应的重载方式,重点是不要在检查失败时继续切换。
平滑重载适合在旧进程继续处理已有连接时,让新进程接收后续连接。常规换证不必主动停止站点,但不能把这句话理解为跳过配置验证。若平台提供“上传新证书并替换绑定”,就先确认上传成功和域名正确,再提交替换。
同样不要为了换证顺手改域名、修改反向代理、升级应用。把这次操作集中在证书和必要配置上,出现异常时更容易定位,也方便恢复。
公网拿到新证书,才算切换完成
切换后用新连接访问正式域名,打开浏览器证书详情,比较新证书的序列号和有效期。看到的是新证书,才证明这条实际访问路径已经完成更新;只看服务器文件修改时间不够。
再验证证书链、域名匹配和HTTPS跳转,打开登录页面、提交一次测试请求。网站依赖上传、下载、支付或第三方回调时,也要安排对应测试,别只检查首页能否显示。
如果仍看到旧证书,先查CDN和负载均衡的绑定,再查服务有没有重载、监听器是否选中了正确证书。浏览器当前连接可能尚未重新握手,因此应重新建立连接验证,不能只刷新页面就反复比较同一条连接。
有多个地区、服务器或线路,按清单分别核对。IPv4和IPv6入口都要检查,CDN控制台也要确认证书分发状态。部分节点漏换,会表现为同一域名有人正常、有人报错,不能用一台电脑的一次成功访问代表全部入口。
CDN和源站分开换,别漏掉回源连接
使用CDN时,用户与CDN之间的HTTPS由边缘证书负责,CDN与源站之间的HTTPS则使用源站证书。边缘已经换新,源站过期,仍可能造成回源失败;源站换新但边缘没更新,用户还是会看到旧证书。
先查看CDN是否通过HTTPS回源,以及平台是否验证源站证书。如果这条链路使用HTTPS,就把源站也加入换证和测试计划。不要通过关闭回源证书验证来掩盖部署遗漏。
上传到CDN的新证书还必须绑定到正确的加速域名。有的平台上传证书与启用证书是两个操作,证书列表里出现新文件,不等于业务已经使用它。
一般同域名换证不需要修改DNS,也没有固定的“等待全网24小时生效”。实际要等待的是服务重载或平台分发完成,并通过重新建立TLS连接确认。只有同时更换访问入口、修改DNS记录时,才涉及另外的解析缓存问题。
已经过期,就先恢复用户正在访问的入口
先确认有没有已经签发但忘记安装的新证书。有就直接检查域名、私钥和链,尽快部署;没有,就立即申请新证书。原证书到期不会阻止申请新证书,但申请人仍需完成域名控制和所选产品要求的验证。
恢复时先处理阻断用户访问的公网入口,再补齐后台接口和回源链路。别把网站临时改成HTTP当作小程序的恢复办法,小程序网络请求需要满足HTTPS等平台要求,降级连接会引入新的错误。
证书恢复后,检查失败期间的订单、上传和回调记录。部分请求不会因为网站重新正常就自动补发,需要业务系统核对重试和去重逻辑。证书修好了,只能说明安全连接恢复,不能据此认定此前失败的业务也已经完成。
小程序换证,主要改的是服务器
微信小程序发起网络请求时,会检查服务端HTTPS证书,并受服务器域名配置约束。续换的是后端服务器或CDN的SSL证书,不是把一份新证书上传进小程序代码包。
服务器应支持TLS 1.2及以上版本。普通请求、上传和下载使用HTTPS,WebSocket使用WSS。更换证书时保留正确的协议配置,不要为了兼容报错去开启已经淘汰的弱协议。
只要域名不变、接口路径不变,新证书仍覆盖原域名且信任链正常,常规换证无需重新发布小程序版本。旧版客户端继续访问原来的地址,就会在新连接中验证服务器提供的新证书。
换完后应在真机上测试登录、列表读取、上传和下载。开发工具里的调试选项可能放宽合法域名或证书检查,不能以调试器正常代替正式环境验证。用真机关闭相关调试放宽后再测,发现问题先记录请求域名和错误信息。
如果这次同时更换了接口域名,就到“小程序后台—开发—开发设置—服务器域名”更新配置,新域名需满足微信平台的ICP备案要求。这是小程序接入条件,不是所有SSL证书申请的普遍前置。前端代码写死旧地址的,也要修改代码并发布;请求、上传下载和WebSocket的地址逐项核对。
下一次购买按业务地址选,不要按旧订单照抄
对一个明确域名的企业官网或小程序接口,推荐安信SSL证书旗下的速安信OVSSL证书单域名,1280元/年。它包含企业身份核验,适合当前地址清楚、没有多个域名共同管理需求的项目。
企业有官网、另一个品牌站和独立业务平台,三个独立域名希望统一维护,可以选择速安信OVSSL证书多域名,2480元/年,基础包含3个独立域名。采购时把三个实际域名逐个列出,避免仅写项目名称,签发后才发现漏了一个地址。
如果官网体系下有多个同层子域名,新增接口或管理系统较频繁,推荐速安信OVSSL证书通配符,3980元/年。它适合同一通配符范围内的子域名管理,不覆盖任意层级;主域名仍要看是否另有SAN条目。
这三款依然按年售卖。当前由浏览器内置信任的CA新签发的SSL证书最长有效期为200天,服务年费与每张证书的日期分开管理;网站负责人按实际到期时间安排期间续签和部署,不要把一年采购周期直接写成365天换一次证书。
选好产品后,向我们提供域名清单、使用平台和原证书到期时间,安排申请与部署。交付时把公网证书序列号、各节点检查结果和小程序真机测试结果一并保存,下次换证可以沿用这份检查清单。
SSL证书到期更换和小程序续签常见问题
1、SSL证书还没到期,可以提前替换吗?
可以,而且建议在到期前完成。新证书已经生效、域名和私钥配对正确,就可以部署切换。保留有效旧配置用于处理部署问题,不必等网站报错再换。
2、只更换SSL证书,小程序需要重新提交审核吗?
域名和接口不变、使用小程序标准网络接口且只替换服务器证书时,不需要为此重新发布前端版本。如果同时修改了小程序代码或接口地址,再更新对应的域名配置并发布新版本。
3、换证后小程序不能请求,先查哪里?
先用真机确认报错域名,再检查该入口实际提供的新证书、域名覆盖和中间链。域名也变了,就同时检查后台的服务器域名配置;不要只看源站面板显示安装成功。
4、已经续费,网站为什么还提示证书过期?
续费不会自动证明所有节点已部署新证书。确认新证书已签发,再检查CDN、负载均衡和服务器的实际绑定。浏览器仍收到旧证书,就继续查对应入口。
5、同域名换证后需要重新备案或修改DNS吗?
仅替换SSL证书本身,不需要因此重新备案或修改DNS。若同时变更主体、接入服务或域名,再分别办理对应事项,不要与普通证书更换混在一起。
相关阅读:小程序SSL证书到期续签步骤



