续期数字证书,是指在证书过期之前,由证书颁发机构(CA)重新签发,让你的数字签名、加密连接和身份验证始终不间断地正常工作。整个过程分为五步:确认到期日期、选择受认可的 CA、按需生成新的证书签名请求(CSR)、提交申请并缴费,然后安装证书并验证信任链。请在到期前两到四周开始——大多数系统会提前 30 到 60 天发出提醒——因为证书一旦过期,简单的续期就可能变成一次完整的重新申请,而过期证书下的签名也可能不再被认定为有效。下面是完整的分步操作指南,涵盖时间安排、费用与关键合规检查。
什么是数字证书,为什么会过期?
数字证书是由 CA 签发的电子凭证,把你的身份与一把公钥绑定在一起。它通常包含证书持有人的姓名、公钥、签发 CA 的签名以及有效期。在签署流程中,证书驱动数字签名与文档加密——这正是常被称为数字签名证书(DSC)的底层机制。如果你还不熟悉这个词,我们的 DSC 是什么 指南解释了这一缩写,以及证书在签署技术栈中的位置。
证书是按设计过期的。一到三年的有效期迫使密钥轮换、定期身份复核,并跟上不断演进的安全与合规要求。过期,正是 CA 确认持有人依然存在、依然掌握私钥、依然符合现行标准的方式。如果你处于生命周期更早期的阶段,如何制作数字签名证书 一文覆盖首次签发及 CA 要求提交的材料。
第 1 步:确认证书的到期日期
首先要精确掌握证书何时失效。在证书管理软件、操作系统证书存储(Windows 或 macOS)中查看有效期;如果证书保护的是网站(SSL/TLS),也可以在浏览器的证书设置中查看。
大多数系统会提前 30 到 60 天提醒。把这条提醒当作发令枪。受监管市场的通行做法是提前两到四周启动续期——如果证书需要人工身份核验或纸质材料递交,还要更早。拖到过期再处理很危险:许多 CA 会把这类请求当作新申请处理,意味着重新递交材料、走完整的签发周期。
第 2 步:在原 CA 续期,或转投受认可的 CA
最简单的路径是在签发证书的 CA 处续期,因为你的身份和组织档案都已存档。但续期也是重新评估这家 CA 是否适合你业务所在地的时机。如果你的签名需要在特定司法辖区获得法律认可,CA 必须在该辖区的框架下获得认可——例如香港《电子交易条例》(ETO)批准的机构、新加坡《电子交易法》(ETA)下的机构,或 eIDAS 下的欧盟信任框架。公认的证书颁发机构列表 展示了浏览器和电子签名平台实际信任哪些 CA。
更换 CA 会让流程更接近首次签发:你需要重新证明身份,企业证书还要重新证明组织的法律存在。如果现有 CA 不具备你的文档所要求的合规地位,这笔额外材料通常值得。
第 3 步:生成新的 CSR 并重新核验身份
许多 CA 要求续期时提交一份新的证书签名请求(CSR)。CSR 携带你的公钥和身份信息,并证明你仍掌握与之匹配的私钥——从而确认你的密钥材料自上次签发以来未被丢失或泄露。
你需要准备好:
- 提供身份信息并重新确认身份(护照或国民身份证,企业证书还需公司文件)。
- 使用受支持的算法,通常是 RSA 2048 或 ECC。
- 将私钥存放在硬件令牌或受保护的密钥存储中;绝不把私钥发给 CA——通过网络的只有 CSR。
如果私钥已经丢失,续期无济于事。你需要用新的密钥对重新签发,而与旧密钥绑定的签名可能需要通过原 CA 重新确立。
第 4 步:提交续期申请、缴费并安装
CA 的门户会引导你完成后续步骤:
- 按需提交 CSR。
- 完成身份核验——视证书类型与司法辖区而定,可远程进行,也可能需要纸质材料。
- 接受《认证实务声明》(CPS)。
- 缴纳续期费用并下载新证书。
- 安装证书,在软件、设备或 Web 服务器中替换旧证书。
续期费用因证书类型、有效期与 CA 而异。通常与首次签发的价格区间相近,有些续期更便宜——但确切数字取决于 CA 公布的价目表。各场景的典型区间可参考 DSC 多少钱;做预算前请与 CA 核实当前报价。
如果证书用于保护网站,请更新服务器配置,让新证书立即生效,并确认旧证书已彻底退役。
第 5 步:续期后验证信任链
文件下载完成并不代表续期结束。新证书只有在正确链接到受信任的根证书时才能工作。请核验:
- 证书、中间证书与根证书都在你的系统或设备上且为最新版本。
- 先在上线前的测试环境中验证通过。
- 私钥与新证书的备份已安全保存并记录在案。
- 任何引用该证书的电子签名平台或文档流程都能识别续期后的版本。
对于跨境电商或金融流程,这条信任链也是你的审计证据,证明签名在续期后依然有效。
续期时间表、费用与常见错误一览
以上区间仅供参考,依据各 CA 公开挂牌价整理;具体价格因厂商、地区与套餐而异,请以签发 CA 的确切报价为准。
需要避免的常见错误:
- 续期太晚,被迫走完整重新申请流程。
- 在疑似泄露后仍复用旧私钥。
- 安装证书却漏掉中间证书或根证书。
- 选择的 CA 在你签署的司法辖区缺乏认可。
- 续期后跳过电子签名工作流内的签名测试。
续期前的区域合规检查
续期正是重新核查证书在你签署地是否仍然满足规则的好时机。不同市场与场景要求各异:
- 香港: 在需要 ETO 认可数字签名的场景,使用 ETO 认可的 CA 签发的证书;公开指引建议在到期前尽早启动续期。
- 新加坡: 《电子交易法》规范电子签名,受监管行业可能要求使用受信任的证书。
- 欧盟: eIDAS(含分阶段推进的 eIDAS 2.0 更新)为电子签名与合格信任服务设定框架。如果文档必须具有欧盟有效地位,请确认你的证书与服务商支持 符合 eIDAS 的电子签名。
- 中国: 与中国合作方开展业务的企业遵循国内 CA 备案流程——参见 中国企业如何申请数字证书 了解申请与续期流程。
法规持续演进,请在签名具有法律效力的每个司法辖区核对最新 CA 认可名单,并确认你的证书类型与文档所需的签名等级(标准、高级或合格)匹配。
Nota Sign:把证书续期嵌入合规签署工作流
对于证书服务于文档签署的团队,续期牵出一个更大的问题:整个签署工作流合规吗?法大大旗下的全球电子签名平台 Nota Sign 的设计,就是让签名等级、身份核验与数据处理在各市场保持一致,而不是每次证书变更就重新拼装。
这种一致性体现在细节里:香港 iAM Smart 与新加坡 Singpass 负责身份核验,签名等级从 SES 经 AES 到 QES,区域数据中心尊重各地数据驻留要求。该平台在 IDC 中国电子签名软件市场的年度排名中连续位居第一,签名在超过 100 个国家和地区具有法律效力。由于计费与席位数量无关,续期项目的成本不会随团队扩张失控;更大型的组织可洽谈定制方案。如果证书续期不断打断你的文档流程,联系 Nota Sign,谈谈如何在为合规而设计的签署工作流中跑续期。









