2026年8月24日

如何續期數碼證書:分步操作指南

Summary · 10 min read

不停機續期數碼證書:何時開始、選擇哪家 CA、如何產生 CSR、續期費用多少,以及合規檢查清單。

續期數碼證書,是指在證書到期之前,由證書發出機構(CA)重新簽發,讓你的數碼簽名、加密連接和身份驗證持續不間斷地運作。整個過程分為五步:確認到期日期、選擇獲認可的 CA、按需要產生新的證書簽署請求(CSR)、遞交申請並繳費,然後安裝證書並驗證信任鏈。請在到期前兩到四星期開始——大部分系統會提前 30 到 60 天發出提示——因為證書一旦過期,簡單的續期可能變成一次完整的重新申請,而以過期證書作出的簽名亦可能不再被視為有效。以下是完整的分步操作指南,涵蓋時間安排、費用與關鍵合規檢查。

甚麼是數碼證書,為甚麼會到期?

數碼證書是由 CA 發出的電子憑證,把你的身份與一個公開密鑰綁定在一起。它通常包含證書持有人的姓名、公開密鑰、發出 CA 的簽名以及有效期限。在簽署流程中,證書驅動數碼簽名與文件加密——這正是常被稱為數碼簽名證書(DSC)的底層機制。如果你對這個詞尚不熟悉,我們的 DSC 是甚麼 指南解釋了這個縮寫,以及證書在簽署技術架構中的位置。

證書是設計成會到期的。一至三年的有效期限迫使密鑰輪換、定期身份覆核,並跟上不斷演變的安全與合規要求。到期,正是 CA 確認持有人仍然存在、仍然掌握私人密鑰、仍然符合現行標準的方式。如果你處於生命周期較早期的階段,如何製作數碼簽名證書 一文涵蓋首次簽發及 CA 要求遞交的資料。

第 1 步:確認證書的到期日期

首先要準確掌握證書何時失效。在證書管理軟件、作業系統的證書儲存(Windows 或 macOS)中查看有效期限;如果證書保護的是網站(SSL/TLS),亦可在瀏覽器的證書設定中查看。

大部分系統會提前 30 到 60 天提示。把這條提示當作起步訊號。受監管市場的通行做法是提前兩到四星期啟動續期——如果證書需要人手身份核實或實體文件遞交,還要更早。拖到到期才處理風險很高:不少 CA 會把這類請求當作新申請處理,意味著重新遞交文件、走完整的簽發週期。

第 2 步:在原 CA 續期,或轉用獲認可的 CA

最簡單的做法是在發出證書的 CA 續期,因為你的身份和機構紀錄已經存檔。但續期亦是重新評估這家 CA 是否適合你業務所在地的時機。如果你的簽名需要在特定司法管轄區獲得法律認可,CA 必須在該管轄區的框架下獲得認可——例如香港《電子交易條例》(ETO)認可的機構、新加坡《電子交易法》(ETA)下的機構,或 eIDAS 下的歐盟信任框架。獲認可的證書發出機構名單 展示了瀏覽器和電子簽名平台實際信任哪些 CA。

轉換 CA 會令流程更接近首次簽發:你需要重新證明身份,商業證書還要重新證明機構的法律存在。如果現有 CA 不具備你的文件所要求的合規地位,這些額外文件工作通常物有所值。

第 3 步:產生新的 CSR 並重新核實身份

不少 CA 要求續期時遞交一份新的證書簽署請求(CSR)。CSR 載有你的公開密鑰和身份資料,並證明你仍然掌握與之配對的私人密鑰——從而確認你的密鑰材料自上次簽發以來未曾遺失或外洩。

你需要準備好:

  • 提供身份資料並重新確認身份(護照或身份證,商業證書還需公司文件)。
  • 使用獲支援的演算法,通常是 RSA 2048 或 ECC。
  • 把私人密鑰存放在硬件令牌或受保護的密鑰儲存中;絕不把私人密鑰發給 CA——透過網絡傳輸的只有 CSR。

如果私人密鑰已經遺失,續期無補於事。你需要以新的密鑰對重新簽發,而與舊密鑰綁定的簽名可能需要透過原 CA 重新確立。

第 4 步:遞交續期申請、繳費並安裝

CA 的網上平台會引導你完成餘下步驟:

  1. 按需要遞交 CSR。
  2. 完成身份核實——視乎證書類型與司法管轄區,可遙距進行,也可能需要實體文件。
  3. 接受《核證作業準則》(CPS)。
  4. 繳付續期費用並下載新證書。
  5. 安裝證書,在軟件、裝置或網頁伺服器中取代舊證書。

續期費用因證書類型、有效期限與 CA 而異。通常與首次簽發的價格範圍相近,有些續期更便宜——但確實數字取決於 CA 公布的收費表。各情境的典型範圍可參考 DSC 收費多少;制定預算前請與 CA 核實最新收費。

如果證書用於保護網站,請更新伺服器設定,令新證書即時生效,並確認舊證書已完全退役。

第 5 步:續期後驗證信任鏈

檔案下載完成並不代表續期結束。新證書只有在正確連結至受信任的根證書時才能運作。請核實:

  • 證書、中間證書與根證書都已存在於你的系統或裝置上,而且是最新版本。
  • 先在正式上線前的測試環境中驗證通過。
  • 私人密鑰與新證書的備份已妥善保存並記錄在案。
  • 任何引用該證書的電子簽名平台或文件流程都能識別續期後的版本。

對於跨境電商或金融流程,這條信任鏈亦是你的審計證據,證明簽名在續期後仍然有效。

續期時間表、費用與常見錯誤一覽

證書類型典型有效期限何時啟動續期典型費用(參考範圍)
電郵 / 客戶端簽名1–3 年到期前 2–4 星期每張證書約 $10–$300
文件 / 電子簽名(DSC 類)1–3 年到期前 2–4 星期每張證書約 $20–$300
SSL / TLS(網站)1–2 年到期前 30–60 天每年約 $30–$500
合格 / 受監管(如 QES)1–3 年到期前 4–6 星期數百美元,通常按年收費

以上範圍僅供參考,依據各 CA 公開收費整理;實際價格因供應商、地區與計劃而異,請以發出證書的 CA 的確實報價為準。

需要避免的常見錯誤:

  • 續期太遲,被迫走完整重新申請流程。
  • 在懷疑外洩後仍重用舊私人密鑰。
  • 安裝證書卻漏掉中間證書或根證書。
  • 選擇的 CA 在你簽署的司法管轄區缺乏認可。
  • 續期後略過電子簽名工作流程內的簽名測試。

續期前的地區合規檢查

續期正是重新核查證書在你簽署地是否仍然符合規則的好時機。不同市場與情境要求各異:

  • 香港: 在需要 ETO 認可數碼簽名的情境,使用 ETO 認可的 CA 發出的證書;公開指引建議在到期前盡早啟動續期。
  • 新加坡: 《電子交易法》規管電子簽名,受監管行業可能要求使用受信任的證書。
  • 歐盟: eIDAS(包括分階段推行的 eIDAS 2.0 更新)為電子簽名與合格信任服務訂立框架。如果文件必須具備歐盟有效地位,請確認你的證書與服務供應商支援 符合 eIDAS 的電子簽名
  • 中國: 與中國合作方開展業務的企業遵循國內 CA 備案流程——參閱 中國企業如何申請數碼證書 了解申請與續期流程。

法規持續演變,請在簽名具法律效力的每個司法管轄區核對最新 CA 認可名單,並確認你的證書類型與文件所需的簽名等級(標準、高級或合格)相符。

Nota Sign:把證書續期嵌入合規簽署工作流程

對於證書服務於文件簽署的團隊,續期帶出一個更大的問題:整個簽署工作流程合規嗎?法大大旗下的全球電子簽名平台 Nota Sign 的設計,就是讓簽名等級、身份核實與數據處理在各市場保持一致,而不是每次證書變更就重新拼裝。

這種一致性體現在細節中:香港 iAM Smart 與新加坡 Singpass 負責身份核實,簽名等級由 SES 經 AES 到 QES,地區數據中心尊重各地數據駐留要求。該平台在 IDC 中國電子簽名軟件市場的年度排名中連續位居第一,簽名在超過 100 個國家和地區具法律效力。由於計費與席位數目無關,續期項目的成本不會隨團隊擴充而失控;較大型的機構可商討度身訂造的方案。如果證書續期不斷打斷你的文件流程,聯絡 Nota Sign,談談如何在為合規而設計的簽署工作流程中運行續期。

常見問題

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用