服务热线
2023年秋天,一家做建材供应链的SaaS公司启动官网和采购门户的重新网站设计。团队约八十人,原来的站点只有一个主域名,这次计划拆成主站、买家后台、供应商门户和开放接口四个部分,对外子域名一下增加到四个。这个网站设计项目把安全方案前置了,SSL 证书怎么配成了第一个被反复拿出来吵的点:技术负责人想全用免费证书,采购业务线的负责人却坚持把对外交易的域名换成付费证书。
他们主站原本挂着一张 Let's Encrypt 免费证书,九十天有效期,靠一段凌晨三点跑的定时脚本自动续期,过去十四个月没出过岔子。在网站设计的预算表里,安全这一项一直写的是零成本,因为免费证书不需要采购审批,也不占年度支出额度。问题在于,免费证书只解决了「浏览器地址栏显示小锁」这件事,它不验证公司身份,证书详情里点开只有域名,没有单位名称,也没有任何理赔保障。
在这个网站设计项目里,免费通配符够不够用,技术侧和业务侧给了完全不同的答案。拆站后多出来的买家、供应商、接口三个子域,用一张免费的通配符证书确实能一起盖住,技术上没问题。真正的麻烦在采购业务线:两家国企背景的采购方,其信息部门在接入前会主动查网站证书,明确要求证书里显示供应商的中文单位名称,这类带身份的 OV 证书免费渠道根本发不出来。更紧的一家企业还要求证书链支持国密算法,普通免费证书默认只有国际算法体系。也就是说,免费证书能不能用,不取决于技术能不能通,而取决于交易对手的 IT 部门认不认。
真正让甲方松口谈付费的,是一次静默故障。拆站时他们把 DNS 解析商换了一家,脚本里写死的旧解析商 API 密钥没同步更新,凌晨三点零七分的自动续期因为 DNS 验证写入失败而没换成新证书。旧证书在第 91 天零点整过期,对外开放接口那个域名在零点十二分开始 TLS 握手失败,支付回调连续八分钟收不到回执,期间十七笔对公支付需要人工补单。这件事发生在深夜,监控只在证书过期后才报错,白天没人值守,等早上发现已经丢了半个晚上的交易回执。
复盘后他们没有全换成付费,而是按「谁会看这张证书」分层。对外交易的主站和三个子域,统一用一张付费 OV 通配符证书,年费约四千二百元,证书详情里带公司中文名,满足国企采购方的接入审查;内部监控台和测试环境继续用免费证书,反正只有自己人看;登录页单独上了一张某 EV 单域名证书,因为两家采购方明确要求地址栏显示单位全称。商业证书还附带最高到六位数美元的理赔保障,免费证书这一项是零,对企业级交易算是一道兜底。
第一,证书选型不是免费和付费二选一,而是按受众分层:只有普通访客浏览器看的用免费,有采购方 IT、合规部门会查的要上 OV 或 EV。第二,免费证书省的是采购成本,欠的是运维纪律,九十天有效期意味着一年要续四次,任何一次密钥轮换、DNS 迁移或脚本改动都可能让续期静默失败。做网站设计时如果选了免费方案,必须配证书到期前三十天、十五天、七天三级告警,再挂一个握手成功率监控,否则故障一定挑你不在工位的时候来。
地址:江苏天圣达科技创新中心B栋901
电话:133 0619 4366 / 189-2129-2689
邮箱:sales@jizankeji.com

