
在大多数 CFO 的预算表里,SSL 证书一直是个尴尬的科目:金额不算大,却总也估不准。去年花 20 万,今年可能翻倍,问 IT 为什么,答案往往是"证书签得多了"。可"签得多"到底是业务增长还是环境混乱,财务通常说不清。而当证书最长有效期被一路压到 47 天(按 CA/B Forum 的路线图,预计 2029 年前后全面落地),这种"说不清"会直接变成"兜不住"。
传统模式下,SSL 是按"张"卖的:每签发一张证书,就是一笔费用。这在证书有效期还有一两年的时候问题不大,但有效期越短,签发频次越高,账单就越长。
一个常被忽视的乘数效应是环境数量。同一业务往往有生产、预发布、测试三套环境,再加上微服务拆分、CDN、负载均衡、多语言站点,一个域名可能衍生出十几个需要证书的入口。按 GlobalSign 的测算:100 个业务域名,在 47 天有效期下,一年要签发约 800 张证书。按张计费,意味着业务域名没变,证书账单却翻了好几倍。
更麻烦的是测试与 CI/CD 流水线。每次构建拉起一个临时域名做测试,传统模式下根本算不过来,财务自然也不敢给预算——于是这笔钱要么被低估,要么干脆压着不让花。
GlobalSign Atlas(支持 ACME 协议)上的 SAN License,把计价单位从"张"换成了"域名"。
具体来说:你先圈定一个域名池(也就是所有 SSL/TLS 证书里要使用的唯一 SAN / FQDN 数量上限),然后按这个池子一次性定价。之后无论你签发 2 张还是 800 张证书,只要域名池没超,费用都不变。它的运作可以拆成四句话:
这套机制的本质,是让成本跟"你签发了多少张"彻底脱钩,只跟"你要保护多少个域名"挂钩。
这正好是 CFO 最关心的一步。
域名数量是稳定的——它跟着业务走,不会突然暴涨;而证书签发量是波动的——环境一扩、密钥一换、有效期一缩,签发量就上去了。传统模式把账单绑在了波动量上,所以永远算不准;SAN License 把账单绑在了稳定量上,年度支出约等于"域名池规模 × 单价",一口价,可预测。
对比维度 | 传统按张购买 | SAN License 订阅 |
|---|---|---|
计价单位 | 每张证书 × 有效期 | 唯一域名( SAN )数量 |
100 域名 47 天年度签发量 | 约 800 张 | 无关,域名池不变则费用不变 |
测试 / 临时环境 | 每多一张多一份费用 | 池内签发零额外成本 |
撤销再签发 | 重新计费 | SAN 回收,不浪费 |
年度费用可预测性 | 签发越多越贵,预算难控 | 一口价,域名数不变费用不变 |
可预测只是表层,更深的变化在三个地方:
GlobalSign 产品管理总监 Gregory Tomko 对此说得很直白:"无论是管理 5 个域名还是 5,000 个,SAN License 都提供一致且可预测的价格。"
不是所有公司都急需。域名少、环境单一的小团队,按张买也还好。但下面几类越早切越划算:
证书有效期缩短是大势所趋,按张计费在这个趋势下只会越来越贵、越来越乱。SAN License 的思路其实很简单:别再数你签了多少张证书,数你要保护多少个域名。把计价单位换一个,SSL 支出就从 CFO 看不懂的变量,变成了能写进年度预算的常量。本文由 GlobalSign 产品团队撰写,供企业 IT 与财务规划参考。文中测算基于 GlobalSign 公开数据,具体报价以实际域名池规模与销售方案为准。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。