編碼與加密 · 2026-08-25
OCI 防火牆新增多憑證 TLS 檢查功能,因公開憑證效期縮短至 47 天
重點結論
2026 年 8 月 25 日,Oracle 的雲端網路防火牆新增對 TLS 檢查多個憑證引用的支援,讓操作員能將解密政策與實際的憑證擁有權和輪替作業對齊。此變更推出的時機,正好是 2026 年 3 月 15 日公開 TLS 的最大效期從 398 天縮減至 200 天之際,這是邁向 2029 年 3 月縮短至 47 天目標的三次調降中的第一次。
一句話總結:值得關注的工具:憑證生命週期計算工具、ACME 更新排程工具、憑證庫存掃描工具、TLS 檢查政策建構工具、多憑證引用驗證工具。
來源報導了什麼
多憑證 TLS 檢查功能正式進駐 OCI Network Firewall
Oracle 的雲端網路防火牆現在接受多個憑證參考以進行 TLS 檢查,這是 Oracle Cloud Infrastructure 於 2026 年 8 月 25 日發布的更新。多個憑證參考讓對應解密政策與實際憑證所有權、輪替及應用程式生命週期模式變得更加容易。對於管理混合機群的操作人員來說,當單一聆聽器面向由不同團隊擁有的服務時,能將檢查綁定到實際終止連線的憑證,便能減少對單一萬用配置的依賴,並在個別憑證被輪替或撤銷時,為資安團隊提供一個操作槓桿。
公開 TLS 效期已強制邁向 47 天
這項防火牆變更背後更長的故事,是公開 TLS 憑證效期的持續壓縮。根據變更日誌的一筆紀錄,公開 TLS 憑證將於 2029 年 3 月縮減至 47 天,並已實施一次過渡步驟:最大效期已於 2026 年 3 月 15 日從 398 天降至 200 天。這項轉變是三次縮減中的第一次,整個產業將從多年的憑證效期轉變為 2029 年 3 月的 47 天上限。仍將變更窗口、監控閾值及預算週期錨定在年度輪替的操作人員,現在必須重新調整這些規劃。
憑證頒發機構已提前行動
一則獨立的產業消息證實,這項縮減並非未來情境。公開 TLS 效期已於 2026 年 3 月 15 日從 398 天降至 200 天,這是朝 2029 年 3 月達到 47 天的三次縮減中的第一次,而大多數 CA 機構已提早行動,而非等到截止日。實務上這意味著,即使正式上限維持在該水準,市面上已有相當比例的憑證效期等於或低於 200 天。盤點整個資產中每一張憑證,而非僅僅是團隊記得發出的那些,已成為領先憑證過期而非被動應對的前提。
為何這會改變操作人員的工作流程
綜合效應在最終 47 天期限到期之前,手動續期就已無法擴展。手動續期變得不可行,盤點成為可靠性的前提,而驗證方式的選擇開始在比以往更短的時間範圍內變得重要。將 TLS 視為一年一次瑣事的團隊,必須將憑證生命週期視為一條持續的管線,而在檢查邊界進行的防火牆變更,只有在資產其餘部分已確知自己擁有哪些憑證、它們在何處終止,以及由誰負責時,才能發揮價值。新的 OCI 功能解決了其中一個面向,也就是檢查層,但它本身並無法解決盤點或續期自動化的問題。
在下一次縮減生效前應檢查的事項
下一個具體期限是從 200 天邁向 47 天,目標是 2029 年 3 月,而中間的步驟並非平均分布,因此操作人員不能假設自己有直到最終日期的反應時間。三項行動值得現在排定:盤點每一張實際服務流量的憑證,包括位於 TLS 檢查中介盒之後的憑證;確認所使用的 CA 或 ACME 用戶端已能簽發新的較短效期,以避免續期發生衝突;並驗證監控警報已根據新的效期下限進行校調,使意外出現的短效期憑證不會在無聲中通過驗證。針對涉及憑證或金鑰資料編碼與雜湊的臨時工作,[SHA256 雜湊產生器](/encoding/sha256-hash-generator/) 與 [AES 線上加密](/encoding/aes-encrypt-decrypt/) 工具涵蓋從業人員在輪替期間會用到的日常基本功能;而 [無需安裝任何軟體,直接從命令列解碼 Base64](/encoding/guides/decode-base64-from-the-command-line-without-installing-anything/) 與 [文字轉十六進位 ASCII:將字串轉換為十六進位位元組](/encoding/guides/text-to-hex-ascii-convert-strings-to-hexadecimal-bytes/) 則有助於逐行讀取原始憑證或金鑰資料。
對工具的意義
- 憑證效期計算機
- ACME 續期排程器
- 憑證盤點掃描器
- TLS 檢查政策建立工具
- 多憑證參考驗證器
站內相關工具
- SHA256 檔案雜湊生成器計算文字或檔案的標準 SHA-256 摘要,並複製精確的 256 位元結果,以十六進位或 Base64 顯示。
- AES 線上加密完全在瀏覽器中把文字加密為可攜、具驗證能力的 AES-256-GCM JSON 封裝,或使用密碼解密封裝。
- Gzip 壓縮與解壓縮將 UTF-8 字元的文字壓縮為包裝 RFC 1952 的 Base64-wrapped gzip 位元組,或解壓縮 gzip Base64 回到嚴格有效的 UTF-8 文字。
- SHA512 雜湊產生器產生完整 512-bit SHA-512 訊息或檔案位元組的 UTF-8 訊息摘要,不會截斷為較短的變體。
- 二進位轉文字文字轉換為二進位,並能將二進位轉迴文字,支援完整的 Unicode(UTF-8)功能,且所有運算皆在你的瀏覽器中執行。
- SHA1 雜湊產生器產生一個 SHA-1 訊息摘要,來自精確的 UTF-8 文字或本機檔案位元組,並明確警告碰撞攻擊的風險。
- SVG 轉 Base64 轉換工具將 Unicode SVG 源資料編碼為 UTF-8 Base64 資料 URL 或解碼該精確資料 URL 迴文字。
- 文字轉為十六進位將文字編碼為精確的 UTF-8 十六進位字串,支援連續、間隔或 0x 預設輸出格式,並明確顯示 Unicode 替換警告。
資料來源
- OCI Network Firewall Adds Multiple Certificate Support for ...2026-08-25
- 4sysops – For sys and AI ops2026-08-25
- 47-Day TLS Center2026-08-25
本頁分析由 Lizely AI 產生,內容以所連結的公開證據為根據;參與者為虛構的編輯角色,並非真人作者。