# Performing Ssl Certificate Lifecycle Management

> SSL/TLS 证书生命周期管理涵盖请求、颁发、部署、监控、续期和吊销 X.509 证书的完整流程。不当的证书管理是导致中断和安全事件的主要原因。本技能涵盖使用 Python 和 ACME 协议工具自动化整个证书生命周期。

- Skill: `killvxk/performing-ssl-certificate-lifecycle-management` (Agent Skill, multi-file: 8 files)
- Install (CLI): `npx skillmds@latest add killvxk/performing-ssl-certificate-lifecycle-management`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/performing-ssl-certificate-lifecycle-management/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/performing-ssl-certificate-lifecycle-management

---

# 执行 SSL 证书生命周期管理

## 概述

SSL/TLS 证书生命周期管理涵盖请求、颁发、部署、监控、续期和吊销 X.509 证书的完整流程。不当的证书管理是导致中断和安全事件的主要原因。本技能涵盖使用 Python 和 ACME 协议工具自动化整个证书生命周期。

## 目标

- 以编程方式生成证书签名请求（CSR，Certificate Signing Request）
- 解析和验证 X.509 证书
- 跨基础设施监控证书过期
- 使用 ACME 协议（Let's Encrypt）自动续期
- 实现证书吊销检查（CRL 和 OCSP）
- 跨多个域名跟踪证书清单

## 核心概念

### 证书生命周期阶段

1. **请求**：生成密钥对和 CSR
2. **颁发**：CA 验证并颁发证书
3. **部署**：在服务器上安装证书
4. **监控**：跟踪过期时间和健康状态
5. **续期**：在过期前请求新证书
6. **吊销**：使被泄露的证书失效

### 证书类型

| 类型 | 验证 | 使用场景 |
|------|------|---------|
| DV（域名验证）| 域名所有权 | 网站、API |
| OV（组织验证）| 域名 + 组织身份 | 企业网站 |
| EV（扩展验证）| 完整法律核实 | 电商、银行 |
| 通配符（Wildcard）| *.domain.com | 多子域名 |
| SAN/UCC | 多个域名 | 多域名托管 |

## 安全注意事项

- 为所有证书设置自动监控
- 使用 ECDSA（P-256）证书，比 RSA 性能更好
- 在所有服务器上启用 OCSP stapling
- 实施证书透明度日志监控
- 维护所有证书及其位置的清单
- 规划 CA 泄露场景（密钥固定、备用 CA）

## 验证标准

- [ ] CSR 生成产生有效的 PKCS#10 请求
- [ ] 证书解析提取所有相关字段
- [ ] 过期监控检测到阈值内的证书
- [ ] 证书链验证检验信任路径
- [ ] OCSP 检查检测已吊销的证书
- [ ] 证书清单跟踪所有已部署的证书

