微信小程序SSL证书过期,对业务来说就是一场“急症”。用户访问时页面会直接弹出“连接不安全”或“NET::ERR_CERT_DATE_INVALID”等错误提示,根本无法进入小程序。更麻烦的是,支付、登录这类依赖HTTPS的API接口会同步失效,订单中断、用户流失几乎是瞬间发生的事情。有数据显示,超过65%的用户看到安全警告会直接放弃访问。所以一旦发现证书到期,别犹豫,按下面几步走。
一、确认证书状态
发现小程序打不开了,第一步不是急着买新证书,而是先确认问题到底是不是证书过期导致的。
最直接的办法:在电脑浏览器里打开小程序对应的域名,点地址栏左侧的锁形图标,查看证书详情里的“有效期”。如果确实过期了,再进入微信公众平台,在“开发”-“开发设置”-“服务器域名”里确认一下域名配置。另外可以留意微信开发者工具的控制台,如果有“SSL证书无效”的报错,那基本就坐实了。
二、紧急更换证书
确认证书过期后,尽快完成下面三步操作:
1.申请新证书。联系原来的证书服务商续费,或者换一家CA机构重新申请。当然,无论选择哪种渠道,都要优先选择适合的小程序SSL证书。如果业务着急恢复,优先选DV证书,域名验证通过后10到30分钟就能签发。要是企业类小程序,OV证书需要1到3个工作日,金融类业务用的EV证书审核更严,得预留3到7天。
2.部署到服务器。拿到新证书文件和私钥文件后,上传到服务器对应目录,替换掉旧证书。以Nginx为例,修改配置文件里的ssl_certificate和ssl_certificate_key路径,然后重启服务让新证书生效。替换完成后用openssl s_client-connect命令确认一下新证书的有效期。
3.更新小程序后台配置。这一步经常有人漏掉。登录微信公众平台,进入“开发”-“开发设置”-“服务器域名”,把request合法域名、socket合法域名等所有涉及HTTPS的配置更新一遍,提交审核。不更新的话,新证书部署了小程序还是认不了。
三、提前预防,别让同一件事发生两次
证书过期这事儿完全可以提前规避。
设置到期提醒。主流云服务商一般会在证书到期前30到90天发邮件或短信提醒。建议在手机日历里也标注一下,或者用监控工具设置多通道告警。
建立证书管理台账。把证书的有效期、颁发机构、绑定的域名这些信息统一记下来,方便随时查看。如果小程序用了多个域名,确认新证书的SAN字段覆盖了所有业务域名。
预留续期缓冲期。别等到最后一天才动手,建议在证书到期前至少两周启动续期流程。OV和EV证书有审核周期,碰上节假日还可能延长,早做准备比什么都强。
以上,小程序SSL证书过期不是小事,但小程序运营者只要按上面的流程走——先确认、再更换、最后做好预防——完全可以把影响降到最低。

