SSL Certificate ที่ออกตั้งแต่วันที่ 15 มีนาคม 2026 มีอายุใช้งานสูงสุด 200 วัน จากเดิม 398 วัน และจะลดลงเป็นขั้นจนเหลือ 47 วันในปี 2029 องค์กรที่ยังต่ออายุด้วยมือปีละครั้งจะต้องต่อบ่อยขึ้นหลายเท่า และเสี่ยงที่เว็บไซต์จะขึ้นหน้าเตือน "ไม่ปลอดภัย" เมื่อลืมต่ออายุ
การเปลี่ยนแปลงนี้มาจากมติของ CA/Browser Forum กลุ่มที่กำหนดกติกาให้ผู้ออกใบรับรองและผู้พัฒนาเบราว์เซอร์ ดูรายละเอียดได้ที่ เว็บไซต์ CA/Browser Forum
ไทม์ไลน์อายุ SSL Certificate ที่ลดลง
| ออกใบรับรองตั้งแต่ | อายุสูงสุดของ SSL Certificate |
|---|---|
| ก่อน 15 มี.ค. 2026 | 398 วัน |
| 15 มี.ค. 2026 | 200 วัน |
| 15 มี.ค. 2027 | 100 วัน |
| 15 มี.ค. 2029 | 47 วัน |
นอกจากอายุใบรับรอง ระยะเวลาที่นำผลการยืนยันความเป็นเจ้าของโดเมนกลับมาใช้ซ้ำได้ก็ลดลงตามกันด้วย ทำให้ต้องยืนยันโดเมนบ่อยขึ้น
ทำไม SSL Certificate ต้องมีอายุสั้นลง
เหตุผลหลักคือความปลอดภัย ถ้ากุญแจของใบรับรองรั่วไหล หรือออกใบรับรองผิดพลาด ใบรับรองที่อายุสั้นจะหมดอายุเร็ว จึงจำกัดความเสียหายได้เร็วกว่า อีกเหตุผลคือการผลักให้ทุกองค์กรใช้ระบบต่ออายุอัตโนมัติ ซึ่งลดความผิดพลาดจากคนได้ดีกว่า
ผลกระทบกับธุรกิจ
- ภาระงานเพิ่มขึ้น ใบรับรองที่เคยต่อปีละครั้ง จะต้องต่อเกือบ 8 ครั้งต่อปีเมื่อเหลือ 47 วัน
- เว็บล่มเพราะลืมต่ออายุ เมื่อ SSL Certificate หมดอายุ เบราว์เซอร์จะแสดงหน้าเตือนเต็มจอ ลูกค้าส่วนใหญ่จะปิดหน้าเว็บทันที
- ระบบที่ไม่ใช่เว็บไซต์ก็กระทบ เช่น API, เมลเซิร์ฟเวอร์, VPN และอุปกรณ์เครือข่าย ซึ่งมักถูกลืมเพราะไม่มีใครเปิดดูผ่านเบราว์เซอร์
ขั้นตอนที่ 1: ทำรายการ SSL Certificate ทั้งหมดขององค์กร
เริ่มจากรู้ก่อนว่ามีใบรับรองอะไรบ้าง ติดตั้งอยู่ที่ไหน หมดอายุเมื่อไร และใครเป็นผู้รับผิดชอบ ใบรับรองที่ติดตั้งบนเครื่องหลายเครื่อง เช่น Wildcard ต้องระบุให้ครบทุกจุด
ขั้นตอนที่ 2: เปลี่ยนมาต่ออายุอัตโนมัติด้วย ACME
ACME คือโปรโตคอลมาตรฐานที่ให้เซิร์ฟเวอร์ขอและต่ออายุ SSL Certificate ได้เองโดยไม่ต้องมีคนทำ Let's Encrypt ใช้วิธีนี้มาตั้งแต่ต้น และผู้ออกใบรับรองแบบเสียเงินหลายรายก็รองรับ ACME แล้ว [ตรวจสอบ: ผู้ออกใบรับรองที่ Thai Data Cloud ใช้รองรับ ACME หรือไม่]
สำหรับทีมไอที
- บน Linux ใช้ Certbot หรือ acme.sh และตั้ง Cron หรือ systemd timer ให้ต่ออายุอัตโนมัติ
- บน Windows Server ใช้เครื่องมืออย่าง win-acme ซึ่งผูกกับ IIS ได้
- ถ้าใช้ Load Balancer หรือ CDN ให้ใช้ระบบจัดการใบรับรองของบริการนั้นแทนการติดตั้งเองที่เครื่องปลายทาง
- ระบบที่ติดตั้งใบรับรองแบบอัตโนมัติไม่ได้ ให้ย้ายไปไว้หลัง Reverse Proxy ที่ต่ออายุอัตโนมัติได้
ขั้นตอนที่ 3: ตั้งระบบแจ้งเตือนก่อนหมดอายุ
แม้ต่ออายุอัตโนมัติแล้ว ก็ยังต้องมีระบบเฝ้าระวัง เพราะการต่ออายุอาจล้มเหลวได้ เช่น DNS เปลี่ยน หรือพอร์ตถูกปิด ให้ตั้งแจ้งเตือนเมื่อ SSL Certificate เหลืออายุน้อยกว่า 14–30 วัน และส่งไปที่กลุ่มทีม ไม่ใช่อีเมลของคนเดียว
SSL Certificate แบบไหนเหมาะกับธุรกิจ
| ประเภท | การยืนยัน | เหมาะกับ |
|---|---|---|
| DV (Domain Validation) | ยืนยันความเป็นเจ้าของโดเมน | เว็บไซต์ทั่วไป บล็อก ระบบภายใน |
| OV (Organization Validation) | ยืนยันตัวตนองค์กรด้วย | เว็บไซต์องค์กรที่ต้องการแสดงข้อมูลบริษัทในใบรับรอง |
| EV (Extended Validation) | ตรวจสอบองค์กรเข้มงวดที่สุด | ธุรกิจการเงินหรือองค์กรที่มีข้อกำหนดเฉพาะ |
ทุกประเภทอยู่ภายใต้กติกาอายุใหม่เหมือนกัน ความต่างอยู่ที่ระดับการยืนยันตัวตน ไม่ใช่ระดับการเข้ารหัส
ถ้าเว็บไซต์ของคุณอยู่บน Cloud Server หรือ Cloud Linux Server ทีมไอทีสามารถติดตั้งระบบต่ออายุอัตโนมัติได้เองทั้งหมด ส่วนการจดโดเมนและจัดการ DNS สำหรับยืนยันใบรับรอง ดูได้ที่ บริการ Domain
คำถามที่พบบ่อย
SSL Certificate ที่ซื้อไว้แบบ 1 ปีก่อน มี.ค. 2026 ยังใช้ได้ไหม?
ใช้ได้จนครบอายุตามที่ออกไว้ กติกาใหม่มีผลกับใบรับรองที่ออกตั้งแต่วันที่ 15 มี.ค. 2026 เป็นต้นไป
ซื้อ SSL Certificate แบบหลายปีได้อยู่ไหม?
ผู้ขายหลายรายยังขายแพ็กเกจหลายปี แต่ใบรับรองจะถูกออกใหม่เป็นรอบตามอายุสูงสุดที่กำหนด ผู้ใช้จึงยังต้องติดตั้งใบรับรองใหม่ทุกรอบ
ถ้า SSL Certificate หมดอายุ เว็บจะเป็นอย่างไร?
เบราว์เซอร์จะแสดงหน้าเตือนว่าการเชื่อมต่อไม่ปลอดภัย ผู้เข้าชมส่วนใหญ่จะออกจากเว็บ และระบบที่เชื่อมผ่าน API อาจหยุดทำงานทันที
สรุป
SSL Certificate อายุสั้นลงทุกปีจนถึง 2029 การต่ออายุด้วยมือจะไม่ทันอีกต่อไป ให้เริ่มทำรายการใบรับรองทั้งหมด เปลี่ยนมาใช้ ACME และตั้งระบบแจ้งเตือนตั้งแต่ตอนนี้ ก่อนที่รอบ 100 วันจะเริ่มในเดือนมีนาคม 2027
ถ้าต้องการให้ช่วยวางระบบต่ออายุอัตโนมัติสำหรับเว็บไซต์และระบบขององค์กร ปรึกษาทีม Thai Data Cloud ได้ครับ
