SSL Certificate ที่ออกตั้งแต่วันที่ 15 มีนาคม 2026 มีอายุใช้งานสูงสุด 200 วัน จากเดิม 398 วัน และจะลดลงเป็นขั้นจนเหลือ 47 วันในปี 2029 องค์กรที่ยังต่ออายุด้วยมือปีละครั้งจะต้องต่อบ่อยขึ้นหลายเท่า และเสี่ยงที่เว็บไซต์จะขึ้นหน้าเตือน "ไม่ปลอดภัย" เมื่อลืมต่ออายุ

การเปลี่ยนแปลงนี้มาจากมติของ CA/Browser Forum กลุ่มที่กำหนดกติกาให้ผู้ออกใบรับรองและผู้พัฒนาเบราว์เซอร์ ดูรายละเอียดได้ที่ เว็บไซต์ CA/Browser Forum

ไทม์ไลน์อายุ SSL Certificate ที่ลดลง

ออกใบรับรองตั้งแต่ อายุสูงสุดของ SSL Certificate
ก่อน 15 มี.ค. 2026 398 วัน
15 มี.ค. 2026 200 วัน
15 มี.ค. 2027 100 วัน
15 มี.ค. 2029 47 วัน

นอกจากอายุใบรับรอง ระยะเวลาที่นำผลการยืนยันความเป็นเจ้าของโดเมนกลับมาใช้ซ้ำได้ก็ลดลงตามกันด้วย ทำให้ต้องยืนยันโดเมนบ่อยขึ้น

ทำไม SSL Certificate ต้องมีอายุสั้นลง

เหตุผลหลักคือความปลอดภัย ถ้ากุญแจของใบรับรองรั่วไหล หรือออกใบรับรองผิดพลาด ใบรับรองที่อายุสั้นจะหมดอายุเร็ว จึงจำกัดความเสียหายได้เร็วกว่า อีกเหตุผลคือการผลักให้ทุกองค์กรใช้ระบบต่ออายุอัตโนมัติ ซึ่งลดความผิดพลาดจากคนได้ดีกว่า

ผลกระทบกับธุรกิจ

  • ภาระงานเพิ่มขึ้น ใบรับรองที่เคยต่อปีละครั้ง จะต้องต่อเกือบ 8 ครั้งต่อปีเมื่อเหลือ 47 วัน
  • เว็บล่มเพราะลืมต่ออายุ เมื่อ SSL Certificate หมดอายุ เบราว์เซอร์จะแสดงหน้าเตือนเต็มจอ ลูกค้าส่วนใหญ่จะปิดหน้าเว็บทันที
  • ระบบที่ไม่ใช่เว็บไซต์ก็กระทบ เช่น API, เมลเซิร์ฟเวอร์, VPN และอุปกรณ์เครือข่าย ซึ่งมักถูกลืมเพราะไม่มีใครเปิดดูผ่านเบราว์เซอร์

ขั้นตอนที่ 1: ทำรายการ SSL Certificate ทั้งหมดขององค์กร

เริ่มจากรู้ก่อนว่ามีใบรับรองอะไรบ้าง ติดตั้งอยู่ที่ไหน หมดอายุเมื่อไร และใครเป็นผู้รับผิดชอบ ใบรับรองที่ติดตั้งบนเครื่องหลายเครื่อง เช่น Wildcard ต้องระบุให้ครบทุกจุด

ขั้นตอนที่ 2: เปลี่ยนมาต่ออายุอัตโนมัติด้วย ACME

ACME คือโปรโตคอลมาตรฐานที่ให้เซิร์ฟเวอร์ขอและต่ออายุ SSL Certificate ได้เองโดยไม่ต้องมีคนทำ Let's Encrypt ใช้วิธีนี้มาตั้งแต่ต้น และผู้ออกใบรับรองแบบเสียเงินหลายรายก็รองรับ ACME แล้ว [ตรวจสอบ: ผู้ออกใบรับรองที่ Thai Data Cloud ใช้รองรับ ACME หรือไม่]

สำหรับทีมไอที

  • บน Linux ใช้ Certbot หรือ acme.sh และตั้ง Cron หรือ systemd timer ให้ต่ออายุอัตโนมัติ
  • บน Windows Server ใช้เครื่องมืออย่าง win-acme ซึ่งผูกกับ IIS ได้
  • ถ้าใช้ Load Balancer หรือ CDN ให้ใช้ระบบจัดการใบรับรองของบริการนั้นแทนการติดตั้งเองที่เครื่องปลายทาง
  • ระบบที่ติดตั้งใบรับรองแบบอัตโนมัติไม่ได้ ให้ย้ายไปไว้หลัง Reverse Proxy ที่ต่ออายุอัตโนมัติได้

ขั้นตอนที่ 3: ตั้งระบบแจ้งเตือนก่อนหมดอายุ

แม้ต่ออายุอัตโนมัติแล้ว ก็ยังต้องมีระบบเฝ้าระวัง เพราะการต่ออายุอาจล้มเหลวได้ เช่น DNS เปลี่ยน หรือพอร์ตถูกปิด ให้ตั้งแจ้งเตือนเมื่อ SSL Certificate เหลืออายุน้อยกว่า 14–30 วัน และส่งไปที่กลุ่มทีม ไม่ใช่อีเมลของคนเดียว

SSL Certificate แบบไหนเหมาะกับธุรกิจ

ประเภท การยืนยัน เหมาะกับ
DV (Domain Validation) ยืนยันความเป็นเจ้าของโดเมน เว็บไซต์ทั่วไป บล็อก ระบบภายใน
OV (Organization Validation) ยืนยันตัวตนองค์กรด้วย เว็บไซต์องค์กรที่ต้องการแสดงข้อมูลบริษัทในใบรับรอง
EV (Extended Validation) ตรวจสอบองค์กรเข้มงวดที่สุด ธุรกิจการเงินหรือองค์กรที่มีข้อกำหนดเฉพาะ

ทุกประเภทอยู่ภายใต้กติกาอายุใหม่เหมือนกัน ความต่างอยู่ที่ระดับการยืนยันตัวตน ไม่ใช่ระดับการเข้ารหัส

ถ้าเว็บไซต์ของคุณอยู่บน Cloud Server หรือ Cloud Linux Server ทีมไอทีสามารถติดตั้งระบบต่ออายุอัตโนมัติได้เองทั้งหมด ส่วนการจดโดเมนและจัดการ DNS สำหรับยืนยันใบรับรอง ดูได้ที่ บริการ Domain

คำถามที่พบบ่อย

SSL Certificate ที่ซื้อไว้แบบ 1 ปีก่อน มี.ค. 2026 ยังใช้ได้ไหม?

ใช้ได้จนครบอายุตามที่ออกไว้ กติกาใหม่มีผลกับใบรับรองที่ออกตั้งแต่วันที่ 15 มี.ค. 2026 เป็นต้นไป

ซื้อ SSL Certificate แบบหลายปีได้อยู่ไหม?

ผู้ขายหลายรายยังขายแพ็กเกจหลายปี แต่ใบรับรองจะถูกออกใหม่เป็นรอบตามอายุสูงสุดที่กำหนด ผู้ใช้จึงยังต้องติดตั้งใบรับรองใหม่ทุกรอบ

ถ้า SSL Certificate หมดอายุ เว็บจะเป็นอย่างไร?

เบราว์เซอร์จะแสดงหน้าเตือนว่าการเชื่อมต่อไม่ปลอดภัย ผู้เข้าชมส่วนใหญ่จะออกจากเว็บ และระบบที่เชื่อมผ่าน API อาจหยุดทำงานทันที

สรุป

SSL Certificate อายุสั้นลงทุกปีจนถึง 2029 การต่ออายุด้วยมือจะไม่ทันอีกต่อไป ให้เริ่มทำรายการใบรับรองทั้งหมด เปลี่ยนมาใช้ ACME และตั้งระบบแจ้งเตือนตั้งแต่ตอนนี้ ก่อนที่รอบ 100 วันจะเริ่มในเดือนมีนาคม 2027

ถ้าต้องการให้ช่วยวางระบบต่ออายุอัตโนมัติสำหรับเว็บไซต์และระบบขององค์กร ปรึกษาทีม Thai Data Cloud ได้ครับ