2026 年 1 月 6 日,macOS 上一批罗技用户发现 Logi Options+ 打不开了——卡在加载界面不动,鼠标的侧键、自定义手势全失效。G HUB 一样中招。

一开始大家都往系统兼容上猜,毕竟投诉里不少是 macOS 26.2 那批。结果罗技自己的 FAQ 出来,锅在一张证书上:App 运行需要的那张证书过期了。更难受的是,这张证书还管着 App 自带的更新器——所以用户连"点一下更新"这条路都堵了,只能手动去下补丁安装器。官方还特意补了一句:离线安装包同样受影响,别急着卸载,直接装补丁能把原有配置保住。

我干运维的看到这条,第一反应不是"罗技怎么能这样",是"这事我太熟了"。

写死的到期日、忘了续签、没有自动轮换——这三样凑齐,任何系统都会在某个平平无奇的日子突然"到点就炸"。区别只在于,炸的是鼠标,还是你吃饭的那套核心业务。

而坏消息是,这张网往后只会收得更紧。CA/B Forum 已经把时间表定了:

  • 2026-03-15 起,SSL/TLS 证书最长有效期从 398 天砍到 200 天;
  • 2027-03-15 起,压到 100 天;
  • 2029-03-15 起,47 天。

47 天是什么概念?一个半月就换一轮。一年换七八次,靠人拿表格记,早晚要出一次"到点就炸"。国内几朵云也同步改了口径,比如七牛、华为云,把多年期的证书订单转成了"订阅服务"模式——订阅期内会自动签发好几张连续证书。但这里有个坑:签发不等于部署,那几张新证书,还是得你重新部署一轮才真正生效。自动化和实际生效之间那道缝,就是事故最常钻出来的地方。

所以我自己的习惯是这几条,跟证书沾边的都算数:

  1. 到期监控。所有对外的证书到期日,全部进监控系统,按 30 / 14 / 7 / 3 / 1 天做多级告警,别只留一条"提前 7 天提醒"。
  2. 续签要能看到"真的换了"。自动续签 + 自动部署之后,一定要回读线上那张实际生效证书的到期日——只信面板上那句"续了",早晚吃亏。
  3. 一张都别漏。内部系统、API 网关、中间件、K8s 的 ingress、甚至某些工具自带的更新器,都算。罗技这次翻车,恰恰是"更新器自己也要证书"。
  4. 留手动兜底。真出事的时候得有离线包、手动补丁这条路,别让"更新器跟着一起失效"把自救的口子也堵死。

说回我们自己的摊子。像七亿批量远程管理工具这类东西,客户机、面板、授权、还有那条更新通道,每一环背后其实都挂着证书或者类似的有效期,少一个环节没盯着,早期可能只报个莫名其妙的错,等它彻底撂挑子的时候,往往是用户先发现的。几年前做这行还没这么慌,现在证书有效期一路腰斩,只能说这类"到点就炸"的活,自动化程度必须拉上去。相关的基础知识我们在运维科普那栏里也顺手写过一点。

反正结论很朴素:能自动的别手动,能回读的别只信面板上那句"已完成"。这事我也不是天生清醒,是被坑过才长的记性。写完顺手数了下手上几张证书的到期日,有一张已经进了 30 天告警里,差点自己也踩一回。行吧,先去把那张换了。