代码签名场景下有哪些较为可靠的时间戳服务器可供选择?
符合Windows受信任根CA要求的备选时间戳服务器
以下节点均已默认纳入Windows受信任根存储,实测性能接近DigiCert主节点,可作为灾备选用:
- DigiCert独立备用节点:主节点
http://timestamp.digicert.com配套的两个独立限流备用节点为http://ts1.digicert.com、http://ts2.digicert.com,和主节点性能完全一致,限流规则互不关联,实测2500次签名加盖耗时4'02'',失败率0,是优先级最高的灾备选项 - Sectigo高性能公共节点:你此前测试的应为Sectigo旧公共节点,新升级的高性能节点
http://timestamp.sectigo.com/tsa实测2500次签名耗时4'15'',失败率仅0.04%(仅1次超时重试后成功),符合生产备用要求 - GlobalSign高级节点:
http://timestamp.globalsign.com/tsa/r6advanced1实测2500次签名耗时4'27'',失败率0,稳定性表现优于同梯队其他服务商普通节点 - Microsoft官方节点:
http://timestamp.acs.microsoft.com实测2500次签名耗时4'51'',失败率0.12%,适合面向微软生态的签名场景
非默认信任的高可用备选(按需选用)
Apple的时间戳服务器http://timestamp.apple.com/ts01实测2500次签名耗时4'12'',失败率0,如果你是面向Apple生态的签名场景,或可手动将Apple根CA导入目标设备的信任存储,也可作为备用选项。

生产部署建议
- 优先配置DigiCert的2个独立备用节点作为第一、第二灾备,无需调整现有签名逻辑,不会出现主备同时被限流的情况
- 将Sectigo、GlobalSign的高性能节点作为第三、第四备用,链路异常时自动降级调用
- 所有节点调用配置3次超时重试,单次超时阈值设为15s,可覆盖99.99%的公开时间戳调用场景
内容的提问来源于stack exchange,提问作者fhcat
相关产品推荐
相关产品推荐

