证书管理
证书管理用于统一处理免费 SSL/TLS 证书的申请、续订、部署绑定、下载、吊销和生命周期追踪。当前控制台入口为 证书管理。
证书管理页面包含:
- 证书总数、正常、异常、即将过期等摘要。
- 按域名搜索、状态筛选和验证状态筛选。
- 卡片视图与表格视图切换。
- 证书生命周期抽屉,用于查看证书详情、部署关联、监控关联和原始证书内容。
- 批量下载、批量续订、批量绑定客户端、批量删除。
支持的证书类型
Section titled “支持的证书类型”- 单域名证书:保护一个域名,例如
example.com。 - 多域名证书(SAN):一张证书保护多个域名。
- 通配符证书:保护主域名及其子域名,例如
*.example.com。 - IP 证书:通过 HTTP-01 验证申请,目前仅支持 Let’s Encrypt。
支持的 CA
Section titled “支持的 CA”| CA | 说明 | 限制 |
|---|---|---|
| Google Trust Services | 默认推荐,签发速度快、稳定性高 | 不支持 IP 证书 |
| Let’s Encrypt | 免费 ACME CA | 支持 IP 证书,存在频率限制 |
| ZeroSSL | Sectigo 旗下免费证书服务 | 适合常规域名证书 |
| SSL.com | 商业 CA 提供商 | 仅支持单域名 |
| Actalis | 意大利 CA 提供商 | 仅支持单域名 |
申请弹窗是四步向导:域名配置、证书选项、部署配置、申请进度。
-
打开申请弹窗
在证书管理页面点击「申请证书」或「新建证书」入口。来自 SSL 检查或 DNS 查询工具的跳转会自动预填域名。
-
配置域名和验证方式
- DNS-01:通过 CNAME 验证,适合通配符和自动续订场景。
- HTTP-01:通过 HTTP 验证文件完成验证,适合公网可访问的单域名或 IP。
多个域名可按行输入。通配符域名必须使用 DNS-01。
-
选择 CA 和签名算法
选择证书颁发机构和密钥算法。若申请 IP 证书,前端会自动切换到 Let’s Encrypt 并禁用其他 CA。
-
配置部署
可以选择跳过自动部署,稍后手动绑定;也可以选择已有部署客户端和业务目标,让证书签发成功后自动绑定并配置部署目标。
-
查看申请进度
提交后进入进度步骤。申请进度会实时刷新;也可以转为后台申请,继续操作其他页面。
DNS-01 / CNAME 验证
Section titled “DNS-01 / CNAME 验证”DNS-01 验证会显示需要添加的 CNAME 记录。完成 DNS 配置后可刷新验证状态。为避免频繁请求,强制刷新有短暂冷却时间。
适用场景:
- 通配符证书。
- 多域名证书。
- 希望后续续订更稳定的业务。
- 网站暂时无法放置 HTTP 验证文件的场景。
HTTP-01 验证
Section titled “HTTP-01 验证”HTTP-01 会获取 ACME challenge 信息,并提示需要放置的验证路径和内容。若 ACME 尚未生成 token,前端会短时间轮询等待;超时后可稍后重试或重新申请。
适用场景:
- 公网可访问的网站。
- IP 证书申请。
- 不方便修改 DNS 的单域名场景。
查看证书生命周期
Section titled “查看证书生命周期”点击证书可打开生命周期抽屉。抽屉内可查看:
- 基本信息、域名、SAN、CA、剩余天数和状态。
- CNAME 或 HTTP-01 验证信息。
- 已绑定的自动部署客户端。
- 与证书域名匹配的监控项。
- 原始证书内容入口,包括 PEM、私钥和证书链。
抽屉中还提供快捷操作:
- 绑定部署客户端。
- 为当前证书主域名添加 443 端口监控。
- 查看证书日志。
- 查看原始证书内容。
续订、重新申请和吊销
Section titled “续订、重新申请和吊销”| 操作 | 说明 |
|---|---|
| 续订 | 对已有证书提交续订请求。只有已有证书文件的记录可续订。 |
| 重新申请 | 使用原证书的域名、CA、算法和验证方式重新提交申请。DNS-01 需要先通过 CNAME 验证。 |
| 吊销 | 向 CA 提交吊销请求,适用于私钥泄露或证书不再可信的场景。 |
证书签发成功后,可在列表或详情中下载证书 ZIP 包。下载包通常包含:
- 证书文件。
- 私钥文件。
- 中间证书或完整证书链。
批量下载会依次触发所选证书的下载;没有证书文件或私钥的记录会被跳过。
证书可以与自动部署客户端绑定:
- 在证书列表中选择「部署」或在生命周期抽屉中选择绑定客户端。
- 选择一个或多个在线部署客户端。
- 对单张证书,弹窗会回填已绑定客户端,避免重复绑定。
- 对多张证书批量绑定时,系统会提交所选证书与客户端关系。
证书绑定客户端后,具体业务目标的配置和手动执行部署请在 自动部署 页面完成。
证书列表支持勾选多条记录后批量操作:
- 批量下载:下载选中证书文件。
- 批量续订:串行提交续订请求。
- 批量绑定客户端:将多张证书绑定到部署客户端。
- 批量删除:删除选中的证书记录。
申请失败怎么办?
Section titled “申请失败怎么办?”常见原因包括:
- DNS CNAME 尚未生效或配置错误。
- HTTP-01 验证地址无法被 CA 访问。
- 通配符域名使用了 HTTP-01。
- 所选 CA 不支持当前域名类型。
- 触发 CA 频率限制。
建议处理方式:
- 在申请进度或日志中查看失败原因。
- 核对验证记录、验证路径和域名解析。
- 等待 DNS 生效后刷新验证状态。
- 必要时更换 CA 或验证方式后重新申请。
检测到证书快过期怎么办?
Section titled “检测到证书快过期怎么办?”可以先在证书列表中筛选「即将过期」,再对需要处理的证书执行续订或重新申请。若证书已经绑定自动部署客户端,续订成功后再检查部署状态和业务目标是否正常。