跳转到内容

证书管理

证书管理用于统一处理免费 SSL/TLS 证书的申请、续订、部署绑定、下载、吊销和生命周期追踪。当前控制台入口为 证书管理

证书管理页面包含:

  • 证书总数、正常、异常、即将过期等摘要。
  • 按域名搜索、状态筛选和验证状态筛选。
  • 卡片视图与表格视图切换。
  • 证书生命周期抽屉,用于查看证书详情、部署关联、监控关联和原始证书内容。
  • 批量下载、批量续订、批量绑定客户端、批量删除。
  • 单域名证书:保护一个域名,例如 example.com
  • 多域名证书(SAN):一张证书保护多个域名。
  • 通配符证书:保护主域名及其子域名,例如 *.example.com
  • IP 证书:通过 HTTP-01 验证申请,目前仅支持 Let’s Encrypt。
CA说明限制
Google Trust Services默认推荐,签发速度快、稳定性高不支持 IP 证书
Let’s Encrypt免费 ACME CA支持 IP 证书,存在频率限制
ZeroSSLSectigo 旗下免费证书服务适合常规域名证书
SSL.com商业 CA 提供商仅支持单域名
Actalis意大利 CA 提供商仅支持单域名

申请弹窗是四步向导:域名配置、证书选项、部署配置、申请进度。

  1. 打开申请弹窗

    在证书管理页面点击「申请证书」或「新建证书」入口。来自 SSL 检查或 DNS 查询工具的跳转会自动预填域名。

  2. 配置域名和验证方式

    • DNS-01:通过 CNAME 验证,适合通配符和自动续订场景。
    • HTTP-01:通过 HTTP 验证文件完成验证,适合公网可访问的单域名或 IP。

    多个域名可按行输入。通配符域名必须使用 DNS-01。

  3. 选择 CA 和签名算法

    选择证书颁发机构和密钥算法。若申请 IP 证书,前端会自动切换到 Let’s Encrypt 并禁用其他 CA。

  4. 配置部署

    可以选择跳过自动部署,稍后手动绑定;也可以选择已有部署客户端和业务目标,让证书签发成功后自动绑定并配置部署目标。

  5. 查看申请进度

    提交后进入进度步骤。申请进度会实时刷新;也可以转为后台申请,继续操作其他页面。

DNS-01 验证会显示需要添加的 CNAME 记录。完成 DNS 配置后可刷新验证状态。为避免频繁请求,强制刷新有短暂冷却时间。

适用场景:

  • 通配符证书。
  • 多域名证书。
  • 希望后续续订更稳定的业务。
  • 网站暂时无法放置 HTTP 验证文件的场景。

HTTP-01 会获取 ACME challenge 信息,并提示需要放置的验证路径和内容。若 ACME 尚未生成 token,前端会短时间轮询等待;超时后可稍后重试或重新申请。

适用场景:

  • 公网可访问的网站。
  • IP 证书申请。
  • 不方便修改 DNS 的单域名场景。

点击证书可打开生命周期抽屉。抽屉内可查看:

  • 基本信息、域名、SAN、CA、剩余天数和状态。
  • CNAME 或 HTTP-01 验证信息。
  • 已绑定的自动部署客户端。
  • 与证书域名匹配的监控项。
  • 原始证书内容入口,包括 PEM、私钥和证书链。

抽屉中还提供快捷操作:

  • 绑定部署客户端。
  • 为当前证书主域名添加 443 端口监控。
  • 查看证书日志。
  • 查看原始证书内容。
操作说明
续订对已有证书提交续订请求。只有已有证书文件的记录可续订。
重新申请使用原证书的域名、CA、算法和验证方式重新提交申请。DNS-01 需要先通过 CNAME 验证。
吊销向 CA 提交吊销请求,适用于私钥泄露或证书不再可信的场景。

证书签发成功后,可在列表或详情中下载证书 ZIP 包。下载包通常包含:

  • 证书文件。
  • 私钥文件。
  • 中间证书或完整证书链。

批量下载会依次触发所选证书的下载;没有证书文件或私钥的记录会被跳过。

证书可以与自动部署客户端绑定:

  1. 在证书列表中选择「部署」或在生命周期抽屉中选择绑定客户端。
  2. 选择一个或多个在线部署客户端。
  3. 对单张证书,弹窗会回填已绑定客户端,避免重复绑定。
  4. 对多张证书批量绑定时,系统会提交所选证书与客户端关系。

证书绑定客户端后,具体业务目标的配置和手动执行部署请在 自动部署 页面完成。

证书列表支持勾选多条记录后批量操作:

  • 批量下载:下载选中证书文件。
  • 批量续订:串行提交续订请求。
  • 批量绑定客户端:将多张证书绑定到部署客户端。
  • 批量删除:删除选中的证书记录。

常见原因包括:

  • DNS CNAME 尚未生效或配置错误。
  • HTTP-01 验证地址无法被 CA 访问。
  • 通配符域名使用了 HTTP-01。
  • 所选 CA 不支持当前域名类型。
  • 触发 CA 频率限制。

建议处理方式:

  1. 在申请进度或日志中查看失败原因。
  2. 核对验证记录、验证路径和域名解析。
  3. 等待 DNS 生效后刷新验证状态。
  4. 必要时更换 CA 或验证方式后重新申请。

可以先在证书列表中筛选「即将过期」,再对需要处理的证书执行续订或重新申请。若证书已经绑定自动部署客户端,续订成功后再检查部署状态和业务目标是否正常。