前言:为什么免费证书总要手动续签

原因有两个:有效期太短,验证又没法自动。通过 ACME 协议签发的免费 DV 证书(Let's Encrypt、Google Trust Services、ZeroSSL 等)有效期只有 90 天,一年至少要续签 4 次;而通配符证书(*.example.com)只能使用 DNS 验证,每次续签都要去域名解析面板手动添加 TXT 记录。域名一多,这套重复操作就成了容易遗漏的运维负担。

HiOFD SSL证书服务平台的解决方案是:配置一份云服务商 API 凭证,平台的 DNS-01 自动验证会替你完成 TXT 记录的添加与删除,配合自动续签与云产品部署,实现证书全生命周期的无人值守。

今天,我们把支持 DNS 自动验证的云服务商从 阿里云、腾讯云 2 家扩展到 5 家,新增:

  • Cloudflare——境外域名托管首选,单一 API 令牌即可接入;
  • 京东云——子用户 AccessKey 精细化授权;
  • 西部数码——国内老牌域名注册商,代理商账号同样支持。

SSL证书平台服务商选择器,DNS自动验证支持阿里云、腾讯云、Cloudflare、京东云、西部数码五家

支持矩阵:五大云服务商

服务商DNS-01 自动验证证书自动部署凭证形式
阿里云✅✅(已支持CDN、ESA)AccessKey ID / AccessKey Secret
腾讯云✅即将支持SecretId / SecretKey
Cloudflare✅—API 令牌(Zone API 令牌可选)
京东云✅—AccessKey ID / AccessKey Secret
西部数码✅—用户名 + API 连接密码

说明:「DNS-01 自动验证」用于证书签发与续签时的域名所有权确认;「证书自动部署」指证书签发后自动推送到该服务商的云产品(如阿里云 CDN、ESA),部署能力覆盖范围以平台内实际展示为准,后续会持续扩展。

一份凭证,两个用途

很多用户以为云凭证只用于域名解析验证,实际上平台把一份凭证的价值用到了两处:

  1. 验证维度(云解析):证书申请与每次自动续签时,平台通过凭证调用服务商 DNS API 自动添加、清理 TXT 验证记录,全程无需登录服务商控制台;
  2. 部署维度(证书部署):证书签发后,可自动部署到该服务商的 CDN、ESA 等云产品,续签后新证书自动替换,避免「证书续了、CDN 上还是旧证书」的遗漏事故。

编辑凭证时,每个服务商选项可能带有「云解析」「证书部署」能力标签,即为表示该服务商当前支持的范围。

关联主域名:填对即自动关联凭证

编辑凭证抽屉中,除了密钥字段还有一个「关联主域名」输入项(多个以逗号分隔,如 example.com,test.com),建议保存凭证时一并填写:该凭证在云服务商处实际托管的主域名。有了它,平台才能「认出」这份凭证管哪些域名,从而实现自动关联:

  • 申请时:证书订单若未手动选择凭证,平台会用「申请域名(含其 DNS 挑战记录名)落在凭证关联主域名之下」的规则,自动匹配你账号下「密钥验证通过 + 已填关联主域名」的凭证,命中的凭证直接用于 DNS-01 自动验证——申请流程中无需手动选择凭证;
  • 续签时:续签订单同样按上述匹配规则自动关联;签发或续签成功后,凭证会写入证书记录,之后的定时自动续签与云产品自动部署直接复用,全程无需人工介入。

匹配规则可以直观理解为「凭证域名是申请域名所属的主域名」:凭证填 example.com,则申请 www.example.com、*.example.com 等都会命中;同一份凭证托管多个主域名时,用逗号全部填上即可。

反之,若留空,该凭证就是「纯凭证」:密钥本身仍可用于验证与部署,但不参与自动关联,只能在申请/续签流程中手动选择使用。

三家新增服务商接入要点

Cloudflare:一个 API 令牌就够

Cloudflare 采用单一 API 令牌认证,比国内厂商的「密钥 ID + Secret」二段结构更简单。创建步骤:

  1. 登录 Cloudflare 控制台,进入「我的个人资料」→「API 令牌」;
  2. 点击「创建令牌」,选择 「编辑区域 DNS」模板;
  3. 确认权限为「区域 - DNS - 编辑」、区域资源为「包括 - 所有区域」,创建后复制令牌填入平台即可。

只有当你希望把令牌范围限制到特定区域时,才需要额外配置「Zone API 令牌」(范围指定为所有区域,分配 Zone/Zone/Read 权限);常规场景该选填项不用填写,留空即可。

京东云:子用户 + 云解析管理员权限

推荐使用子用户 AccessKey(最小权限原则),创建步骤:

  1. 进入京东云「访问控制」的子用户管理页,点击「创建子用户」,选择「自定义创建」;
  2. 访问类型勾选 「编程访问」(启用 Access Key),确定之后就弹窗显示AccessKey ID / AccessKey Secret,此时请先保存起来;
  3. 新增授权:权限策略搜索「云解析」,勾选 「云解析管理员权限」(JDCloudDomainServiceAdmin);
  4. 将生成的 AccessKey ID 与 AccessKey Secret 填入平台。

如果凭证保存时提示「未授权云解析」,通常是子用户漏了第 3 步授权,按诊断指引补齐即可。

京东云凭证编辑表单,含AccessKey字段与创建步骤指引

西部数码:注意「API 连接密码」不是登录密码

西部数码的凭证形式是「用户名 + API 连接密码」,最容易踩的坑是:API 连接密码不是会员登录密码,需要在管理中心单独设置:

  1. 登录西部数码官网管理中心(会员中心);
  2. 打开「帐号管理」-「API接口配置」页,查看「api连接密码」;
  3. 同页的「允许访问的IP地址」白名单建议留空(留空即不限制来源 IP);如果配置了白名单而平台出口 IP 不在名单内,接口会返回「ip授权失败」;
  4. 用户名 + API 连接密码填入平台即可。代理商账号填代理商用户名,同样支持。

常见问题

配置了云凭证后,续签还需要人工干预吗?

不需要。开启自动续签后,平台会在证书到期前自动完成 DNS-01 验证、签发新证书;若同时配置了云产品部署,新证书还会自动替换 CDN、ESA 上的旧证书。

凭证保存失败怎么排查?

先看平台的“凭证信息”列:提示「密钥无效」说明凭证本身有误(复制不完整、密钥已删除等),重新生成填入;提示「未授权云解析」说明凭证正确但缺少 DNS 管理权限,按各服务商的授权指引补权限后重新保存即可。

通配符证书必须用 DNS 验证吗?

是的。通配符证书(*.example.com)不支持 HTTP 文件验证,只能使用 DNS-01 验证。这正是云凭证自动化的价值所在——每次续签的 TXT 记录都由平台自动完成。

云凭证安全吗?

凭证仅用于调用服务商 DNS/部署 API,平台按最小权限原则设计:推荐使用子用户/子账号并只授予云解析相关权限(如京东云的 JDCloudDomainServiceAdmin、Cloudflare 的「编辑区域 DNS」模板),这也是各平台的推荐做法,影响面最小。

相关阅读

现在就可以登录平台,在「云凭证」中添加你的 Cloudflare、京东云或西部数码凭证,体验证书全自动签发与续签。