手动部署 vs 自动部署:差别在哪

一张免费的SSL证书的有效期只有 90 天,一年至少要续签 4 次。而从今年开始,收费的SSL证书的有效期也缩短为199天,每年都得至少手动部署一两次。每次手动部署的流程都相同:在平台下载证书,用 scp 传到服务器,覆盖旧文件,执行 nginx -s reload。域名和服务器一多,就容易遗忘导致网站因证书到期而影响访问,而且操作部署非常繁琐、花费时间。

HiOFD SSL 证书服务平台的提供快速部署向导,只需要一次配置,后续即可实现无人值守,其核心思路是:在服务器上通过一键部署命令来安装一个轻量部署客户端(HiOFD SSL CLI),由它接收平台推送的证书、写入指定路径、执行重载命令;开启自动续签后,每次续签成功都会自动重跑同一套动作。

HiOFD SSL 证书服务平台目前同时支持部署到普通服务器和公有云产品,本文以「普通服务器」为例来进行讲解。

开始前确认前置条件

  • 证书:控制台「证书管理」-「证书列表」里已有一张签发成功的证书。还没有的话,请先手动走一次证书申请流程,申请成功后,在「证书管理」-「证书列表」会显示一条证书记录。
  • 功能已开通:「证书部署」与「自动续签」这两个功能目前限时免费开通,未开通时点击「部署」会弹出开通引导,按提示指引进行开通。

快速开始入口:从证书列表打开部署向导

登录后进入「证书管理」-「证书列表」,找到目标证书,操作列的第一行就是「部署」与「自动续签」,这里我们点击「部署」进入。 证书列表页操作列的「部署」入口

点击后打开的是该证书的「部署概览」抽屉,一张证书从没配过部署时,会显示为类似如下截图的样子,正中间的按钮即为配置入口。 部署概览抽屉的空态与「添加部署任务」按钮

点「添加部署任务」进入向导。跟着向导指引,只需要四个步骤即可走完,大约2分钟内即可完成。

第一步:选定服务器,装部署客户端

向导第一步顶部是两个目标选项卡:「普通服务器」与「公有云平台」。根据你要部署的目标类型选择,对于大部分用户来讲,一般都是普通服务器;而有部署到公有云产品的,则属于公有云平台。本文以「普通服务器」来例来进行讲解。 部署向导第一步的部署目标分流卡

首次接入:新服务器

选「新服务器」,只需要填一个服务器名称(例如「阿里云ECS-web01」),这个名称仅用于你自己识别,可使用你容易记住和理解的名字来进行命名。

如下图所示,填好名称,然后点击「创建并生成安装命令」。 Step1 服务器名称输入与创建按钮

点击「创建并生成安装命令」后,正常的话会提示“已创建服务器:阿里云ECS-web01”,并在下方显示一键部署命令,如下图所示:

Step1 生成的一键安装命令与客户端在线状态(未执行命令时)

初始时「客户端状态」显示为离线状态;请根据自己服务器情况选择切换 Linux 与 Windows 的Tab来查看对应的命令。 Windows 还能再选 PowerShell 或 CMD(Windows Server 2012/2016 这类老系统建议切 CMD)。点击右边的一键部署命令复制图标按钮,复制后,到你的服务器命令行进行粘贴。

命令执行后会开始下载客户端,执行初始化,初始化完成后,「客户端状态」显示为在线状态,同时「下一步」按钮变为可用,如下图所示:

Step1 生成的一键安装命令与客户端在线状态(执行命令后)

第二步:填部署配置

这一步根据自己的服务器类型、操作系统、CPU架构来配置证书文件路径和服务器中间件重载命令。

你可以根据自己情况来进行选择,可点击参考示例来进行快捷填入,然后根据自己的情况进行修改。这里也提供「快速配置」,这里我们点击「标准 Nginx」,点击之后会自动填入证书路径、私钥路径、重载命令。你可以根据自动填好的值去修改你的Nginx配置文件;也可以选择保持你的Nginx配置文件不变,然后根据你自己的配置来修改这里对应的值。总的原则就是保持这里的配置中的证书路径与你服务器上配置的路径是一致的。 Step2 服务器类型选择与快速配置卡

注意:证书路径,填不是相对路径,也不是目录路径。必须是的是证书文件的完整路径(包含文件名及扩展名)。

部署后执行命令

最后一项必填是「部署后执行命令(用于重载 Web 服务)」,证书写入完成后由客户端在服务器上执行。这是证书文件替换更新后,使得证书生效的关键。这里提供多项示例可供参考,你也可以根据自己部署情况进行自定义定制填写。

Step2 重载命令参考示例与更多示例

第三步:下发一次部署,验证部署配置

进入这一步时,平台已经静默创建并启用了部署任务,你只需要验证刚才那套配置能不能正常跑通。点「立即部署验证」,如果不想此时执行部署动作,也可选择点击「跳过,稍后再验证」

Step3 部署验证的流式进度与成功提示

第四步:开启自动续签

这一步是配置证书什么时候续签,续签之后触发执行部署任务。最上方的总开关请按默认保持开启。

云平台凭证:自动续签要靠 DNS-01 验证向 CA 证明域名所有权,该凭证就是平台调用云解析 API 来更新DNS云解析记录的凭据。如若还没添加云平台凭证,则点击「添加」来新增凭证。后续也可以到「证书管理」-「服务商凭证」进行管理。

续签时机:提供两种可选方式:1. 按月固定(推荐)在每月某一日的指定时刻执行,时间固定;2. 按证书有效期在到期前 N 天执行。 如若不确定,则按默认选项保持即可。

续签成功后自动部署:默认勾选本次创建的部署任务,保持不动即可。

Step4 自动续签与续签后自动部署配置

点「完成配置」进入完成页,如下图所示,至此自动部署续签配置完毕。

向导完成页配置摘要

配置完成后,日常只看这一个抽屉

回到部署概览,一条部署任务对应一张卡片。

  • 卡片右上角的在线指示器:显示「SSL CLI在线」即代表正常,显示「SSL CLI离线」则需要再次执行一下一键部署命令。
  • 部署命令:可以查看一键部署命令,在某些情况下可能需要再次执行(比如升级客户端),可以点击这个来查看命令。
  • 编辑:可根据需求,修改部署配置。
  • 立即部署:用于手动执行证书部署,将证书从HiOFD SSL平台部署到你的服务器中。

部署概览抽屉中的任务卡片与状态信息

配完一次之后,以后该证书的续签和部署就会根据配置自动执行,不再需要人工操作,既避免遗忘,也节约你的时间,赶快来体验试一试吧。

常见问题

客户端一直显示离线,怎么处理?

点击「部署命令」,复制一键部署命令到服务器命令行中执行。

一台服务器要部署多个证书,要重装客户端吗?

不用。第一步选「已有服务器」复用同一个客户端,从第二步开始为另一个证书单独配一份路径与命令即可,一个客户端可以承载多条部署配置。

同一个服务器重复配了同一类型会怎样?

第三步之前就能看出来:类型卡片上带「已配置」角标,选中它界面会切成编辑模式并回填原有配置,继续操作是在更新那条任务,不会产生重复任务。

客户端如何升级版本?

点击「部署命令」,复制一键部署命令到服务器命令行中执行即可自动升级。

部署失败会影响自动续签吗?

不会。续签与部署是两个独立环节,续签成功后证书一定已经更新到平台,只是这一次没送到服务器。修复错误问题后,在部署概览点「立即部署」补发即可。

相关阅读