为什么需要自动续签
ACME 签发的免费证书有效期通常为 90 天。手动续签既麻烦又容易遗忘,一旦过期会导致网站 HTTPS 中断、浏览器弹出安全警告。自动续签让证书全程免维护。
前提条件
自动续签依赖 DNS-01 验证自动完成,因此需要:
- 已配置有效的云平台凭证(如阿里云 AccessKey),用于自动添加 DNS 验证记录
- 凭证对应的云账号拥有域名的 DNS 解析管理权限
使用 HTTP-01 验证的证书(如 IP 地址证书)暂不支持全自动续签,需手动完成验证步骤。
配置步骤
1. 配置云平台凭证
进入控制台「证书管理 → 服务商凭证」,添加云厂商 API 凭证。详见云平台凭证配置指南。
2. 开启自动续签
在「证书列表」页,找到目标证书,点击操作列的「自动续签」按钮,打开配置抽屉:
续签策略(二选一):
| 策略 | 说明 | 适用场景 |
|---|---|---|
| 按月续签 | 每月固定日期执行续签 | 希望固定时间窗口维护的用户 |
| 到期前续签 | 证书到期前 N 天自动续签 | 推荐,确保无缝衔接 |
执行时间:设置续签任务的具体执行时刻(时:分)。
关联凭证:选择用于自动 DNS 验证的云平台凭证。
3. 配置自动部署(可选)
如果证书已配置部署规则或云平台部署,续签成功后会自动触发部署,将新证书推送到服务器或云平台。
无需额外配置——首次通过部署向导完成部署后,系统自动保存部署配置,续签时复用。
续签流程(自动)
配置完成后,平台在到期前自动执行:
定时任务触发
→ 校验云平台凭证有效性
→ 向 CA 创建续签订单
→ 自动写入 DNS 验证记录(通过云 API)
→ 等待 CA 验证通过
→ 签发新证书
→ 自动部署到关联的服务器/云平台(如有配置)
→ 计算并注册下一次续签时间
全程无需人工干预。
手动续签
如果需要在自动续签之前手动触发(如证书即将到期但自动任务尚未执行),在证书列表点击「更多 → 续签」:
- 系统实时显示续签进度(流式进度条)
- 可选择是否关联云平台凭证(关联则自动完成 DNS 验证)
- 续签选项:可设置「保持密钥不变」或「复用 CSR」
手动续签成功后,自动续签配置保持不变,下次仍按原计划执行。
续签失败处理
自动续签失败时,平台会:
- 发送通知邮件提醒
- 在证书列表显示续签失败状态
- 自动重试(连续失败 3 次后标记为超限)
常见失败原因:
| 原因 | 解决方法 |
|---|---|
| 云平台凭证过期/失效 | 更新凭证 AccessKey |
| DNS 解析权限变更 | 确认凭证仍有域名解析管理权限 |
| 域名 DNS 服务商变更 | 更新凭证为新的 DNS 服务商 |
| CA 签发限频 | 等待限频窗口过后自动重试 |
常见问题
自动续签会中断网站服务吗?
不会。续签过程在后台完成,新证书签发后通过部署客户端或云 API 无缝替换,网站服务不中断。
续签后证书域名会变吗?
不会。续签沿用原证书的域名列表,签发一张新的 90 天有效期证书替换旧证书。
可以修改自动续签的执行时间吗?
可以。随时在证书列表点击「自动续签」重新配置执行策略和时间。
多张证书可以共用同一个云平台凭证吗?
可以。一个凭证可以关联多张证书的自动续签,只要凭证对应的云账号拥有所有域名的 DNS 解析权限。