为什么需要自动续签

ACME 签发的免费证书有效期通常为 90 天。手动续签既麻烦又容易遗忘,一旦过期会导致网站 HTTPS 中断、浏览器弹出安全警告。自动续签让证书全程免维护。

前提条件

自动续签依赖 DNS-01 验证自动完成,因此需要:

  1. 已配置有效的云平台凭证(如阿里云 AccessKey),用于自动添加 DNS 验证记录
  2. 凭证对应的云账号拥有域名的 DNS 解析管理权限

使用 HTTP-01 验证的证书(如 IP 地址证书)暂不支持全自动续签,需手动完成验证步骤。

配置步骤

1. 配置云平台凭证

进入控制台「证书管理 → 服务商凭证」,添加云厂商 API 凭证。详见云平台凭证配置指南

2. 开启自动续签

在「证书列表」页,找到目标证书,点击操作列的「自动续签」按钮,打开配置抽屉:

续签策略(二选一):

策略说明适用场景
按月续签每月固定日期执行续签希望固定时间窗口维护的用户
到期前续签证书到期前 N 天自动续签推荐,确保无缝衔接

执行时间:设置续签任务的具体执行时刻(时:分)。

关联凭证:选择用于自动 DNS 验证的云平台凭证。

3. 配置自动部署(可选)

如果证书已配置部署规则云平台部署,续签成功后会自动触发部署,将新证书推送到服务器或云平台。

无需额外配置——首次通过部署向导完成部署后,系统自动保存部署配置,续签时复用。

续签流程(自动)

配置完成后,平台在到期前自动执行:

定时任务触发
  → 校验云平台凭证有效性
  → 向 CA 创建续签订单
  → 自动写入 DNS 验证记录(通过云 API)
  → 等待 CA 验证通过
  → 签发新证书
  → 自动部署到关联的服务器/云平台(如有配置)
  → 计算并注册下一次续签时间

全程无需人工干预。

手动续签

如果需要在自动续签之前手动触发(如证书即将到期但自动任务尚未执行),在证书列表点击「更多 → 续签」:

  • 系统实时显示续签进度(流式进度条)
  • 可选择是否关联云平台凭证(关联则自动完成 DNS 验证)
  • 续签选项:可设置「保持密钥不变」或「复用 CSR」

手动续签成功后,自动续签配置保持不变,下次仍按原计划执行。

续签失败处理

自动续签失败时,平台会:

  1. 发送通知邮件提醒
  2. 在证书列表显示续签失败状态
  3. 自动重试(连续失败 3 次后标记为超限)

常见失败原因:

原因解决方法
云平台凭证过期/失效更新凭证 AccessKey
DNS 解析权限变更确认凭证仍有域名解析管理权限
域名 DNS 服务商变更更新凭证为新的 DNS 服务商
CA 签发限频等待限频窗口过后自动重试

常见问题

自动续签会中断网站服务吗?

不会。续签过程在后台完成,新证书签发后通过部署客户端或云 API 无缝替换,网站服务不中断。

续签后证书域名会变吗?

不会。续签沿用原证书的域名列表,签发一张新的 90 天有效期证书替换旧证书。

可以修改自动续签的执行时间吗?

可以。随时在证书列表点击「自动续签」重新配置执行策略和时间。

多张证书可以共用同一个云平台凭证吗?

可以。一个凭证可以关联多张证书的自动续签,只要凭证对应的云账号拥有所有域名的 DNS 解析权限。