为什么需要云平台凭证
云平台凭证(Cloud Credential)是你在云厂商的 API 访问密钥,平台通过它代你完成:
- DNS 验证自动化:自动添加/删除
_acme-challengeTXT 记录,无需手动登录 DNS 面板 - 证书一键部署:通过云 API 将证书推送到 CDN/ESA 等产品
- 自动续签:续签时自动完成 DNS 验证,实现全程免维护
不配置凭证也可以正常使用平台,但 DNS 验证需手动添加记录,自动续签功能不可用。
支持的云厂商
| 云厂商 | 凭证类型 | 用途 |
|---|---|---|
| 阿里云 | AccessKey ID + AccessKey Secret | DNS 解析自动验证、CDN/ESA 证书部署 |
| 腾讯云 | SecretId + SecretKey | DNS 解析自动验证 |
| 华为云 | AK + SK | DNS 解析自动验证 |
更多云厂商持续接入中。
配置步骤
1. 获取云厂商 API 凭证
- 阿里云:
- 登录阿里云 RAM 控制台
- 创建 RAM 用户(建议专用子账号,不使用主账号 AK)
- 为 RAM 用户授权:
AliyunDNSFullAccess(DNS 解析)+AliyunCDNFullAccess(CDN 部署,按需) - 创建 AccessKey,记录 AccessKey ID 和 AccessKey Secret
- 腾讯云:
- 登录腾讯云 CAM 控制台
- 创建子账号并授权
QcloudDNSPodFullAccess - 创建 API 密钥,记录 SecretId 和 SecretKey
2. 在平台添加凭证
- 进入控制台「证书管理 → 服务商凭证」
- 点击「新增凭证」
- 选择云厂商,填写凭证名称(便于识别,如「阿里云-主账号」)
- 填入 AccessKey ID / Secret(或 SecretId / SecretKey)
- 点击「验证」测试凭证有效性
- 验证通过后保存
3. 授权 DNS 解析权限
凭证添加后,系统会显示「云解析权限」状态:
- 已授权:凭证对目标域名有 DNS 解析管理权限,可自动添加验证记录
- 未授权:凭证有效但缺少 DNS 权限,需补充授权
如果凭证仅用于 CDN 证书部署(不做 DNS 验证),「未授权」状态不影响使用。
凭证安全建议
- 使用子账号:不要用云厂商主账号的 AK,创建专用 RAM/CAM 子账号
- 最小权限:只授予 DNS 解析和 CDN 证书管理所需的最小权限
- 定期轮换:建议定期更换 AccessKey,更新平台凭证
- 不要泄露:AccessKey Secret 仅在添加时填写一次,平台加密存储,不会明文展示
凭证与证书关联
配置凭证后,在以下场景选择关联:
| 场景 | 关联方式 |
|---|---|
| 申请证书时自动 DNS 验证 | 在验证面板选择「自动模式」并选取凭证 |
| 自动续签 | 在自动续签配置中选择关联凭证 |
| 手动续签 | 续签时可选择关联凭证自动完成验证 |
| 云平台部署 | 部署向导中选择凭证对应的云产品域名 |
一个凭证可以关联多张证书,多张证书也可以共用同一个凭证。
常见问题
凭证验证失败?
- 检查 AccessKey ID / Secret 是否填写正确(注意前后无空格)
- 确认 RAM/CAM 子账号已授权对应权限
- 确认凭证未被云厂商禁用或删除
域名 DNS 不在已配置的云厂商怎么办?
如果域名 DNS 托管在其他服务商(如 Cloudflare、DNSPod 独立版),暂不支持自动 DNS 验证。你可以:
- 将域名 DNS 迁移到已支持的云厂商
- 继续使用手动 DNS 验证(每次续签需手动添加记录)
凭证过期或轮换后如何更新?
在「服务商凭证」页面点击「编辑」,填入新的 AccessKey 即可。已关联的证书自动续签配置无需重新设置,续签时会使用更新后的凭证。
删除凭证会影响已签发的证书吗?
不会。已签发的证书不受影响。但关联该凭证的自动续签任务会失败,建议在删除前先更换为其他有效凭证。