为什么需要云平台凭证

云平台凭证(Cloud Credential)是你在云厂商的 API 访问密钥,平台通过它代你完成:

  • DNS 验证自动化:自动添加/删除 _acme-challenge TXT 记录,无需手动登录 DNS 面板
  • 证书一键部署:通过云 API 将证书推送到 CDN/ESA 等产品
  • 自动续签:续签时自动完成 DNS 验证,实现全程免维护

不配置凭证也可以正常使用平台,但 DNS 验证需手动添加记录,自动续签功能不可用。

支持的云厂商

云厂商凭证类型用途
阿里云AccessKey ID + AccessKey SecretDNS 解析自动验证、CDN/ESA 证书部署
腾讯云SecretId + SecretKeyDNS 解析自动验证
华为云AK + SKDNS 解析自动验证

更多云厂商持续接入中。

配置步骤

1. 获取云厂商 API 凭证

  • 阿里云
    1. 登录阿里云 RAM 控制台
    2. 创建 RAM 用户(建议专用子账号,不使用主账号 AK)
    3. 为 RAM 用户授权:AliyunDNSFullAccess(DNS 解析)+ AliyunCDNFullAccess(CDN 部署,按需)
    4. 创建 AccessKey,记录 AccessKey ID 和 AccessKey Secret
  • 腾讯云
    1. 登录腾讯云 CAM 控制台
    2. 创建子账号并授权 QcloudDNSPodFullAccess
    3. 创建 API 密钥,记录 SecretId 和 SecretKey

2. 在平台添加凭证

  1. 进入控制台「证书管理 → 服务商凭证」
  2. 点击「新增凭证」
  3. 选择云厂商,填写凭证名称(便于识别,如「阿里云-主账号」)
  4. 填入 AccessKey ID / Secret(或 SecretId / SecretKey)
  5. 点击「验证」测试凭证有效性
  6. 验证通过后保存

3. 授权 DNS 解析权限

凭证添加后,系统会显示「云解析权限」状态:

  • 已授权:凭证对目标域名有 DNS 解析管理权限,可自动添加验证记录
  • 未授权:凭证有效但缺少 DNS 权限,需补充授权

如果凭证仅用于 CDN 证书部署(不做 DNS 验证),「未授权」状态不影响使用。

凭证安全建议

  • 使用子账号:不要用云厂商主账号的 AK,创建专用 RAM/CAM 子账号
  • 最小权限:只授予 DNS 解析和 CDN 证书管理所需的最小权限
  • 定期轮换:建议定期更换 AccessKey,更新平台凭证
  • 不要泄露:AccessKey Secret 仅在添加时填写一次,平台加密存储,不会明文展示

凭证与证书关联

配置凭证后,在以下场景选择关联:

场景关联方式
申请证书时自动 DNS 验证在验证面板选择「自动模式」并选取凭证
自动续签在自动续签配置中选择关联凭证
手动续签续签时可选择关联凭证自动完成验证
云平台部署部署向导中选择凭证对应的云产品域名

一个凭证可以关联多张证书,多张证书也可以共用同一个凭证。

常见问题

凭证验证失败?

  • 检查 AccessKey ID / Secret 是否填写正确(注意前后无空格)
  • 确认 RAM/CAM 子账号已授权对应权限
  • 确认凭证未被云厂商禁用或删除

域名 DNS 不在已配置的云厂商怎么办?

如果域名 DNS 托管在其他服务商(如 Cloudflare、DNSPod 独立版),暂不支持自动 DNS 验证。你可以:

  • 将域名 DNS 迁移到已支持的云厂商
  • 继续使用手动 DNS 验证(每次续签需手动添加记录)

凭证过期或轮换后如何更新?

在「服务商凭证」页面点击「编辑」,填入新的 AccessKey 即可。已关联的证书自动续签配置无需重新设置,续签时会使用更新后的凭证。

删除凭证会影响已签发的证书吗?

不会。已签发的证书不受影响。但关联该凭证的自动续签任务会失败,建议在删除前先更换为其他有效凭证。