外观
通过自动 DNS 申请证书
自动 DNS 验证使用服务商 API 添加申请所需的解析记录。你需要先添加 DNS 授权,再在申请页选择对应授权。
准备条件
- 域名的 DNS 托管在申请页当前支持的服务商中。
- 能为该服务商创建 API 凭据,并授予管理所需域名解析记录的权限。
- 凭据所属账号能够访问你的域名。域名注册账号与 DNS 托管账号不一定相同。
当前页面列出阿里云、腾讯云、西部数码。本教程以阿里云为例;其他服务商分别参见腾讯云凭据和西部数码凭据。
1. 准备 DNS API 凭据
在阿里云 RAM 中为专用用户准备 AccessKey,赋予所需的云解析 DNS 权限。可以按域名和操作设置自定义策略;阿里云的 AliyunDNSFullAccess 是管理云解析 DNS 的系统策略,权限范围更广,选择时按实际需要限定。参见官方系统策略说明与自定义权限说明。
这里需要的是 DNS 解析权限。购买域名、管理其他云产品的权限不能自动替代它。
2. 添加云服务商授权
进入 证书 → 云服务商授权管理,找到阿里云,点击授权入口。

填写授权名称、accessKeyId 和 accessKeySecret。授权名称建议标明用途,例如“示例域名 DNS 授权”。点击测试,按返回结果补足权限后,再确认授权。

截图中的凭据均为虚构数据。输入自己的凭据,保存后确认授权列表中已经存在这条记录。
3. 在申请页选择自动 DNS
进入 证书 → 申请证书,填写域名后点击 下一步。选择 自动DNS解析 - 自动添加DNS记录,依次选择 DNS 服务商和刚添加的授权。

刚添加的授权没有出现时,点击授权列表旁的刷新按钮。不要选错账号:授权所属账号必须能管理本次域名的解析。
4. 确认套餐并提交
核对证书供应商、最终域名和服务时长,查看域名分组与应付积分,再提交申请。平台在签发流程中使用所选授权完成 DNS 验证。

5. 等待签发并检查续期条件
提交后进入等待申请,页面显示排队或执行进度。等待当前申请结果;失败时先查看页面原因或运行日志,修正授权、解析权限等问题后,按页面提供的入口重试。

成功后在 我的证书 打开详情,确认“已发放”、域名及本轮过期时间。
后续续期会继续使用原 DNS 授权。更换凭据、撤销权限、删除授权或迁移 DNS 服务商后,应及时检查相关证书的验证设置。
预期结果
平台显示证书已发放,域名与有效期符合本次申请,DNS 授权仍然可用。后续续期继续使用该授权,网站则需要按所选部署路线完成首次部署。
失败时怎样处理
| 提示或现象 | 处理方式 |
|---|---|
| 暂无可用授权 | 在授权管理中添加同一服务商的授权,再刷新 |
| 凭据错误或测试失败 | 核对 Key 是否完整、启用,以及是否属于正确账号 |
| 域名不存在/无权访问 | 核对实际 DNS 托管位置和凭据的域名范围 |
| 添加解析失败 | 根据服务商返回信息补充记录管理权限,检查记录冲突 |
| 续期时授权不存在 | 检查原授权是否被删除,按证书页面提供的入口调整 |
