外观
云服务与服务器部署
本页对应 证书 → 自动部署 表单里的各部署方式。开始前准备已签发且覆盖目标域名的证书、可用授权及目标资源。添加和执行任务的共同步骤见自动部署任务。
平台会更新你选定的云资源或上传文件。每次首次部署完成后,都要在实际访问的 HTTPS 地址检查证书;有 CDN、负载均衡或反向代理时,应核对用户真正访问的那一层。
阿里云
先添加阿里云授权,在任务中选择证书、云供应商 阿里云及所需部署类型。授权应同时具备相应云产品和证书服务权限。
| 部署类型 | 按顺序填写或选择 | 核对重点 |
|---|---|---|
| CDN | 证书服务接入点 → 证书所在地域 → 授权 → CDN 加速域名 | 接入点和地域与账号站点一致,域名已经配置在 CDN |
| DCDN | 授权 → DCDN 加速域名 | 选择实际接收 HTTPS 的加速域名 |
| ESA | 大区 → 证书接入点 → 授权 → 部署模式 → 站点 | 边缘证书部署到站点;SaaS 模式只能选一个站点,再选择 SaaS 域名 |
| GA | 证书接入点 → 授权 → 全球加速实例 → 监听 → 证书类型 | 选择更新默认证书还是扩展证书;扩展证书还需选择扩展域名 |
| FC 3.0 | FC 大区 → 阿里云主账号 ID → 授权 → FC 域名 | 主账号 ID 输入后按回车确认;协议选项决定保持原样、仅 HTTPS 或同时允许 HTTP/HTTPS |
| OSS | 证书服务接入点 → 授权 → 大区 → Bucket → 绑定的域名 | 填写该 Bucket 已绑定、且证书覆盖的自定义域名 |
| WAF | WAF 接入点 → 证书服务接入点 → 授权 → CNAME 站点 | 两个接入点与资源位置对应,选择实际目标站点 |
ESA 的 免费证书数量限制用于控制站点证书数量;达到配置上限时,部署插件会删除站点中最旧的 CAS 证书。提交前检查同一站点是否还有其他业务在使用这些证书。切换区域、授权或站点后重新选择下级资源。
配置完成后开启 是否立即部署一次并保存,或保存后从列表执行部署,查看日志。列表为空时核对区域、账号和产品权限;部署失败时按日志检查证书服务权限及域名覆盖,完成后到对应云产品确认 HTTPS 证书已更新。
腾讯云
先准备腾讯云授权。在任务中选择 腾讯云 - 部署证书到任意云资源,再选择资源类型。
当前表单提供 CDN、CLB、DDoS、直播、点播、WAF、API 网关、EdgeOne、TKE、COS、轻量应用服务器、TSE 和云开发。按页面要求选择地域,并在资源列表输入每个目标后按回车添加。
资源字段的内容随产品变化,不能都填成普通域名。腾讯云官方定义的常见格式如下,竖线是字段内容的一部分:
| 资源 | 示例格式 |
|---|---|
| CLB,监听开启 SNI | 负载均衡ID|监听器ID|域名 |
| CLB,监听未开启 SNI | 负载均衡ID|监听器ID |
| CDN | 域名|计费开关,如 cdn.example.com|off |
| EdgeOne、直播、点播、WAF | 目标域名 |
| COS | 地域|Bucket名称|域名 |
| API 网关 | 服务ID|域名 |
| TKE | 集群ID|命名空间|Secret名称 |
其他资源及最新格式见腾讯云证书部署接口的实例列表说明。平台 COS 输入框虽然显示“域名列表”,仍应按接口要求填写完整资源标识。
执行部署后查看平台日志,并核对腾讯云侧部署记录与目标 HTTPS 地址。无权限时检查证书管理和目标产品权限;参数错误时检查资源类型、地域及分隔格式;已绑定同一证书或域名不匹配时,根据返回信息处理。
uniCloud
先按 uniCloud 授权教程部署通知云函数并保存 URL 和通信密钥。在任务中选择 uniCloud,选择授权、资源类型、服务空间供应商和目标 spaceId。
| 资源类型 | 后续配置 |
|---|---|
| 前端托管自定义域名 | 从列表选择目标域名 |
| 云函数自定义域名 | 从列表选择云函数 HTTP 自定义域名 |
| 扩展存储 - 七牛云 - CDN 域名 | 输入域名并按回车添加,填写扩展存储开发者参数中的 bucketName、bucketSecret |
前端托管或云函数域名列表为空时,先在 uniCloud 控制台完成对应自定义域名和首次证书配置,再回平台获取列表。不要用 URL 化地址替代需要部署证书的自定义域名。
执行一次部署并检查目标空间的域名证书。空间不存在时核对代理云函数中的账号权限和供应商;解密或连接失败时检查通信密钥和 URL;扩展存储失败时检查 Bucket 参数及域名归属。
七牛云 CDN/DCDN
- 准备七牛云授权,确认目标加速域名已在对应账号中配置。
- 任务供应商选择 七牛云,部署类型选择 七牛云 - 部署证书至 CDN/DCDN。
- 选择授权,获取 CDN 加速域名列表并选中目标域名。
- 保存并执行一次部署,查看日志,再检查加速域名的 HTTPS 证书。
列表为空时检查授权账号和域名覆盖;部署失败时核对密钥、产品权限及加速域名是否仍存在。
华为云 CDN
- 准备华为云授权,确认账号能管理目标 CDN 域名。
- 在任务中选择 华为云 - 部署证书至 CDN,选择授权。
- 获取并选择 CDN 域名,核对这些域名均被当前证书覆盖。
- 执行一次部署,检查日志及 CDN 控制台中绑定的证书,再访问加速域名验证。
当前页面提供的是 CDN 部署。域名取不到时检查账号、项目范围和 CDN 权限;不要把 OBS、ELB 等其他资源当成 CDN 域名填写。
1Panel
先配置1Panel API Key 授权。平台更新的是 1Panel 已有证书记录;应先在面板创建或导入证书,并关联需要使用它的网站。
- 供应商选择 1Panel 面板,选择部署类型及面板授权。
- 使用 v2 时选择目标 1Panel 节点;节点概念只存在于 v2。
- 获取 1Panel 证书 ID,选择要更新的证书记录,核对所属节点、域名及关联网站。
- 执行部署并查看日志,再在面板与网站实际 HTTPS 入口检查结果。
证书列表为空时检查面板接口版本、节点及已有证书记录。授权失败时检查 API Key、访问地址与白名单,参见授权说明。
FTP 上传证书
添加 FTP/FTPS 授权后,选择 FTP-上传证书到 FTP,再选授权和证书格式。
| 证书格式 | 填写的路径 |
|---|---|
| PEM | PEM 证书路径、私钥路径;需要时填写中间证书路径 |
| PFX | PFX 文件路径 |
| DER | DER 文件路径 |
| JKS | JKS 文件路径 |
| 一体化证书 | 证书和私钥合并的 PEM 文件路径 |
每个路径都要包含文件名,例如 /ssl/example.com/fullchain.pem 和 /ssl/example.com/privkey.pem。路径应是该 FTP 账号可访问的服务器目录;文件格式和密码要求以目标服务为准。
保存并执行一次上传,确认文件内容和有效期已更新。此任务没有后置命令字段,文件上传后需要服务器侧程序完成证书引用、导入或服务重载。需要由平台远程执行命令时,可使用下方 SSH 部署。
连接失败时检查主机、实际端口和 SSL 开关;写入失败时检查账号可见目录、目录是否存在及写权限。文件更新但网站未变时,检查服务引用的路径和重载过程。
SSH 上传与命令执行
准备SSH 主机授权,在任务中选择 主机-部署证书到 SSH 主机。
- 选择主机授权和证书格式。PEM、PFX、DER、JKS、一体化证书对应路径与 FTP 路径表相同,均须包含文件名。
- 选择 SFTP 或 SCP 上传。目标账号必须有写权限;必要时先上传至可写目录,再通过后置命令复制到服务目录。
- 根据需要开启 自动创建远程目录。
- 需要上传前检查或准备时填写 前置命令;上传后需要导入、测试配置、重载服务时填写 后置命令。留空则不会执行对应命令。
- 需要在脚本中读取证书信息时开启 注入环境变量,运行后从日志查看实际变量名。
- 执行首次部署,检查上传和命令日志,再检查网站实际证书。
例如由 systemd 管理且当前账号有相应权限的 Nginx,可在先验证命令可用后,将以下逻辑填入后置命令:
bash
nginx -t && systemctl reload nginx实际可执行文件路径、服务名和权限按主机环境调整。使用 sudo 时配置必要命令的免密执行;不要填写会停在密码输入或其他交互提示上的命令。
上传失败时检查路径、目录写权限和上传协议;命令失败时用相同账号核对执行环境、返回码及服务配置。
回调自定义服务器接口
适用于已经有接收接口,能够自行保存、安装证书并让服务重新加载的服务器。平台向你填写的完整 HTTP/HTTPS 地址发送 POST 请求;推荐使用 HTTPS 保护证书私钥的传输。
先准备好可访问的接口,再在任务中选择 自定义服务器接口 → 自定义部署 - 回调指定接口地址。填写 URL,选择接口实际接受的参数格式。当前表单没有自定义请求头或自动签名配置;如果接收端需要访问控制,应在自身网关或接口中配置相匹配的校验方式。
JSON 格式
选择 application/json 时,请求体包含证书正文、私钥和你在表单设置的 remark:
json
{
"cert": "-----BEGIN CERTIFICATE-----\n示例证书正文\n-----END CERTIFICATE-----",
"key": "-----BEGIN PRIVATE KEY-----\n示例私钥正文\n-----END PRIVATE KEY-----",
"remark": "自定义来源标记"
}remark 原样传递,由接收端决定如何使用。接口完成预期处理后返回 JSON,code 必须是数字 0:
json
{ "code": 0, "msg": "ok" }处理失败时返回非零 code 和可用于排错的 msg。只返回 HTTP 200 或字符串 "0" 不符合成功约定。
multipart/form-data 格式
此格式上传证书 ZIP 压缩包,包含两个字段:
| 字段 | 内容 |
|---|---|
name | 平台生成的证书文件名去掉 .zip 后缀 |
file | ZIP 文件,文件部分类型为 application/zip |
此分支不传递 JSON 模式的 cert、key、remark。接收端应解析文件并按自己服务的需要保存、安装,再返回:
json
{ "code": 0, "msg": "ok", "path": "/srv/certificates/example.com" }path 必须是字符串,平台会把它写入部署日志;即使 code 为 0,缺少 path 也会使当前部署报错。不要在响应中返回密钥或证书私钥。
首次验证与失败处理
保存时开启 是否立即部署一次,或从列表执行一次。核对接收端是否收到请求、参数是否按所选格式解析、文件是否安装、服务是否成功重载,最后检查实际 HTTPS 证书。
连接失败时检查 URL、端口及接口运行状态;返回格式错误时检查 JSON 和数字 code;文件模式报错时检查 path;平台日志成功而网站仍用旧证书时,继续检查接收端的安装、导入和重载过程。不要在尚未完成必要处理时提前返回成功。
