证书管理

证书管理页面用于申请、上传和管理 SSL/TLS 证书。
证书 页面分为三个选项卡:
证书列表
进入 证书 页面,默认显示证书列表。
列表显示以下信息:
- 域名:证书包含的域名
- 类型:密钥类型(EC 256 / EC 384 / RSA 2048 / RSA 4096),上传的证书则显示为 Upload
- 关联账户:使用的 ACME 账户
- 颁发者:证书颁发机构
- 过期时间:证书到期时间
- 下次续签时间:自动续签时间
- 自动续签:是否启用自动续签(可直接在列表中切换)
- 操作:签发、续签、部署、查看、修改、删除等
创建证书
点击 创建证书 按钮可创建一条新的证书记录。 创建记录并不会立即签发证书;创建完成后,在证书列表中点击 签发 才会真正获取证书(参见 签发证书)。
配置项
- 域名:要申请证书的域名,支持多个域名
- 密钥类型:EC 256、EC 384、RSA 2048 或 RSA 4096(默认为 EC 256)
- 网站:与证书关联、用于 HTTP 验证和部署的一个或多个网站。 可以使用域名匹配操作,选择域名已被该证书覆盖的网站
- 账户:该证书关联的 ACME 账户
- DNS:与此证书关联的 DNS 账户(选择 DNS 账户后将使用 DNS 验证)
- DNS 别名:仅在选择了 DNS 账户时显示。 将原始域名映射到一条别名记录,用于 DNS-01 CNAME 委托,从而允许 ACME 质询在另一个(被委托的)区域中进行验证
一个证书可以关联多个网站。 AcePanel 会按照证书的完整域名列表签发证书,并将结果部署到每个已选网站。 用于访问面板的域名在满足验证条件时也可以加入 ACME 证书。
域名格式
example.com # 单个域名
www.example.com # 子域名
*.example.com # 泛域名(需要 DNS 验证)提示
泛域名证书(*.example.com)只能通过 DNS 验证方式申请。
上传证书
点击 上传证书 按钮可添加一个已有的证书。 直接将证书和私钥内容粘贴到文本框中:
- 证书:PEM 格式的证书内容,请包含完整的证书链
- 私钥:PEM 格式的私钥内容
签发证书
对于尚未签发的 ACME 证书记录,在证书列表中点击 签发 按钮。 签发模式 可设置为:
- 自动:从已配置的 ACME 账户获取证书(HTTP 或 DNS 验证)
- 自签名:在本地生成自签名证书,无需联系 CA
在自动签发和续签过程中,面板会在时间线中实时显示进度,方便你跟进每一个步骤。
应用证书
证书签发或上传后,有两种方式将其应用到网站。
从证书列表部署
在证书列表中点击 部署 按钮:
- 选择一个或多个 网站,或使用域名匹配选择已覆盖的网站
- 如果你希望在所选网站上启用 HTTPS,请打开 启用 HTTPS 开关
- 提交
你也可以在修改证书时提供一个 部署脚本。 脚本中的 {cert} 和 {key} 占位符会被替换为证书和私钥内容,从而可以将证书自动部署到其他服务。
从网站设置中应用
- 进入网站编辑页面
- 切换到 HTTPS 标签
- 启用 HTTPS
- 选择证书
- 保存配置
自动续签
ACME 证书支持自动续签:
- 证书签发后通过 ARI 获取建议的续签时间
- 系统会在续签时间前自动尝试续签
- 续签成功后自动更新网站配置
- 续签失败会发送通知
证书操作
续签
点击 续签 按钮可手动触发证书续签。 进度会实时显示。
查看证书
点击 查看 按钮可查看已签发的证书和私钥内容,分别显示在 证书 和 私钥 两个选项卡中。
修改证书
点击 修改 按钮可编辑证书的域名、密钥类型、关联的网站/账户/DNS、自动续签以及部署脚本。
删除证书
点击 删除 按钮删除证书。 需要进行确认。
删除网站时,系统会自动解除该网站与证书的关联;仍被其他网站使用的证书不会被删除。启用 HTTPS 后,IPv6 443 监听遵循网站设置中的默认配置。
ACME 账户
切换到 账户 选项卡以管理 ACME 账户。 从 CA 签发证书需要一个 ACME 账户,并在创建证书时作为 账户 选择。
账户列表会显示每个账户的 邮箱、CA 和 密钥类型,以及 修改 和 删除 操作。
创建账户
点击 创建账户 按钮。 注册账户需要联系所选的 CA,因此可能需要稍等片刻。
CA:要注册的证书颁发机构。 支持的取值:
CA 说明 Let's Encrypt 推荐,无需 EAB GoogleCN Google 的中国大陆友好接入点 LiteSSL 需要 EAB(KID + HMAC) ZeroSSL 无需 EAB SSL.com 需要 EAB(KID + HMAC) Google 需要 EAB(KID + HMAC);中国大陆无法访问 密钥类型:账户密钥类型(EC256、EC384、RSA2048 或 RSA4096;默认为 EC256)
邮箱:用于注册账户的邮箱地址
KID / HMAC:外部账户绑定(EAB)凭据。 仅对 LiteSSL、Google 和 SSL.com 显示,这些 CA 要求你先从其官网获取 EAB(KID 和 HMAC)
注意
Google 在中国大陆无法访问,其他 CA 则取决于网络状况。 推荐使用 Let's Encrypt 或 LiteSSL。
修改 / 删除账户
点击 修改 可更新账户的 CA、密钥类型、邮箱和 EAB(KID/HMAC);保存时会向 CA 重新注册该账户。 点击 删除 可移除该账户(需要进行确认)。
DNS 账户
切换到 DNS 选项卡以管理 DNS 服务商账户。 DNS 账户保存了某个 DNS 服务商的 API 凭据,以便面板能够自动添加 DNS-01 验证所需的 TXT 记录,并在创建证书时作为 DNS 选择。
DNS 列表会显示每个账户的 备注名称 和 类型,以及 修改 和 删除 操作。
创建 DNS 账户
点击 创建 DNS 按钮。
备注名称:用于标识此 DNS 账户的名称
DNS:DNS 服务商。 所需的凭据字段会根据所选的服务商而变化:
服务商 凭据字段 阿里云 Access Key、Secret Key 腾讯云 SecretId、SecretKey 华为云 AccessKeyId、SecretAccessKey 西部数码 用户名、API 密码 CloudFlare API Key Gcore API Key Porkbun API Key、Secret Key NameSilo API Token ClouDNS Auth ID、Auth Password(添加 sub前缀可使用 Sub Auth ID)DNS 服务器:用于传播检查的 DNS 服务器,例如
8.8.8.8(默认为8.8.8.8)跳过 DNS 验证:用于内网环境。 启用后,面板会等待 60 秒,而不是轮询 DNS 查询 TXT 记录
修改 / 删除 DNS 账户
点击 修改 可更新备注名称、服务商、凭据、DNS 服务器和跳过验证选项。 点击 删除 可移除该 DNS 账户(需要进行确认)。
常见问题
申请失败
- 检查域名是否正确解析到服务器
- 检查 80 端口是否可访问(HTTP 验证)
- 检查 DNS API 配置是否正确(DNS 验证)
续签失败
- 检查域名解析是否变更
- 检查 DNS API 是否过期
- 查看面板日志了解详细错误
