跳转到内容

证书管理

Create a certificate

证书管理页面用于申请、上传和管理 SSL/TLS 证书。

证书 页面分为三个选项卡:

  • 证书:申请、上传和管理证书(参见 证书列表
  • 账户:管理 ACME 账户(CA、邮箱、密钥类型等) (参见 ACME 账户
  • DNS:管理用于 DNS 验证的 DNS 服务商账户(参见 DNS 账户

证书列表

进入 证书 页面,默认显示证书列表。

列表显示以下信息:

  • 域名:证书包含的域名
  • 类型:密钥类型(EC 256 / EC 384 / RSA 2048 / RSA 4096),上传的证书则显示为 Upload
  • 关联账户:使用的 ACME 账户
  • 颁发者:证书颁发机构
  • 过期时间:证书到期时间
  • 下次续签时间:自动续签时间
  • 自动续签:是否启用自动续签(可直接在列表中切换)
  • 操作:签发、续签、部署、查看、修改、删除等

创建证书

点击 创建证书 按钮可创建一条新的证书记录。 创建记录并不会立即签发证书;创建完成后,在证书列表中点击 签发 才会真正获取证书(参见 签发证书)。

配置项

  • 域名:要申请证书的域名,支持多个域名
  • 密钥类型:EC 256、EC 384、RSA 2048 或 RSA 4096(默认为 EC 256)
  • 网站:与证书关联、用于 HTTP 验证和部署的一个或多个网站。 可以使用域名匹配操作,选择域名已被该证书覆盖的网站
  • 账户:该证书关联的 ACME 账户
  • DNS:与此证书关联的 DNS 账户(选择 DNS 账户后将使用 DNS 验证)
  • DNS 别名:仅在选择了 DNS 账户时显示。 将原始域名映射到一条别名记录,用于 DNS-01 CNAME 委托,从而允许 ACME 质询在另一个(被委托的)区域中进行验证

一个证书可以关联多个网站。 AcePanel 会按照证书的完整域名列表签发证书,并将结果部署到每个已选网站。 用于访问面板的域名在满足验证条件时也可以加入 ACME 证书。

域名格式

example.com           # 单个域名
www.example.com       # 子域名
*.example.com         # 泛域名(需要 DNS 验证)

提示

泛域名证书(*.example.com)只能通过 DNS 验证方式申请。

上传证书

点击 上传证书 按钮可添加一个已有的证书。 直接将证书和私钥内容粘贴到文本框中:

  • 证书:PEM 格式的证书内容,请包含完整的证书链
  • 私钥:PEM 格式的私钥内容

签发证书

对于尚未签发的 ACME 证书记录,在证书列表中点击 签发 按钮。 签发模式 可设置为:

  • 自动:从已配置的 ACME 账户获取证书(HTTP 或 DNS 验证)
  • 自签名:在本地生成自签名证书,无需联系 CA

在自动签发和续签过程中,面板会在时间线中实时显示进度,方便你跟进每一个步骤。

应用证书

证书签发或上传后,有两种方式将其应用到网站。

从证书列表部署

在证书列表中点击 部署 按钮:

  1. 选择一个或多个 网站,或使用域名匹配选择已覆盖的网站
  2. 如果你希望在所选网站上启用 HTTPS,请打开 启用 HTTPS 开关
  3. 提交

你也可以在修改证书时提供一个 部署脚本。 脚本中的 {cert}{key} 占位符会被替换为证书和私钥内容,从而可以将证书自动部署到其他服务。

从网站设置中应用

  1. 进入网站编辑页面
  2. 切换到 HTTPS 标签
  3. 启用 HTTPS
  4. 选择证书
  5. 保存配置

自动续签

ACME 证书支持自动续签:

  • 证书签发后通过 ARI 获取建议的续签时间
  • 系统会在续签时间前自动尝试续签
  • 续签成功后自动更新网站配置
  • 续签失败会发送通知

证书操作

续签

点击 续签 按钮可手动触发证书续签。 进度会实时显示。

查看证书

点击 查看 按钮可查看已签发的证书和私钥内容,分别显示在 证书私钥 两个选项卡中。

修改证书

点击 修改 按钮可编辑证书的域名、密钥类型、关联的网站/账户/DNS、自动续签以及部署脚本。

删除证书

点击 删除 按钮删除证书。 需要进行确认。

删除网站时,系统会自动解除该网站与证书的关联;仍被其他网站使用的证书不会被删除。启用 HTTPS 后,IPv6 443 监听遵循网站设置中的默认配置。

ACME 账户

切换到 账户 选项卡以管理 ACME 账户。 从 CA 签发证书需要一个 ACME 账户,并在创建证书时作为 账户 选择。

账户列表会显示每个账户的 邮箱CA密钥类型,以及 修改删除 操作。

创建账户

点击 创建账户 按钮。 注册账户需要联系所选的 CA,因此可能需要稍等片刻。

  • CA:要注册的证书颁发机构。 支持的取值:

    CA说明
    Let's Encrypt推荐,无需 EAB
    GoogleCNGoogle 的中国大陆友好接入点
    LiteSSL需要 EAB(KID + HMAC)
    ZeroSSL无需 EAB
    SSL.com需要 EAB(KID + HMAC)
    Google需要 EAB(KID + HMAC);中国大陆无法访问
  • 密钥类型:账户密钥类型(EC256、EC384、RSA2048 或 RSA4096;默认为 EC256)

  • 邮箱:用于注册账户的邮箱地址

  • KID / HMAC:外部账户绑定(EAB)凭据。 仅对 LiteSSLGoogleSSL.com 显示,这些 CA 要求你先从其官网获取 EAB(KID 和 HMAC)

注意

Google 在中国大陆无法访问,其他 CA 则取决于网络状况。 推荐使用 Let's Encrypt 或 LiteSSL。

修改 / 删除账户

点击 修改 可更新账户的 CA、密钥类型、邮箱和 EAB(KID/HMAC);保存时会向 CA 重新注册该账户。 点击 删除 可移除该账户(需要进行确认)。

DNS 账户

切换到 DNS 选项卡以管理 DNS 服务商账户。 DNS 账户保存了某个 DNS 服务商的 API 凭据,以便面板能够自动添加 DNS-01 验证所需的 TXT 记录,并在创建证书时作为 DNS 选择。

DNS 列表会显示每个账户的 备注名称类型,以及 修改删除 操作。

创建 DNS 账户

点击 创建 DNS 按钮。

  • 备注名称:用于标识此 DNS 账户的名称

  • DNS:DNS 服务商。 所需的凭据字段会根据所选的服务商而变化:

    服务商凭据字段
    阿里云Access Key、Secret Key
    腾讯云SecretId、SecretKey
    华为云AccessKeyId、SecretAccessKey
    西部数码用户名、API 密码
    CloudFlareAPI Key
    GcoreAPI Key
    PorkbunAPI Key、Secret Key
    NameSiloAPI Token
    ClouDNSAuth ID、Auth Password(添加 sub 前缀可使用 Sub Auth ID)
  • DNS 服务器:用于传播检查的 DNS 服务器,例如 8.8.8.8(默认为 8.8.8.8

  • 跳过 DNS 验证:用于内网环境。 启用后,面板会等待 60 秒,而不是轮询 DNS 查询 TXT 记录

修改 / 删除 DNS 账户

点击 修改 可更新备注名称、服务商、凭据、DNS 服务器和跳过验证选项。 点击 删除 可移除该 DNS 账户(需要进行确认)。

常见问题

申请失败

  • 检查域名是否正确解析到服务器
  • 检查 80 端口是否可访问(HTTP 验证)
  • 检查 DNS API 配置是否正确(DNS 验证)

续签失败

  • 检查域名解析是否变更
  • 检查 DNS API 是否过期
  • 查看面板日志了解详细错误