憑證管理

憑證管理頁面用於申請、上傳與管理 SSL/TLS 憑證。
憑證 頁面分為三個分頁:
- 憑證:申請、上傳與管理憑證(參見 憑證清單)
- 帳戶:管理 ACME 帳戶(CA、電子郵件、金鑰類型等) (參見 ACME 帳戶)
- DNS:管理用於 DNS 驗證的 DNS 服務商帳戶(參見 DNS 帳戶)
憑證清單
進入 憑證 頁面,預設會顯示憑證清單。
列表顯示以下資訊:
- 網域:憑證所包含的網域
- 類型:金鑰類型(EC 256 / EC 384 / RSA 2048 / RSA 4096),上傳的憑證則顯示為 Upload
- 關聯帳戶:所使用的 ACME 帳戶
- 簽發者:憑證頒發機構
- 到期時間:憑證的到期時間
- 下次續簽時間:自動續簽的時間
- 自動續簽:是否啟用自動續簽(可直接在清單中切換)
- 操作:簽發、續簽、部署、檢視、修改、刪除等
建立憑證
點選 建立憑證 按鈕即可建立一筆新的憑證記錄。 建立記錄並不會立即簽發憑證;建立完成後,在憑證清單中點選 簽發 才會實際取得憑證(參見 簽發憑證)。
配置項
- 網域:要申請憑證的網域,支援多個網域
- 金鑰類型:EC 256、EC 384、RSA 2048 或 RSA 4096(預設為 EC 256)
- 網站:與證書關聯、用於 HTTP 驗證和部署的一個或多個網站。 可以使用域名匹配操作,選擇域名已被該證書覆蓋的網站
- 帳戶:與此憑證關聯的 ACME 帳戶
- DNS:與此憑證關聯的 DNS 帳戶(選擇 DNS 帳戶後即會使用 DNS 驗證)
- DNS 別名:僅在選擇了 DNS 帳戶時顯示。 將原始網域對應到一筆別名記錄,用於 DNS-01 CNAME 委派,使得 ACME 質詢可在另一個(受委派的)區域中進行驗證
一個證書可以關聯多個網站。 AcePanel 會按照證書的完整域名列表簽發證書,並將結果部署到每個已選網站。 用於訪問面板的域名在滿足驗證條件時也可以加入 ACME 證書。
網域格式
example.com # 單一網域
www.example.com # 子網域
*.example.com # 萬用字元網域(需透過 DNS 驗證)提示
萬用字元憑證(*.example.com)只能透過 DNS 驗證來申請。
上傳憑證
點選 上傳憑證 按鈕即可新增一個現有的憑證。 直接將憑證與私鑰內容貼到文字方塊中:
- 憑證:PEM 格式的憑證內容,請包含完整的憑證鏈
- 私鑰:PEM 格式的私鑰內容
簽發憑證
對於尚未簽發的 ACME 憑證記錄,請在憑證清單中點選 簽發 按鈕。 簽發模式 可設定為:
- 自動:從已設定的 ACME 帳戶取得憑證(HTTP 或 DNS 驗證)
- 自簽:在本機產生自簽憑證,無須聯絡 CA
在自動簽發與續簽的過程中,面板會在時間軸中即時顯示進度,方便你追蹤每一個步驟。
套用憑證
憑證簽發或上傳後,有兩種方式可將其套用到網站。
從憑證清單部署
在憑證清單中點選 部署 按鈕:
- 選擇一個或多個 網站,或使用域名匹配選擇已覆蓋的網站
- 若你希望在所選網站上啟用 HTTPS,請開啟 啟用 HTTPS 開關
- 提交
你也可以在修改憑證時提供一個 部署腳本。 腳本中的 {cert} 與 {key} 佔位符會被替換為憑證與私鑰內容,從而可將憑證自動部署到其他服務。
從網站設定中套用
- 進入網站編輯頁面
- 切換到 HTTPS 標籤
- 啟用 HTTPS
- 選擇憑證
- 儲存配置
自動續簽
ACME 憑證支援自動續簽:
- 憑證簽發後,會透過 ARI 取得建議的續簽時間
- 系統會在續簽時間之前自動嘗試續簽
- 續簽成功後,會自動更新網站設定
- 若續簽失敗,則會發送通知
憑證操作
續簽
點選 續簽 按鈕即可手動觸發憑證續簽。 進度會即時顯示。
檢視憑證
點選 檢視 按鈕即可檢視已簽發的憑證與私鑰內容,分別顯示在 憑證 與 私鑰 兩個分頁中。
修改憑證
點選 修改 按鈕即可編輯憑證的網域、金鑰類型、關聯的網站/帳戶/DNS、自動續簽以及部署腳本。
刪除憑證
點選 刪除 按鈕即可刪除憑證。 需要進行確認。
刪除網站時,系統會自動解除該網站與證書的關聯;仍被其他網站使用的證書不會被刪除。啟用 HTTPS 後,IPv6 443 監聽遵循網站設定中的預設配置。
ACME 帳戶
切換到 帳戶 分頁以管理 ACME 帳戶。 從 CA 簽發憑證需要一個 ACME 帳戶,並在建立憑證時作為 帳戶 選擇。
帳戶清單會顯示每個帳戶的 電子郵件、CA 與 金鑰類型,以及 修改 與 刪除 操作。
建立帳戶
點選 建立帳戶 按鈕。 註冊帳戶需要聯絡所選的 CA,因此可能需要稍候片刻。
CA:要註冊的憑證頒發機構。 支援的值:
CA 說明 Let's Encrypt 推薦,無須 EAB GoogleCN Google 的中國大陸友善接入點 LiteSSL 需要 EAB(KID + HMAC) ZeroSSL 無須 EAB SSL.com 需要 EAB(KID + HMAC) Google 需要 EAB(KID + HMAC);中國大陸無法存取 金鑰類型:帳戶金鑰類型(EC256、EC384、RSA2048 或 RSA4096;預設為 EC256)
電子郵件:用於註冊帳戶的電子郵件地址
KID / HMAC:外部帳戶綁定(EAB)憑證。 僅對 LiteSSL、Google 與 SSL.com 顯示,這些 CA 要求你先從其官方網站取得 EAB(KID 與 HMAC)
注意
Google 在中國大陸無法存取,其他 CA 則取決於網路狀況。 建議使用 Let's Encrypt 或 LiteSSL。
修改 / 刪除帳戶
點選 修改 可更新帳戶的 CA、金鑰類型、電子郵件與 EAB(KID/HMAC);儲存時會向 CA 重新註冊該帳戶。 點選 刪除 可移除該帳戶(需要進行確認)。
DNS 帳戶
切換到 DNS 分頁以管理 DNS 服務商帳戶。 DNS 帳戶會儲存某個 DNS 服務商的 API 憑證,以便面板能自動新增 DNS-01 驗證所需的 TXT 記錄,並在建立憑證時作為 DNS 選擇。
DNS 清單會顯示每個帳戶的 備註名稱 與 類型,以及 修改 與 刪除 操作。
建立 DNS 帳戶
點選 建立 DNS 按鈕。
備註名稱:用於識別此 DNS 帳戶的名稱
DNS:DNS 服務商。 所需的憑證欄位會依所選的服務商而有所不同:
服務商 憑證欄位 阿里雲 Access Key、Secret Key 騰訊雲 SecretId、SecretKey 華為雲 AccessKeyId、SecretAccessKey 西部數碼 使用者名稱、API 密碼 CloudFlare API Key Gcore API Key Porkbun API Key、Secret Key NameSilo API Token ClouDNS Auth ID、Auth Password(加上 sub前綴即可使用 Sub Auth ID)DNS 伺服器:用於傳播檢查的 DNS 伺服器,例如
8.8.8.8(預設為8.8.8.8)略過 DNS 驗證:用於內部網路環境。 啟用後,面板會等待 60 秒,而不是輪詢 DNS 查詢 TXT 記錄
修改 / 刪除 DNS 帳戶
點選 修改 可更新備註名稱、服務商、憑證、DNS 伺服器與略過驗證選項。 點選 刪除 可移除該 DNS 帳戶(需要進行確認)。
常見問題
申請失敗
- 請檢查網域是否已正確解析到伺服器
- 請檢查連接埠 80 是否可存取(HTTP 驗證)
- 檢查 DNS API 配置是否正確(DNS 驗證)
續簽失敗
- 請檢查網域解析是否已變更
- 檢查 DNS API 是否過期
- 請檢查面板記錄以取得詳細錯誤
