跳轉到內容

憑證管理

Create a certificate

憑證管理頁面用於申請、上傳與管理 SSL/TLS 憑證。

憑證 頁面分為三個分頁:

  • 憑證:申請、上傳與管理憑證(參見 憑證清單
  • 帳戶:管理 ACME 帳戶(CA、電子郵件、金鑰類型等) (參見 ACME 帳戶
  • DNS:管理用於 DNS 驗證的 DNS 服務商帳戶(參見 DNS 帳戶

憑證清單

進入 憑證 頁面,預設會顯示憑證清單。

列表顯示以下資訊:

  • 網域:憑證所包含的網域
  • 類型:金鑰類型(EC 256 / EC 384 / RSA 2048 / RSA 4096),上傳的憑證則顯示為 Upload
  • 關聯帳戶:所使用的 ACME 帳戶
  • 簽發者:憑證頒發機構
  • 到期時間:憑證的到期時間
  • 下次續簽時間:自動續簽的時間
  • 自動續簽:是否啟用自動續簽(可直接在清單中切換)
  • 操作:簽發、續簽、部署、檢視、修改、刪除等

建立憑證

點選 建立憑證 按鈕即可建立一筆新的憑證記錄。 建立記錄並不會立即簽發憑證;建立完成後,在憑證清單中點選 簽發 才會實際取得憑證(參見 簽發憑證)。

配置項

  • 網域:要申請憑證的網域,支援多個網域
  • 金鑰類型:EC 256、EC 384、RSA 2048 或 RSA 4096(預設為 EC 256)
  • 網站:與證書關聯、用於 HTTP 驗證和部署的一個或多個網站。 可以使用域名匹配操作,選擇域名已被該證書覆蓋的網站
  • 帳戶:與此憑證關聯的 ACME 帳戶
  • DNS:與此憑證關聯的 DNS 帳戶(選擇 DNS 帳戶後即會使用 DNS 驗證)
  • DNS 別名:僅在選擇了 DNS 帳戶時顯示。 將原始網域對應到一筆別名記錄,用於 DNS-01 CNAME 委派,使得 ACME 質詢可在另一個(受委派的)區域中進行驗證

一個證書可以關聯多個網站。 AcePanel 會按照證書的完整域名列表簽發證書,並將結果部署到每個已選網站。 用於訪問面板的域名在滿足驗證條件時也可以加入 ACME 證書。

網域格式

example.com           # 單一網域
www.example.com       # 子網域
*.example.com         # 萬用字元網域(需透過 DNS 驗證)

提示

萬用字元憑證(*.example.com)只能透過 DNS 驗證來申請。

上傳憑證

點選 上傳憑證 按鈕即可新增一個現有的憑證。 直接將憑證與私鑰內容貼到文字方塊中:

  • 憑證:PEM 格式的憑證內容,請包含完整的憑證鏈
  • 私鑰:PEM 格式的私鑰內容

簽發憑證

對於尚未簽發的 ACME 憑證記錄,請在憑證清單中點選 簽發 按鈕。 簽發模式 可設定為:

  • 自動:從已設定的 ACME 帳戶取得憑證(HTTP 或 DNS 驗證)
  • 自簽:在本機產生自簽憑證,無須聯絡 CA

在自動簽發與續簽的過程中,面板會在時間軸中即時顯示進度,方便你追蹤每一個步驟。

套用憑證

憑證簽發或上傳後,有兩種方式可將其套用到網站。

從憑證清單部署

在憑證清單中點選 部署 按鈕:

  1. 選擇一個或多個 網站,或使用域名匹配選擇已覆蓋的網站
  2. 若你希望在所選網站上啟用 HTTPS,請開啟 啟用 HTTPS 開關
  3. 提交

你也可以在修改憑證時提供一個 部署腳本。 腳本中的 {cert}{key} 佔位符會被替換為憑證與私鑰內容,從而可將憑證自動部署到其他服務。

從網站設定中套用

  1. 進入網站編輯頁面
  2. 切換到 HTTPS 標籤
  3. 啟用 HTTPS
  4. 選擇憑證
  5. 儲存配置

自動續簽

ACME 憑證支援自動續簽:

  • 憑證簽發後,會透過 ARI 取得建議的續簽時間
  • 系統會在續簽時間之前自動嘗試續簽
  • 續簽成功後,會自動更新網站設定
  • 若續簽失敗,則會發送通知

憑證操作

續簽

點選 續簽 按鈕即可手動觸發憑證續簽。 進度會即時顯示。

檢視憑證

點選 檢視 按鈕即可檢視已簽發的憑證與私鑰內容,分別顯示在 憑證私鑰 兩個分頁中。

修改憑證

點選 修改 按鈕即可編輯憑證的網域、金鑰類型、關聯的網站/帳戶/DNS、自動續簽以及部署腳本。

刪除憑證

點選 刪除 按鈕即可刪除憑證。 需要進行確認。

刪除網站時,系統會自動解除該網站與證書的關聯;仍被其他網站使用的證書不會被刪除。啟用 HTTPS 後,IPv6 443 監聽遵循網站設定中的預設配置。

ACME 帳戶

切換到 帳戶 分頁以管理 ACME 帳戶。 從 CA 簽發憑證需要一個 ACME 帳戶,並在建立憑證時作為 帳戶 選擇。

帳戶清單會顯示每個帳戶的 電子郵件CA金鑰類型,以及 修改刪除 操作。

建立帳戶

點選 建立帳戶 按鈕。 註冊帳戶需要聯絡所選的 CA,因此可能需要稍候片刻。

  • CA:要註冊的憑證頒發機構。 支援的值:

    CA說明
    Let's Encrypt推薦,無須 EAB
    GoogleCNGoogle 的中國大陸友善接入點
    LiteSSL需要 EAB(KID + HMAC)
    ZeroSSL無須 EAB
    SSL.com需要 EAB(KID + HMAC)
    Google需要 EAB(KID + HMAC);中國大陸無法存取
  • 金鑰類型:帳戶金鑰類型(EC256、EC384、RSA2048 或 RSA4096;預設為 EC256)

  • 電子郵件:用於註冊帳戶的電子郵件地址

  • KID / HMAC:外部帳戶綁定(EAB)憑證。 僅對 LiteSSLGoogleSSL.com 顯示,這些 CA 要求你先從其官方網站取得 EAB(KID 與 HMAC)

注意

Google 在中國大陸無法存取,其他 CA 則取決於網路狀況。 建議使用 Let's Encrypt 或 LiteSSL。

修改 / 刪除帳戶

點選 修改 可更新帳戶的 CA、金鑰類型、電子郵件與 EAB(KID/HMAC);儲存時會向 CA 重新註冊該帳戶。 點選 刪除 可移除該帳戶(需要進行確認)。

DNS 帳戶

切換到 DNS 分頁以管理 DNS 服務商帳戶。 DNS 帳戶會儲存某個 DNS 服務商的 API 憑證,以便面板能自動新增 DNS-01 驗證所需的 TXT 記錄,並在建立憑證時作為 DNS 選擇。

DNS 清單會顯示每個帳戶的 備註名稱類型,以及 修改刪除 操作。

建立 DNS 帳戶

點選 建立 DNS 按鈕。

  • 備註名稱:用於識別此 DNS 帳戶的名稱

  • DNS:DNS 服務商。 所需的憑證欄位會依所選的服務商而有所不同:

    服務商憑證欄位
    阿里雲Access Key、Secret Key
    騰訊雲SecretId、SecretKey
    華為雲AccessKeyId、SecretAccessKey
    西部數碼使用者名稱、API 密碼
    CloudFlareAPI Key
    GcoreAPI Key
    PorkbunAPI Key、Secret Key
    NameSiloAPI Token
    ClouDNSAuth ID、Auth Password(加上 sub 前綴即可使用 Sub Auth ID)
  • DNS 伺服器:用於傳播檢查的 DNS 伺服器,例如 8.8.8.8(預設為 8.8.8.8

  • 略過 DNS 驗證:用於內部網路環境。 啟用後,面板會等待 60 秒,而不是輪詢 DNS 查詢 TXT 記錄

修改 / 刪除 DNS 帳戶

點選 修改 可更新備註名稱、服務商、憑證、DNS 伺服器與略過驗證選項。 點選 刪除 可移除該 DNS 帳戶(需要進行確認)。

常見問題

申請失敗

  • 請檢查網域是否已正確解析到伺服器
  • 請檢查連接埠 80 是否可存取(HTTP 驗證)
  • 檢查 DNS API 配置是否正確(DNS 驗證)

續簽失敗

  • 請檢查網域解析是否已變更
  • 檢查 DNS API 是否過期
  • 請檢查面板記錄以取得詳細錯誤