安全防护

SSL 证书自动托管详解:告别手动续期

ACME 协议如何让证书申请、部署、续期全自动化?讲解 Let's Encrypt 签发流程与 CDN 边缘证书的最佳实践。

阅读时长约 6 分钟

证书过期:最不该发生却最常发生的事故

HTTPS 证书的有效期越来越短——Let's Encrypt 只有 90 天。手动管理证书意味着每年至少 4 次续期操作,忘掉任何一次,用户看到的就是满屏的"您的连接不是私密连接"。对多域名业务来说,这几乎是必然会踩的坑。

证书自动托管把申请、验证、部署、续期整条链路交给平台自动完成,让"证书"从一项运维工作变成一个不用想起来的默认能力。

ACME:自动化背后的协议

自动托管的核心是 ACME 协议(Automatic Certificate Management Environment),Let's Encrypt 就靠它实现免费证书的规模化签发。流程分四步:

  1. 下单:平台向证书机构(CA)发起证书申请;
  2. 验证域名所有权:CA 要求在指定位置放置质询内容——HTTP-01 方式放在 /.well-known/acme-challenge/ 路径下,DNS-01 方式添加一条 TXT 记录;
  3. 签发:验证通过后 CA 签发证书,有效期 90 天;
  4. 部署:证书与私钥下发到全部边缘节点,TLS 握手在边缘完成。

对已接入 CDN 的域名,HTTP-01 验证特别顺畅:质询请求本来就会经过边缘节点,平台直接在边缘应答,无需改动源站。

自动续期是怎么做到不中断的

  • 平台在证书到期前(通常提前 30 天)自动发起续签;
  • 新证书签发后热更新到边缘节点:新连接使用新证书,已建立的连接不受影响,全程零中断;
  • 续签失败会自动重试并告警,留出充足的人工处理窗口。

边缘 HTTPS 的最佳实践

实践说明
强制 HTTPSHTTP 请求 301 跳转到 HTTPS,避免明文访问
回源协议一致边缘到源站也走 HTTPS(源站端口填 443),全链路加密
多域名 SAN 证书一张证书覆盖多个域名,减少管理对象
开启 HTTP/2 与 HTTP/3都以 TLS 为前提,证书就绪后即可启用,进一步降低延迟

在 QEdgeCDN 中的操作

控制台进入「站点 → 证书管理」,点击「申请证书」选择站点提交,状态变为「已签发」即生效;列表中可看到证书类型(Let's Encrypt)、到期时间与自动续期开关。整个过程不需要你接触任何 .pem 文件。

也支持上传自有证书(例如企业 OV/EV 证书)——自动托管负责"不出事",自有证书负责"有需要时可控"。

完整接入流程见《QEdgeCDN 接入教程》第五步。

把这些能力直接用起来

QEdgeCDN 提供亚太边缘加速、CN2 优化线路、智能 WAF 与 SSL 自动托管,注册即可接入,体验版 ¥2/月 起。

继续阅读