通配符 SSL 证书 90 天就到期,阿里云 CDN 部署怎么才能不折腾
用过免费通配符证书的都知道,90 天的有效期意味着一年要换四次。如果你的阿里云 CDN 上挂了好几个子域名,每次到期都得手动去控制台替换证书,这件事做多了真的很烦。
这篇文章记一下我现在的操作流程。核心思路:找一个平台统一管证书的签发和部署,续签之后让新证书自动推送到阿里云 CDN,省掉反复登控制台的步骤。
以前手动操作有多少步
先回忆一下传统的阿里云 CDN 证书更新流程,帮你判断这篇文章对你有没有用:
手动流程(每 90 天重复一次):
- 去 Let’s Encrypt 或者其他 CA 申请/续签通配符证书
- 手动添加 DNS TXT 记录做域名验证
- 等签发,下载 PEM 和 KEY 文件
- 登录阿里云 SSL 证书控制台,上传新证书
- 进入 CDN 控制台 → HTTPS 配置 → 选择新证书
- 如果 OSS 也绑了域名,去 OSS 那边再换一遍
- 如果有 ALB 或 CLB,继续重复
七步,每 90 天来一轮。域名多的话时间翻倍。
- 如果有 ALB 或 CLB,继续重复
现在的流程长什么样
我现在用了一个第三方证书管理平台,下面按步骤说清楚每一步是手动还是自动。
1. 配置 DNS 服务商密钥(一次性)
在平台上填入你 DNS 服务商的 API 密钥(比如阿里云 DNS 的 AccessKey)。配好之后,后续签发证书需要的 TXT 验证记录,平台会自动帮你添加到 DNS,不用你手动去 DNS 控制台操作了。
这一步只需要做一次。
2. 签发免费通配符证书
平台提供免费通配符证书,覆盖*.yourdomain.com,有效期 90 天。
发起签发后,DNS 验证自动完成(因为第一步已经配了密钥),DV 证书一般 5-10 分钟就能拿到。
3. 一键部署到阿里云(手动触发)
签发完成后,配好阿里云的 AccessKey,可以把证书一键推送到以下五类阿里云服务:
- CDN— 内容分发网络
- DCDN— 全站加速
- OSS— 对象存储(自定义域名 HTTPS)
- ALB— 应用型负载均衡
- CLB— 传统负载均衡
注意:这里的"一键部署"是你手动点击触发的,不是后台自动执行。但一次点击可以覆盖上面所有服务,不用挨个控制台跑。
- CLB— 传统负载均衡
4. 到期提醒(自动)
证书快过期时,平台会自动发提醒通知。支持的渠道包括微信、邮件、短信、电话、钉钉、飞书。
5. 续签(手动触发)
收到提醒后,你需要手动回到平台点击续签。
这里要特别说清楚:续签不是自动的。平台不会在后台偷偷帮你续签。你必须自己操作这一步。
好消息是续签过程本身很快——DNS 验证还是自动的,DV 证书几分钟就签好了。
6. 续签后推送到阿里云(自动)
这一步是整个流程最省事的地方:续签完成后,新证书会自动同步到你之前配置好的阿里云部署目标(CDN、DCDN、OSS、ALB、CLB)。
也就是说,你点完续签,阿里云上的证书就自动换好了。不需要再登录阿里云控制台操作。
两种流程对比
| 操作 | 手动流程 | 现在的流程 |
|---|---|---|
| DNS 验证 | 手动加 TXT 记录 | 自动(配过一次密钥) |
| 签发等待 | 取决于 CA | 5-10 分钟 |
| 上传证书到阿里云 | 手动上传文件 | 一键推送(手动触发) |
| CDN/OSS 替换证书 | 每个服务手动换 | 首次一键覆盖所有 |
| 续签 | 手动操作 | 手动操作 |
| 续签后更新阿里云 | 每个服务再手动换一遍 | 自动同步 |
关键区别在最后一行:续签之后不用再跑一遍部署流程了,新证书自动推过去。
覆盖不了的场景
必须讲清楚这个方案的边界:
- 自建服务器上的 Nginx/Apache:不支持。平台不会 SSH 到你的服务器上替换证书文件,ECS 上自己装的 Web 服务器还是得手动更新。
- 腾讯云/华为云/其他云:部署能力只覆盖阿里云的那五类服务。
- 宝塔面板:不支持。
如果你的架构是阿里云 CDN + 自建源站 Nginx 的组合,CDN 那层的证书可以走自动同步,但源站 Nginx 的证书还是要你自己处理。
- 宝塔面板:不支持。
付费方面
免费通配符证书完全够日常使用,只是 90 天需要手动续签一次。如果想要更长有效期:
- DV 单域名:39 元/年
- DV 通配符:349 元/年
- OV 单域名:590 元/年起
我自己用的免费版,四次续签体验下来没出过问题。
- OV 单域名:590 元/年起
总结
通配符证书 90 天到期确实烦,但真正耗时间的不是续签本身,而是续签之后挨个去阿里云控制台换证书。把这一步自动化掉之后,整件事就变成了"收到提醒 → 点一下续签 → 完事"。
我用的平台是 ssl.spug.cc,有需要的可以看看。
