Skip to content

证书订单与下载

一条证书配置在生命周期里会产生多张证书:首次签发一张,之后每 90 天续期再签发一张。这些实际签发出来的证书实体,都可以在「证书列表」里查看和下载。

证书配置列表 中点击某条配置的「证书列表」即可进入。

证书列表

证书状态怎么流转

列表里有两列状态,含义不同,容易混淆:

取值含义
申请状态申请完成已经成功从 CA 拿到证书
申请状态验证失败域名归属验证没通过,CA 没有签发
申请状态申请失败验证通过但签发环节出错
证书状态正常证书在有效期内
证书状态已过期证书已超出 90 天有效期

「有效天数」列显示的是形如 15/90 的进度,表示这张 90 天证书还剩 15 天。数字变成负数说明已经过期,属于历史记录,正常情况下新证书早已签发并部署。

看到「已过期」不用紧张

只要配置里还有剩余证书张数、且自动更新处于启用状态,系统会在到期前签发新证书。列表中留着的过期记录只是历史存档。

下载证书

对状态为「申请完成」的证书点击「下载证书」,会得到一个压缩包,里面按不同服务端软件分好了目录。

常见文件的用途:

文件用途
.pem / fullchain.pem证书公钥,含中间证书链,Nginx 用这个
.key / privkey.pem证书私钥,务必保密
.crt证书文件,Apache 等常用
.pfxWindows / IIS 使用的证书格式

Nginx 的典型配置写法:

nginx
ssl_certificate     /etc/nginx/certs/example.com.pem;
ssl_certificate_key /etc/nginx/certs/example.com.key;

更完整的 Nginx 配置见 nginx上SSL证书配置

私钥泄露等于证书作废

私钥文件不要提交进 Git 仓库,不要放在能被 Web 直接访问的目录下,服务器上建议设置为 600 权限。一旦怀疑泄露,立刻注销这张证书并重新申请。

大多数情况下你不需要手动下载

如果已经配好了 证书自动部署,证书会自动推送到目标位置,不需要人工下载再上传。手动下载主要用于临时排查、或者部署到 yunplus 暂不支持的环境。

注销证书

「注销」会向 CA 发起吊销请求,证书立即失效,任何客户端都不再信任它。

注销不可撤销

注销之后这张证书永久作废,只能重新申请。如果它正在给线上网站提供服务,注销会导致网站立刻出现 HTTPS 错误。

只有在这些情况下才需要注销:

  • 私钥泄露或怀疑泄露
  • 证书签发时域名信息填错了
  • 域名已经不再归你所有

日常换新证书不需要注销旧的,让它自然过期即可。

手动生成证书

列表右上角有「手动生成证书」,用于立即签发一张新证书,而不等系统的自动续期周期。

适用场景:

  • 证书被注销后需要立刻补一张
  • 之前申请失败,问题已修复,想马上重试
  • 改了 CSR 信息或加密算法,想让新证书立即生效

手动生成同样消耗剩余张数

手动生成会从配置的剩余证书张数里扣一张。张数用完时按钮不可用,需要先 续期补充张数

删除记录

对申请失败的记录可以「删除」,只是清理列表里的记录,不涉及任何吊销操作。已成功签发的证书建议保留,方便日后追溯。