主题
华为云获取API秘钥
yunplus 需要调用华为云 OpenAPI 才能自动完成 DNS 验证、更新安全组白名单、部署证书到 CDN 和弹性负载均衡。这些都要用华为云的访问密钥来签名,所以第一步是拿到一对 AccessKeyId / SecretAccessKey。
华为云的叫法和 yunplus 表单的对应关系
华为云把这对密钥统称为 AK/SK:
| yunplus 表单字段 | 华为云控制台里的名称 |
|---|---|
| AccessKeyId | Access Key Id(AK) |
| SecretAccessKey | Secret Access Key(SK),只在下载的 credentials.csv 里 |
操作步骤
- 登录华为云官网,进入控制台。

- 点击右上角用户名,选择「我的凭证」。

- 切到左侧的「访问密钥」,点击「新增访问密钥」。创建成功后浏览器会自动下载一个
credentials.csv文件。

用记事本或表格软件打开
credentials.csv,里面有两列,Access Key Id对应 yunplus 的 AccessKeyId,Secret Access Key对应 SecretAccessKey。回到 yunplus 的 访问秘钥 页面,选择「华为云」,把两个值填进去保存。
SK 只能通过下载文件拿到
华为云控制台从不在页面上显示 SK,只有创建时下载的那个 csv 里有。文件丢了就只能删掉这对密钥重新创建。另外每个账号最多同时存在 2 对访问密钥,满了要先删旧的。
推荐用 IAM 用户而不是主账号
主账号(华为云叫「账号」)的密钥权限覆盖全部资源。生产环境建议在统一身份认证服务 IAM 里新建一个用户,只授予需要的权限。
- 进入统一身份认证服务 IAM →「用户」→「创建用户」。
- 访问方式勾选「编程访问」,凭证类型选「访问密钥」。
- 把用户加入一个用户组,在用户组上按用途授予策略。华为云的授权是加在用户组或直接给用户授权,而不是给密钥授权。
各功能需要的权限
| yunplus 功能 | 需要的策略 |
|---|---|
| DNS 自动验证 / 域名解析管理 | DNS FullAccess |
| 安全组 IP 白名单 | VPC FullAccess |
| 证书部署到 CDN | CDN FullAccess |
| 证书部署到 OBS | OBS OperateAccess |
| 证书部署到 ELB | ELB FullAccess |
| 上传证书到 SSL 证书管理 | SCM FullAccess |
注意授权的项目范围
华为云的授权要选生效范围。DNS 和 CDN 这类是全局服务,授权时范围选「全局服务资源」;VPC、ELB、OBS 是区域级服务,要选资源所在的区域,或者直接选「所有资源」。范围选错会表现为权限不生效。
