主题
宝塔 SSL证书配置
用宝塔面板建站的话,证书通常是在面板里手动上传的。每 90 天登录一次面板、复制粘贴证书内容,是很容易忘的事。宝塔开放了 API,yunplus 可以直接调用它把新证书写进去。
两种部署目标
| 部署目标 | 装到哪里 | 什么时候用 |
|---|---|---|
| 宝塔面板 | 面板管理后台自身的证书 | 想让访问宝塔后台(如 https://panel.example.com:8888)走 HTTPS |
| 宝塔网站 | 面板中某个站点的证书 | 面板里托管的业务网站需要 HTTPS |

大多数人需要的是宝塔网站。如果面板后台和业务站点都要 HTTPS,就建两个部署任务。
前置条件
- 已经申请好覆盖目标域名的证书,见 SSL证书配置。
- 宝塔面板可以从公网访问。yunplus 是从服务端发起请求的,面板必须能被外部访问到。
- 已经拿到宝塔的接口密钥,并把 yunplus 的出口 IP 加入了 API 白名单(见下一节)。
获取宝塔接口密钥
- 登录宝塔面板,进入「设置」→「API 接口」。
- 打开「API 接口」开关。
- 复制页面上显示的 接口密钥(api_sk)。
- 在「IP 白名单」中填入允许调用 API 的 IP。
IP 白名单是最容易卡住的一步
宝塔的 API 默认只允许白名单内的 IP 调用。如果不加白名单,yunplus 会一直提示连接失败。
如果不确定 yunplus 的出口 IP,宝塔的白名单支持填 0.0.0.0 放开全部来源。但这样安全性会下降,必须同时保证接口密钥不泄露,并建议给面板加上其他访问限制。
部署流程
操作步骤
- 进入 证书配置列表,点击目标证书的「自动部署」。
- 点击「新增自动部署」,在选择器中点左侧「面板」,选择「宝塔网站」或「宝塔面板」。
- 填写表单。

| 字段 | 填什么 | 举例 |
|---|---|---|
| 宝塔面板地址 | 面板的完整访问地址,含协议和端口 | http://1.2.3.4:8888 |
| 接口密钥 | 宝塔「API 接口」页面里的密钥 | 一串 32 位字符 |
| 站点项目名称 | 宝塔「网站」列表里显示的站点名 | www.example.com |
站点项目名称要一字不差
这个字段是手工输入的,必须和宝塔「网站」列表里显示的名称完全一致(通常就是建站时填的域名)。多一个 www.、少一个字母都会导致找不到站点。建议直接从宝塔页面复制粘贴。
部署目标选择「宝塔面板」时没有这个字段,因为装的是面板本身的证书。
- 点击「提交」。系统会立刻用当前证书部署一次。
验证配置
在 yunplus 侧:自动部署列表中该任务的执行状态显示成功。
在宝塔侧:进入「网站」→ 对应站点 →「SSL」,查看证书的到期时间是否已经更新为新证书。
在浏览器侧:访问站点,点击地址栏的锁图标查看证书详情,确认颁发时间是最近的。
或者用命令行:
bash
echo | openssl s_client -servername www.example.com -connect www.example.com:443 2>/dev/null | openssl x509 -noout -dates