域名验证

CNAME 记录加好了,证书为什么还没签发?

NestSSL 编辑团队 发布于 更新于

在阿里云云解析或腾讯云 DNSPod 添加了 CNAME,证书却一直待签发?看看解析记录怎么填、应该加在哪里,以及下一步在 NestSSL 中怎么操作。

CNAME 已经添加,证书却一直显示“待签发”,先别急着删除重加。常见原因是记录填错位置、主机记录多带了一段域名,或用了上次申请留下的旧值。按下面的顺序查看,通常能判断该改解析,还是继续处理证书申请。

先打开证书详情,别照着旧截图填写

在 NestSSL 的“我的证书”中打开对应证书,展开“查看 DNS 验证记录”,以这里的“主机名 / 别名”和“目标值”为准。重签后记录可能变化,之前验证成功过,不代表这次仍能沿用。

如果页面提示记录尚不完整,先点“检查签发状态”获取,不要自己猜记录值。若订单还停在填写申请阶段,则应先完成申请;付款成功不会自动签发。第一次操作可以参照手动 DNS 验证。

到实际管理解析的平台添加

在阿里云购买的域名,也可能一直用腾讯云 DNSPod 解析。先到域名管理页面查看 DNS 服务器(NS),确认现在由哪家提供解析,再去那家的控制台操作。只在另一家添加同名域名和记录,并不会让它生效。

使用阿里云时,打开“云解析 DNS → 公网权威解析”,点击域名进入解析设置;使用腾讯云时,打开“云解析 DNS → 权威解析”,点击域名进入记录管理。应添加公网记录,不能填到仅供服务器内网使用的解析里。

最容易填错的是“主机记录”

假设解析列表管理的是 example.com,NestSSL 显示的验证主机名是 _abc.example.com,那么主机记录填 _abc。若显示 _abc.www.example.com,则填 _abc.www。这两个只是格式示例,实际内容请从自己的证书详情复制。

添加或修改后,检查这几项:

  • 记录类型选 CNAME,不能改成 A 或 TXT。
  • 记录值填完整目标值,不加 https://、斜杠或引号。
  • 解析线路选默认,记录保持启用,不要只添加一条电信或联通专用线路。
  • 主机记录不要重复带上域名后缀,否则可能变成 _abc.example.com.example.com。

页面列出多条验证记录时,要逐条处理。提示记录冲突时,先看看是不是同名的旧验证记录;无法确认原用途,就不要删除,更不能去改网站正在使用的 www 或 @ 记录。

保存以后,再看外部能否查到

控制台“保存成功”说明记录已经提交,但外部查询可能仍受到缓存影响。使用 DNS 查询工具时,要查询完整验证主机名的 CNAME,而不是只查网站域名或看网站能不能打开。结果中的目标应与证书详情一致;末尾多一个点通常只是完整域名的表示方式。

会使用命令行时,也可以补充检查:

nslookup -type=CNAME _abc.example.com

将示例名称换成自己的完整验证主机名。查不到时,回头检查 NS、记录名称和启用状态;查到旧值时,先确认控制台保存的是新值,再从其他网络查询。频繁删改记录、反复缩短 TTL,都不能让已经存在的缓存立即消失。

确认能查到正确记录后,回 NestSSL 点“检查签发状态”。系统会查询签发结果;仍待验证且符合条件时,再提交重新检测。看到“已提交重新检测”还不代表证书已经签发。

选了自动验证,要看这张证书的处理结果

DNS 自动验证支持阿里云云解析 DNS 和腾讯云 DNSPod。只保存授权还不够,还要在申请时选用,或在证书详情的“DNS 自动验证”中选择授权并“保存设置”。

如果显示配置失败,先按页面提示处理权限或同名记录问题,再点“重新检查并配置”。已经显示解析配置完成时,不必再手动添加一遍。若证书已签发、只是文件没准备好,则使用“同步证书文件”。

记录正确却始终没有签发结果,可把订单号、验证主机名、解析截图和查询时间提供给客服。截图保留记录名称与目标值即可,不要发送云账号密钥或证书私钥。

相关说明

← 返回文章列表