使用指南

CDN

上传 CAS 后绑定 CDN 加速域名 HTTPS 证书。

阿里云 CDN

先将证书上传到 数字证书管理服务(CAS),再调用 SetCdnDomainSSLCertificateCertType=cas)绑定到 CDN 加速域名。PEM 只上传一次到 CAS,不走 CAS 收费的「云产品部署」任务。

须先完成 API 凭证 配置。若域名已接入 全站加速 DCDN,请用 DCDN 部署;若已接入 边缘安全加速 ESA,请用 ESA 部署

在本站添加目标

  1. 证书部署阿里云CDN「+ 新增目标」
  2. 选择已保存的 API 凭证
  3. 填写目标名称与 CDN 加速域名
  4. 测试 通过后 保存
  5. 关联与推送 为证书勾选该目标(可选 自动

必填参数

字段 说明
CDN 加速域名 须为已在 CDN 控制台添加并开启 HTTPS 的域名,如 cdn.example.com

部署效果

推送成功后,证书会出现在 CAS 证书库,且该加速域名的 HTTPS 证书已更新,一般无需再登录 CDN 控制台手工上传。

权限要求

RAM 策略需包含:

  • yundun-cert:UploadUserCertificate
  • yundun-cert:ListUserCertificateOrder
  • cdn:DescribeCdnDomainDetail
  • cdn:SetCdnDomainSSLCertificate

完整 JSON 见 阿里云 API 凭证

注意事项

  • 部署前请确保证书记录或密钥库中已保存 私钥
  • 证书须覆盖该加速域名(通配符规则与证书 CN/SAN 一致)
  • 凭证上的 CAS 证书库地域(中国站 cn-hangzhou / 国际站 ap-southeast-1)决定上传 CertId 与换证 CertRegion,与 CDN 控制台展示的加速区域不是同一概念
  • 同一证书指纹、同一阿里云 AccessKey、同一 CAS 证书库:自动重试或推送到其他 CDN/DCDN/CAS 目标时会复用 CertId。更换 AccessKey ID 后不会复用旧账号证书。本站不自动删除 CAS 旧证
  • 连接测试会确认加速域名可访问,并 fail-closed 探测 CAS 列表与空证书上传鉴权;实际 SetCdnDomainSSLCertificate 权限在部署时确认
  • 若提示权限不足,请核对凭证是否已授权给对应 RAM 用户,且含上述 CAS 与 CDN Action

相关文档