阿里云 CDN
先将证书上传到 数字证书管理服务(CAS),再调用 SetCdnDomainSSLCertificate(CertType=cas)绑定到 CDN 加速域名。PEM 只上传一次到 CAS,不走 CAS 收费的「云产品部署」任务。
须先完成 API 凭证 配置。若域名已接入 全站加速 DCDN,请用 DCDN 部署;若已接入 边缘安全加速 ESA,请用 ESA 部署。
在本站添加目标
- 证书部署 → 阿里云 → CDN → 「+ 新增目标」
- 选择已保存的 API 凭证
- 填写目标名称与 CDN 加速域名
- 测试 通过后 保存
- 到 关联与推送 为证书勾选该目标(可选 自动)
必填参数
| 字段 | 说明 |
|---|---|
| CDN 加速域名 | 须为已在 CDN 控制台添加并开启 HTTPS 的域名,如 cdn.example.com |
部署效果
推送成功后,证书会出现在 CAS 证书库,且该加速域名的 HTTPS 证书已更新,一般无需再登录 CDN 控制台手工上传。
权限要求
RAM 策略需包含:
yundun-cert:UploadUserCertificateyundun-cert:ListUserCertificateOrdercdn:DescribeCdnDomainDetailcdn:SetCdnDomainSSLCertificate
完整 JSON 见 阿里云 API 凭证。
注意事项
- 部署前请确保证书记录或密钥库中已保存 私钥
- 证书须覆盖该加速域名(通配符规则与证书 CN/SAN 一致)
- 凭证上的 CAS 证书库地域(中国站
cn-hangzhou/ 国际站ap-southeast-1)决定上传 CertId 与换证CertRegion,与 CDN 控制台展示的加速区域不是同一概念 - 同一证书指纹、同一阿里云 AccessKey、同一 CAS 证书库:自动重试或推送到其他 CDN/DCDN/CAS 目标时会复用 CertId。更换 AccessKey ID 后不会复用旧账号证书。本站不自动删除 CAS 旧证
- 连接测试会确认加速域名可访问,并 fail-closed 探测 CAS 列表与空证书上传鉴权;实际
SetCdnDomainSSLCertificate权限在部署时确认 - 若提示权限不足,请核对凭证是否已授权给对应 RAM 用户,且含上述 CAS 与 CDN Action
相关文档
- 阿里云 API 凭证
- 阿里云 DCDN — 全站加速
- 阿里云 ESA — 边缘安全加速站点
- 部署总览