阿里云 ESA(边缘安全加速)
将证书直接部署到 边缘安全加速(ESA)站点,调用 SetCertificate(自定义上传)换证,无需走 CAS 收费的「云产品部署」任务。
须先完成 API 凭证 配置。
ESA 与传统 CDN 是不同产品:配置的是 站点(Site) 的边缘证书,不是 CDN 加速域名。若业务已接入 ESA,请使用本类型,不要误选 CDN。
在本站添加目标
- 证书部署 → 阿里云 → ESA → 「+ 新增目标」
- 选择已保存的 API 凭证
- 填写目标名称与 ESA 站点 ID
- 点击 测试:系统调用
GetSite校验站点是否存在、AccessKey 是否有读权限 - 保存 后,到 关联与推送 为证书勾选该目标(可选 自动)
必填参数
| 字段 | 说明 |
|---|---|
| ESA 站点 ID | 纯数字,如 1234567890123 |
如何查找站点 ID
- 登录 ESA 控制台
- 打开 站点管理(或站点列表),进入目标站点
- 在站点详情 / 概览中查看 站点 ID(SiteId)
- 也可通过 OpenAPI
ListSites按站点名称查询
部署效果
推送成功后,该站点下的 自定义边缘证书 即已更新。部署记录摘要类似:「ESA 站点 {ID} 边缘证书已更新」。
请同时确认:
- 站点已开启 SSL/TLS(边缘证书开关)
- 证书域名覆盖站点主域名及实际对外访问的主机名(CN / SAN)
同一目标再次推送时,会复用上次返回的证书 Id 进行更新,并使用稳定名称 nestssl-esa-{站点ID},降低自定义证书配额占用。
权限要求
RAM 策略需包含:
| Action | 用途 |
|---|---|
esa:GetSite |
测试连接:查询站点 |
esa:SetCertificate |
部署:上传/更新边缘证书 |
完整全产品 JSON 见 阿里云 API 凭证。若只部署 ESA,也可仅授予上述两条,或使用系统策略 AliyunESAFullAccess(权限较宽)。
注意事项
- 部署前请确保证书记录或密钥库中已保存 私钥
- 证书须覆盖该 ESA 站点域名(与站点主域名 / 记录主机名的 CN、SAN 一致)
- 免费证书(控制台
ApplyCertificate申请的 free 类型)不能通过本接口更新;本站始终上传 自定义证书 - 若提示自定义证书配额不足,请在 ESA 控制台清理旧的自定义证书后重试
- 若提示证书与站点域名不匹配,请核对证书 SAN 与站点加速域名
- 若提示权限不足,请核对凭证是否已授权给对应 RAM 用户,且含
esa:SetCertificate
与 CDN 如何选择
| 场景 | 选用 |
|---|---|
| 域名接入的是 传统 CDN / 全站加速 DCDN(旧 CDN 控制台) | CDN |
| 域名接入的是 边缘安全加速 ESA | ESA(本文) |
| 仅需上传到证书库,再到各产品手工绑定 | CAS |