部署总览
NestSSL 支持在证书签发或重签后,将证书(及私钥)自动或手动推送 到您配置的目标,减少手工登录云控制台上传的操作。
入口与页面结构
登录后访问顶部导航 证书部署。左侧按模块分组:
| 模块 | 页面 | 作用 |
|---|---|---|
| 证书 | 关联与推送 | 为每张已签发证书勾选目标、开启自动部署、手动推送 |
| 阿里云 | API 凭证 | 保存 RAM AccessKey,可被多个 CDN/ESA/CLB/ALB/NLB/OSS 等目标复用 |
| 阿里云 | CDN / ESA / CLB / ALB / NLB / OSS / 虚拟主机 / CAS | 各产品类型的部署目标 |
| 腾讯云 | API 凭证 | 保存 CAM SecretId/SecretKey |
| 腾讯云 | SSL | 腾讯云 SSL 证书库目标 |
| 自建 | Webhook | HTTP(S) 回调接收端 |
推荐顺序:先在各云厂商下添加 API 凭证 → 再添加对应 部署目标(选择凭证并填写域名/实例等)→ 最后在 关联与推送 为证书勾选目标。
未配置凭证时,部署目标页会提示先完成凭证;无凭证时不会出现「新增目标」按钮。
也可在 我的证书 → 详情 的「证书部署」区域查看部署记录,并对已关联目标执行 全部推送。
支持的部署目标
| 类型 | 说明 | 是否需要私钥 |
|---|---|---|
| 阿里云 CDN | 直接更新加速域名 HTTPS 证书 | ✅ 需要 |
| 阿里云 ESA | 边缘安全加速站点边缘证书换证 | ✅ 需要 |
| 阿里云 CLB | 传统型负载均衡 HTTPS 监听换证 | ✅ 需要 |
| 阿里云 ALB | 应用型负载均衡 HTTPS/QUIC 监听换证 | ✅ 需要 |
| 阿里云 NLB | 网络型负载均衡 TCPSSL 监听换证 | ✅ 需要 |
| 阿里云 OSS | Bucket 自定义域名 HTTPS 证书 | ✅ 需要 |
| 阿里云云虚拟主机 | 上传 CAS,供控制台选「云盾证书」 | ✅ 需要 |
| 阿里云 CAS | 仅上传到证书库 | ✅ 需要 |
| 腾讯云 SSL | SSL 证书服务 | ✅ 需要 |
| Webhook | 自建 HTTP 接收端 | 视实现而定 |
NestSSL 对 CDN / ESA / CLB / ALB / NLB / OSS 使用各产品 免费 OpenAPI 直接绑定,不 走阿里云 CAS 收费的「云产品部署」任务(约 30 元/次)。
工作流程
添加 API 凭证 → 添加部署目标(绑定凭证)→ 测试连接 → 关联与推送勾选目标 → 签发/重签后自动或手动部署
配合 自动重签,形成 「CA/B 到期 → 自动重签 → 自动推送」 闭环:
- API 凭证 — 阿里云/腾讯云各保存一套或多套密钥(如生产、测试账号)
- 部署目标 — 按产品填写 CDN 域名、ESA 站点 ID、CLB/ALB/NLB 监听或实例等;同一凭证可创建多个目标
- 关联与推送 — 为每张证书勾选要推送的目标,可勾选 自动(签发/重签后自动推送)
- 开启自动重签 — 证书详情打开开关(需 DNS/HTTP 验证,见 套餐与重签)
- 自动运行 — 到期前系统自动重签,成功后推送到已关联且启用自动的目标
关联与推送
在 证书部署 → 关联与推送 为每张证书勾选要推送的目标。详见 关联与推送。
- 部署目标按 厂商 分组,同一 API 凭证 下的多个目标会归为一组,并显示类型标签与域名/实例等明细,便于区分多套云账号
- 保存关联 — 保存勾选的部署目标及「自动」开关
- 推送 — 仅向该 单个 已关联且启用的目标立即同步当前证书(需已保存关联)
- 全部推送 — 向该证书所有已关联且启用的目标一次性提交部署任务
手动推送前请确认目标配置无误;CLB 等敏感目标保存与部署时均有域名校验,详见 阿里云 CLB。
证书详情中的部署
我的证书 → 详情 底部「证书部署」区域:
- 可上传私钥(仅 CSR 申请、尚未保存私钥时)
- 全部推送 — 同关联页的批量推送
- 部署记录 — 展示最近推送记录:目标名称与类型、凭证与配置摘要、触发方式(签发/重签/手动)、状态及按产品格式化的结果说明(如 CDN 域名已更新、ESA 站点边缘证书已更新、CAS CertId 等)
自动部署
满足以下条件时,证书 签发 或 重签 成功后可自动推送:
- 部署目标已启用
- 证书已关联该目标且勾选 自动
- 阿里云/腾讯云场景下证书记录或密钥库中有可用私钥
- 本次为新签发的证书,或重签后证书内容已更新
自动部署的触发时机、重试与失败邮件见 自动化与通知。
部署 ≠ 绑定到业务
本平台将证书 上传到云厂商的证书库或直接更新产品证书。部分场景仍需在控制台完成最后绑定:
- 阿里云 CAS / 腾讯云 SSL 仅上传证书库:需在控制台绑定到 CLB/ALB/NLB、CDN、WAF 等
- CDN / ESA / CLB / ALB / NLB / OSS / Webhook:本站部署成功通常即表示对应产品证书已更新
请参阅各云厂商文档或下方分平台指南。
分平台配置指南
- 阿里云 API 凭证 — RAM 与权限
- 阿里云目标:CDN · ESA · CLB · ALB · NLB · OSS · 云虚拟主机 · CAS
- 腾讯云 API 凭证 — CAM 与 SSL 证书库
- Webhook
部署失败
| 场景 | 是否发邮件 |
|---|---|
| 自动部署失败(签发/重签触发) | ✅ 同一证书每天最多 1 封 |
| 手动推送失败(单目标或全部推送) | ❌ 仅页面提示与部署记录 |
请检查 API 密钥、私钥与目标配置;完整规则见 自动化与通知。可在证书详情查看部署记录后重新 推送 或 全部推送。