logo NodeSeekbeta

Certimate 自动部署证书踩坑记录

前情提要

因为域名用了腾讯云的智能分线路解析,国内解析到亚太cdn,国外解析到Cloudflare cdn,默认txt解析记录是指向的Cloudflare,而亚太cdn这些大多使用goedge系统的服务商基本都只能用HTTP-01方法验证,导致每次都需要重新修改cname记录再手动申请证书,非常麻烦,看到有人提到 Certimate 于是就尝试折腾下

踩坑记录

Certimate部署没啥好说的,docker一把梭就行了,主要是证书部署是工作流方式,以前没用过比较新鲜,踩了一些小坑,记录如下:

  • 申请证书阶段,对于泛域名证书不熟悉的我,下意识认为 *.example.com 会包含 example.com,实际上前者并不会包含后者,所以如果想申请包含所有域名的证书需要把二级域名也加上

  • 部署到 EdgeOne 海外版,最容易踩的坑就是部署时错误日志会显示没有相关权限,即使你已经在 cam 给了所有权限。注意⚠️ 这里实际上需要绑定银行卡认证后才可以使用上传证书功能,点开编辑 HTTPS 配置,选择 SSL 托管证书,会显示让你认证后才能使用(并非实名认证),然后认证绑定银行卡,等一段时间通过就可以正常使用了

  • 部署到使用 goedge 的 cdn 上,除了正常申请 accesskey 以外,还需要留意 cdn 提供商有没有提供 API 端点,可以尝试类似 https://api.examplecdn.com 这样的端点,或者直接能咨询提供商,因为 goedge 的 API 端点是需要管理员单独开放的,具体文档参考 https://goedge.cloud/docs/API/Summary.md

  • goedge系cdn在部署证书时,会让你填写证书id,需要以下流程获取

image
image

  • 还有一个坑就是部署证书的时候泛域名仅仅代表泛域名,不会自动匹配所有的三级域名,比如你选择部署到*.example.com,你以为name1.example.com和name2.example.com都会被部署上,实际上并不会,只会部署到*.example.com上。这个问题排查了好久才发现QWQ 而且报错很模糊,说的是权限不够

  • 来瞅瞅

  • 泛域名不带主域,坑!

  • 好坑

  • 这是bug吧 xhj005

  • @adcros #4 应该不算吧,从通配符上,确实应该不带主域名

  • @liuts #6 感谢分享,确实是个好方法,不过我要添加的域名很多了,想了想还是申请泛域名证书自动部署过去,对我这种情况应该更方便写

  • @Mayi #8 是的,感谢补充,这个我也发现了但忘记写了

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72289位seeker

🎉欢迎新用户🎉