前情提要
因为域名用了腾讯云的智能分线路解析,国内解析到亚太cdn,国外解析到Cloudflare cdn,默认txt解析记录是指向的Cloudflare,而亚太cdn这些大多使用goedge系统的服务商基本都只能用HTTP-01方法验证,导致每次都需要重新修改cname记录再手动申请证书,非常麻烦,看到有人提到 Certimate 于是就尝试折腾下
踩坑记录
Certimate部署没啥好说的,docker一把梭就行了,主要是证书部署是工作流方式,以前没用过比较新鲜,踩了一些小坑,记录如下:
-
申请证书阶段,对于泛域名证书不熟悉的我,下意识认为
*.example.com会包含example.com,实际上前者并不会包含后者,所以如果想申请包含所有域名的证书需要把二级域名也加上 -
部署到 EdgeOne 海外版,最容易踩的坑就是部署时错误日志会显示没有相关权限,即使你已经在 cam 给了所有权限。注意⚠️ 这里实际上需要绑定银行卡认证后才可以使用上传证书功能,点开编辑 HTTPS 配置,选择 SSL 托管证书,会显示让你认证后才能使用(并非实名认证),然后认证绑定银行卡,等一段时间通过就可以正常使用了
-
部署到使用 goedge 的 cdn 上,除了正常申请 accesskey 以外,还需要留意 cdn 提供商有没有提供 API 端点,可以尝试类似
https://api.examplecdn.com这样的端点,或者直接能咨询提供商,因为 goedge 的 API 端点是需要管理员单独开放的,具体文档参考 https://goedge.cloud/docs/API/Summary.md -
goedge系cdn在部署证书时,会让你填写证书id,需要以下流程获取


还有一个坑就是部署证书的时候泛域名仅仅代表泛域名,不会自动匹配所有的三级域名,比如你选择部署到*.example.com,你以为name1.example.com和name2.example.com都会被部署上,实际上并不会,只会部署到*.example.com上。这个问题排查了好久才发现QWQ 而且报错很模糊,说的是权限不够
来瞅瞅
泛域名不带主域,坑!
好坑
这是bug吧
@adcros #4 应该不算吧,从通配符上,确实应该不带主域名
goedge平台申请SSL可以看看我写的教程,应该简单一点
https://www.nodeseek.com/post-406315-1
@liuts #6 感谢分享,确实是个好方法,不过我要添加的域名很多了,想了想还是申请泛域名证书自动部署过去,对我这种情况应该更方便写
@Mayi #8 是的,感谢补充,这个我也发现了但忘记写了