
第一步,在又拍云控制台添加一个域名或子域名并开启CDN加速功能;第二步,进入证书管理模块,选择使用又拍云免费证书或上传自有证书(私钥与证书链);第三步,将证书绑定到目标子域名的加速域名上并保存;第四步,等待又拍云下发并完成部署(通常几分钟到几十分钟)。
域名需通过DNS解析验证——确保子域名的A/AAAA/CNAME记录已正确指向又拍云或源站。上传自有证书时,格式要为PEM;如果有中间证书,需按顺序拼接形成完整证书链。绑定后通过浏览器或工具(curl -Iv https://子域名)验证证书是否生效。
建议在控制台操作时使用有权限管理的账号,避免直接用主账号公开API密钥;同时记录证书到期日以防止意外中断。
又拍云免费证书(通常基于Let's Encrypt)优势是免运维、自动颁发与续期,适合常规模式;自定义证书可使用商业CA证书或企业内部CA,支持更长有效期、EV/OV类型或特定加密套件需求。
如果追求快捷、成本低并且接受90天或相对短的自动续期机制,可优先选择又拍云的免费证书。若需合规(如金融、电信行业)或使用独立CA签发的证书链(例如具备组织验证或扩展验证),则应上传自定义证书并绑定。
自定义证书允许使用高等级密钥(如RSA 4096或ECDSA),便于满足特殊安全策略;但需自己负责续期与证书私钥管理,做好备份与权限控制。
常见错误包括:证书链不完整(浏览器报中间证书缺失)、主机名不匹配(证书不包含当前子域名)、证书已过期、私钥与证书不匹配、以及TLS协议或加密套件不被客户端支持。
1)使用在线工具(如SSL Labs、又拍云的诊断工具)或命令行(openssl s_client -connect 子域名:443 -showcerts)查看证书链与主办名;2)检查DNS解析是否指向正确的加速域名;3)确认绑定的是最新上传的证书并且私钥匹配;4)查看又拍云控制台的证书状态与部署日志。
证书链问题:上传包含中间证书的完整链;主机名不匹配:使用通配符证书或为子域名单独签发;过期:及时更新或启用又拍云自动续期;协议不兼容:在又拍云安全配置中启用合适的TLS版本与套件。
在又拍云加速配置中常见的安全项包括:开启强制HTTPS(HTTP->HTTPS重定向)、设置HSTS头(max-age、includeSubDomains、preload)、启用OCSP Stapling以减少证书状态查询延迟、选择最小TLS版本(如TLS1.2或TLS1.3)并禁用过时的不安全算法(如TLS1.0/1.1、RC4)。
建议至少开启强制HTTPS和OCSP Stapling,HSTS应谨慎设置(测试环境先使用较短max-age),正式环境可设置为:Strict-Transport-Security: max-age=31536000; includeSubDomains。TLS优先启用TLS1.3并保留TLS1.2的兼容性。
对重要子域名先在小流量域或指定路径测试配置,确认无兼容问题后再全量生效。若出现访问异常,及时回退HSTS或TLS策略,并通过又拍云控制台或API快速调整。
优先使用又拍云的免费证书或其提供的自动续期功能,减少人工干预带来的风险。若使用自定义证书,推荐结合ACME客户端(如certbot)或企业的内部CA自动生成并通过又拍云API上传与绑定,形成闭环自动化流程。
建立证书资产清单,记录证书到期时间、绑定域名与负责人员。配置提前提醒(如到期前30天、7天、1天)并制定紧急切换计划。自动化上传时注意API权限最小化和私钥安全存储(使用KMS或HSM)。
准备备用证书或启用又拍云的临时证书策略以应对突发到期问题;同时对证书操作开启审计日志,定期检查证书链与密钥完整性,确保在证书变更时不会中断CDN加速服务。