阿里云免费证书现在的规则
在阿里云数字证书管理服务里申请的免费证书,现在叫「个人测试证书(免费版)」。按阿里云官方说明,它有这几条限制:
- 有效期 90 天,也就是大约 3 个月。
- 每个实名主体每个自然年 20 张,吊销不退额度。
- 只保护单个域名,不支持通配符,也不支持多域名。
- 不支持续费,到期只能重新申请一张新证书。
- 不支持托管。阿里云的证书托管和自动部署只对正式证书开放。
以前在 CDN、全站加速控制台里直接开启的免费证书还能自动续签,这条路也已经关了:全站加速(DCDN)从 2023 年 4 月 15 日起停止免费证书自动续签,官方给的办法是去 SSL 证书服务重新申请,再手动配置到域名上。
所以现在用阿里云免费证书,等于每 3 个月要把「申请、验证、部署」完整做一遍。
3 个月一次,麻烦在哪
只有一个域名、挂在一个 CDN 上时,3 个月手动换一次还能忍。真正的问题出在规模上。
额度不够用。 一张证书 90 天,考虑提前更换,一年大约要换 4 到 5 次。只要有 5 个子域名,一年就要 20 多张,年度额度直接见底。又因为不支持通配符,www、api、static、img 每个都要单独占一张。
部署点分散。 同一个域名的证书往往不止放在一处:
- CDN 或全站加速上的加速域名。
- OSS Bucket 绑定的自定义域名。
- 负载均衡 CLB / ALB 的 HTTPS 监听。
- WAF 的防护域名。
每换一次证书,这些地方都要逐个更新。漏掉一个,就会出现「CDN 换好了,源站负载均衡还是旧证书」这种半过期状态。
全靠人记。 到期提醒邮件和短信会发,但处理仍然依赖某个人在那几天有空、记得所有部署点、没把证书传错地方。人一换、假期一撞,就容易出事。
手动续期的完整流程
如果暂时还要手动处理,下面是阿里云控制台里的标准流程,按顺序做可以少踩坑。
1. 重新申请证书
进入「数字证书管理服务 → SSL 证书管理 → 个人测试证书」,创建一张新证书,填写域名。注意这会消耗一张年度额度。
2. 完成域名验证
域名解析在阿里云云解析 DNS 的,可以选自动 DNS 验证,系统会自动添加验证记录。解析在其他服务商的,要按提示手动添加一条 TXT 记录,等 CA 查到后才能签发。迟迟验证不过时,可以用 DNS 验证记录与 CAA 检查 看记录是否已经生效。
3. 部署到云产品
签发后,在证书列表点「部署」,选择要部署的云产品和资源,比如 CDN 加速域名、OSS 自定义域名、CLB 监听。可以一次勾选多个资源。
4. 逐个检查是否生效
部署任务成功不等于线上已经生效。换完后最好直接访问一次每个域名,确认浏览器拿到的是新证书,过期时间已经变成 90 天后。也可以用 SSL 证书到期检测 逐个查一下。
CDN 证书更新需要一段时间下发到全部节点,DNS 验证也可能要等。建议在到期前 2 到 4 周就开始换,留出失败重试的余地。
有哪些办法可以不再手动换
| 方案 | 优点 | 代价 |
|---|---|---|
| 手动换免费证书 | 不花钱 | 每 3 个月一轮,限 20 张,靠人记 |
| 正式证书 + 托管 | 阿里云官方自动部署 | 每张都付费,通配符更贵 |
| 自己写脚本 | 免费,不限额度 | 自己对接 OpenAPI、重试和告警 |
| 自动化平台 | 免费、通配符、自动部署 | 要授权平台访问 DNS 和云产品 |
「自己写脚本」通常是用 acme.sh 或 certbot 签发,再调用阿里云 OpenAPI 上传和绑定证书。「自动化平台」就是把这一整段做成现成服务,比如 LapseZero。
Let's Encrypt、ZeroSSL、Google Trust Services 这些公开 CA 的免费证书,和阿里云免费证书一样是 DV 证书,浏览器信任程度相同,而且没有「每年 20 张」这种限制,还支持通配符。一张 *.example.com 就能覆盖所有子域名。缺的只是「签发之后自动部署到阿里云」这一段。
付费证书也躲不开
有人会想:干脆买付费证书,少换几次。但这条路也在收窄,今年起已经买不到一年期的证书了。
CA/B 论坛已经通过 SC-081 提案,公开信任的 SSL 证书最长有效期分阶段缩短:
- 2026 年 3 月 15 日起:最长 200 天。
- 2027 年 3 月 15 日起:最长 100 天。
- 2029 年 3 月 15 日起:最长 47 天。
现在付费证书最多用半年左右。从 2027 年开始,付费证书也要每 3 个月左右换一次,和今天的免费证书一样频繁;到 2029 年,差不多一个月一次。证书更换迟早要自动化,区别只是早做还是晚做。
用 LapseZero 自动续期并部署到阿里云
LapseZero 把签发、续期和部署到云产品串成一条链路,配置一次,之后不用再管。
1. 添加域名,选择验证方式。
- 解析在阿里云 DNS:添加一个只有 DNS 权限的 RAM 子账号 AccessKey,由平台自动写入验证记录。
- 不想交出 DNS 权限:选 DNS 委派,只需在域名解析里加 CNAME 记录,之后的验证都在平台自己的验证区完成。两种方式的区别见 HTTP-01、DNS-01 和 DNS 委派怎么选。
2. 签发证书。 使用 Let's Encrypt 等免费 CA,支持通配符,不占用阿里云的免费证书额度。
3. 添加部署目标。 目前支持阿里云 CDN、全站加速 DCDN、OSS 自定义域名、负载均衡 CLB / ALB 的 HTTPS 监听和 WAF,也支持通过 SSH 部署到自己的服务器。添加时平台会列出账号下匹配这个域名的资源,勾选即可。云产品凭证建议使用 RAM 子账号,只授予对应产品的权限。
4. 自动续期和部署。 默认在到期前 30 天自动续期,签发成功后自动部署到所有目标。每个目标的部署结果单独记录,哪个目标失败、失败在哪一步都能直接看到,需要你处理的问题会通过邮件、钉钉、飞书等渠道通知你。
免费版包含 3 个域名和 5 个部署目标,个人站点和小团队基本够用。