返回博客
阿里云免费 SSL 证书自动续期

阿里云免费证书只有 3 个月?自动续期并部署到 CDN / OSS

阿里云个人测试证书有效期 90 天、不支持续费,每年限 20 张,到期要重新申请并手动替换 CDN、OSS、负载均衡上的证书。本文讲清手动流程、可选方案和自动化做法。

2026-09-307 分钟
阿里云免费证书 90 天到期后自动续期并部署到 CDN、OSS 和负载均衡的流程插画

阿里云免费证书现在的规则

在阿里云数字证书管理服务里申请的免费证书,现在叫「个人测试证书(免费版)」。按阿里云官方说明,它有这几条限制:

  • 有效期 90 天,也就是大约 3 个月。
  • 每个实名主体每个自然年 20 张,吊销不退额度。
  • 只保护单个域名,不支持通配符,也不支持多域名。
  • 不支持续费,到期只能重新申请一张新证书。
  • 不支持托管。阿里云的证书托管和自动部署只对正式证书开放。

以前在 CDN、全站加速控制台里直接开启的免费证书还能自动续签,这条路也已经关了:全站加速(DCDN)从 2023 年 4 月 15 日起停止免费证书自动续签,官方给的办法是去 SSL 证书服务重新申请,再手动配置到域名上。

所以现在用阿里云免费证书,等于每 3 个月要把「申请、验证、部署」完整做一遍。

3 个月一次,麻烦在哪

只有一个域名、挂在一个 CDN 上时,3 个月手动换一次还能忍。真正的问题出在规模上。

额度不够用。 一张证书 90 天,考虑提前更换,一年大约要换 4 到 5 次。只要有 5 个子域名,一年就要 20 多张,年度额度直接见底。又因为不支持通配符,www、api、static、img 每个都要单独占一张。

部署点分散。 同一个域名的证书往往不止放在一处:

  • CDN 或全站加速上的加速域名。
  • OSS Bucket 绑定的自定义域名。
  • 负载均衡 CLB / ALB 的 HTTPS 监听。
  • WAF 的防护域名。

每换一次证书,这些地方都要逐个更新。漏掉一个,就会出现「CDN 换好了,源站负载均衡还是旧证书」这种半过期状态。

全靠人记。 到期提醒邮件和短信会发,但处理仍然依赖某个人在那几天有空、记得所有部署点、没把证书传错地方。人一换、假期一撞,就容易出事。

手动续期的完整流程

如果暂时还要手动处理,下面是阿里云控制台里的标准流程,按顺序做可以少踩坑。

1. 重新申请证书

进入「数字证书管理服务 → SSL 证书管理 → 个人测试证书」,创建一张新证书,填写域名。注意这会消耗一张年度额度。

2. 完成域名验证

域名解析在阿里云云解析 DNS 的,可以选自动 DNS 验证,系统会自动添加验证记录。解析在其他服务商的,要按提示手动添加一条 TXT 记录,等 CA 查到后才能签发。迟迟验证不过时,可以用 DNS 验证记录与 CAA 检查 看记录是否已经生效。

3. 部署到云产品

签发后,在证书列表点「部署」,选择要部署的云产品和资源,比如 CDN 加速域名、OSS 自定义域名、CLB 监听。可以一次勾选多个资源。

4. 逐个检查是否生效

部署任务成功不等于线上已经生效。换完后最好直接访问一次每个域名,确认浏览器拿到的是新证书,过期时间已经变成 90 天后。也可以用 SSL 证书到期检测 逐个查一下。

别等最后一天

CDN 证书更新需要一段时间下发到全部节点,DNS 验证也可能要等。建议在到期前 2 到 4 周就开始换,留出失败重试的余地。

有哪些办法可以不再手动换

方案优点代价
手动换免费证书不花钱每 3 个月一轮,限 20 张,靠人记
正式证书 + 托管阿里云官方自动部署每张都付费,通配符更贵
自己写脚本免费,不限额度自己对接 OpenAPI、重试和告警
自动化平台免费、通配符、自动部署要授权平台访问 DNS 和云产品

「自己写脚本」通常是用 acme.sh 或 certbot 签发,再调用阿里云 OpenAPI 上传和绑定证书。「自动化平台」就是把这一整段做成现成服务,比如 LapseZero。

Let's Encrypt、ZeroSSL、Google Trust Services 这些公开 CA 的免费证书,和阿里云免费证书一样是 DV 证书,浏览器信任程度相同,而且没有「每年 20 张」这种限制,还支持通配符。一张 *.example.com 就能覆盖所有子域名。缺的只是「签发之后自动部署到阿里云」这一段。

付费证书也躲不开

有人会想:干脆买付费证书,少换几次。但这条路也在收窄,今年起已经买不到一年期的证书了。

CA/B 论坛已经通过 SC-081 提案,公开信任的 SSL 证书最长有效期分阶段缩短:

  • 2026 年 3 月 15 日起:最长 200 天。
  • 2027 年 3 月 15 日起:最长 100 天。
  • 2029 年 3 月 15 日起:最长 47 天。

现在付费证书最多用半年左右。从 2027 年开始,付费证书也要每 3 个月左右换一次,和今天的免费证书一样频繁;到 2029 年,差不多一个月一次。证书更换迟早要自动化,区别只是早做还是晚做。

用 LapseZero 自动续期并部署到阿里云

LapseZero 把签发、续期和部署到云产品串成一条链路,配置一次,之后不用再管。

1. 添加域名,选择验证方式。

  • 解析在阿里云 DNS:添加一个只有 DNS 权限的 RAM 子账号 AccessKey,由平台自动写入验证记录。
  • 不想交出 DNS 权限:选 DNS 委派,只需在域名解析里加 CNAME 记录,之后的验证都在平台自己的验证区完成。两种方式的区别见 HTTP-01、DNS-01 和 DNS 委派怎么选。

2. 签发证书。 使用 Let's Encrypt 等免费 CA,支持通配符,不占用阿里云的免费证书额度。

3. 添加部署目标。 目前支持阿里云 CDN、全站加速 DCDN、OSS 自定义域名、负载均衡 CLB / ALB 的 HTTPS 监听和 WAF,也支持通过 SSH 部署到自己的服务器。添加时平台会列出账号下匹配这个域名的资源,勾选即可。云产品凭证建议使用 RAM 子账号,只授予对应产品的权限。

4. 自动续期和部署。 默认在到期前 30 天自动续期,签发成功后自动部署到所有目标。每个目标的部署结果单独记录,哪个目标失败、失败在哪一步都能直接看到,需要你处理的问题会通过邮件、钉钉、飞书等渠道通知你。

免费版包含 3 个域名和 5 个部署目标,个人站点和小团队基本够用。

不再每 3 个月手动换阿里云证书
LapseZero 自动签发免费证书,支持通配符,到期前自动续期并部署到阿里云 CDN、DCDN、OSS、CLB、ALB 和 WAF。免费版即可开始。
免费开始使用