集成

证书自动部署到你正在用的地方

LapseZero 从 Let's Encrypt 签发证书,到期前自动续期,并自动部署到你的服务器和云产品。支持 8 家 DNS 服务商、14 种部署目标、7 种通知渠道。

DNS 服务商(8 家)

接入 DNS 服务商后,域名验证由 LapseZero 自动完成。阿里云、腾讯云、AWS 的同一组凭证还能直接部署到各自的云产品。

DNS 托管在其他地方?添加一条 CNAME 记录即可,任何 DNS 服务商都适用,也不需要 DNS 凭证。见DNS 委派。

服务商用途需要的凭证
Alibaba Cloud logo
阿里云(阿里云 DNS)
DNS 验证 + 云产品部署AccessKey ID / AccessKey Secret
Tencent Cloud logo
腾讯云(DNSPod)
DNS 验证 + 云产品部署SecretId / SecretKey
Cloudflare logo
Cloudflare
DNS 验证API Token
AWS logo
AWS(Route 53)
DNS 验证 + 云产品部署Access Key ID / Secret Access Key
Huawei Cloud logo
华为云 DNS
DNS 验证Access Key ID / Secret Access Key
GoDaddy logo
GoDaddy
DNS 验证API Key / API Secret
Volcengine logo
火山引擎 TrafficRoute
DNS 验证Access Key ID / Secret Access Key
Google Cloud logo
Google Cloud DNS
DNS 验证Service Account JSON Key

部署目标(14 种)

每次签发和续期后,LapseZero 自动上传新证书并切换到你的资源上,不用再逐个登录控制台手动替换。

部署目标更新哪里的证书用到的权限
SSH 服务器通过 SFTP 写入你指定路径的证书和私钥文件,可选执行一条后置命令。目标主机上的 SSH 账号(密码或私钥)
阿里云 CDNCDN 加速域名的 HTTPS 证书。
  • cdn:DescribeUserDomains
  • cdn:SetCdnDomainSSLCertificate
阿里云 CLB(原 SLB)上传为 CLB 服务器证书,设置到 HTTPS 监听。
  • slb:DescribeLoadBalancers
  • slb:DescribeLoadBalancerHTTPSListenerAttribute
  • slb:UploadServerCertificate
  • slb:SetLoadBalancerHTTPSListenerAttribute
  • slb:DescribeServerCertificates
  • slb:DescribeRules
  • slb:CreateDomainExtension
  • slb:SetDomainExtensionAttribute
阿里云 ALB上传到数字证书管理服务,替换监听的默认证书。
  • alb:ListLoadBalancers
  • alb:ListListeners
  • alb:GetListenerAttribute
  • alb:UpdateListenerAttribute
  • alb:ListListenerCertificates
  • alb:AssociateAdditionalCertificatesWithListener
  • alb:DissociateAdditionalCertificatesFromListener
  • cas:UploadUserCertificate
  • cas:GetUserCertificateDetail
阿里云全站加速 DCDNDCDN 加速域名的 HTTPS 证书。
  • dcdn:DescribeDcdnUserDomains
  • dcdn:SetDcdnDomainSSLCertificate
阿里云 WAF 3.0上传到 WAF,替换防护域名的证书。
  • yundun-waf:DescribeInstance
  • yundun-waf:DescribeDomains
  • yundun-waf:CreateCerts
  • yundun-waf:ModifyDomainCert
阿里云 OSSBucket 绑定的自定义域名的证书。
  • oss:ListBuckets
  • oss:GetBucketCname
  • oss:PutBucketCname
腾讯云 CDN上传到腾讯云 SSL 证书服务,替换 CDN 加速域名的证书。
  • ssl:UploadCertificate
  • cdn:DescribeDomains
  • cdn:DescribeDomainsConfig
  • cdn:ModifyDomainConfig
腾讯云 CLB上传到腾讯云 SSL 证书服务,替换 HTTPS 监听器的证书。
  • ssl:UploadCertificate
  • clb:DescribeLoadBalancers
  • clb:DescribeListeners
  • clb:ModifyListener
  • clb:ModifyDomainAttributes
  • clb:DescribeTaskStatus
腾讯云 EdgeOne上传到腾讯云 SSL 证书服务,替换 EdgeOne 加速域名的证书。
  • ssl:UploadCertificate
  • teo:DescribeZones
  • teo:DescribeAccelerationDomains
  • teo:ModifyHostsCertificate
AWS CloudFront导入 us-east-1 的 ACM,替换分配的查看器证书。
  • acm:ImportCertificate
  • acm:ListCertificates
  • acm:GetCertificate
  • cloudfront:GetDistribution
  • cloudfront:UpdateDistribution
  • cloudfront:ListDistributions
AWS ALB导入监听器所在区域的 ACM,替换 HTTPS 监听器的默认证书。
  • acm:ImportCertificate
  • acm:ListCertificates
  • acm:GetCertificate
  • acm:DescribeCertificate
  • elasticloadbalancing:DescribeLoadBalancers
  • elasticloadbalancing:DescribeListeners
  • elasticloadbalancing:ModifyListener
  • elasticloadbalancing:DescribeListenerCertificates
  • elasticloadbalancing:AddListenerCertificates
  • elasticloadbalancing:RemoveListenerCertificates
AWS NLB导入监听器所在区域的 ACM,替换 TLS 监听器的默认证书。
  • acm:ImportCertificate
  • acm:ListCertificates
  • acm:GetCertificate
  • acm:DescribeCertificate
  • elasticloadbalancing:DescribeLoadBalancers
  • elasticloadbalancing:DescribeListeners
  • elasticloadbalancing:ModifyListener
  • elasticloadbalancing:DescribeListenerCertificates
  • elasticloadbalancing:AddListenerCertificates
  • elasticloadbalancing:RemoveListenerCertificates
AWS API Gateway导入 ACM(边缘优化的 REST API 在 us-east-1,其余在 API 所在区域),替换自定义域名的证书。
  • acm:ImportCertificate
  • acm:ListCertificates
  • acm:GetCertificate
  • apigateway:GET /domainnames
  • apigateway:PATCH /domainnames/*
  • apigatewayv2:GetDomainNames
  • apigatewayv2:GetDomainName
  • apigatewayv2:UpdateDomainName
  • 给子账号授予上表的 Action 即可。只用于部署的阿里云、腾讯云子账号,再加上 alidns:DescribeDomains 或 dnspod:DescribeDomainList,用于保存时校验凭证。

SSH 部署

  • 支持密码或私钥登录,保存主机时自动测试连接。
  • 内置 Nginx、Apache、HAProxy、Tomcat(PKCS#12)文件格式,通过 SFTP 写入你指定的路径。
  • 原地更新文件,保留属主和软链接;可选在写入完成后执行一条命令,例如 reload。
  • 写入或命令失败时自动恢复原文件,线上继续使用当前证书,并通知你结果。

通知渠道(7 种)

证书签发、部署、即将到期或需要你处理时,消息直接发到团队常用的工具里,每个渠道可以单独选择接收哪些事件。

邮件Webhook钉钉飞书企业微信SlackTelegram

证书颁发机构

  • 证书由 Let's Encrypt 签发,受所有主流浏览器信任;私钥(RSA 2048)自动生成,不需要准备 CSR。
  • 需要用在别处时,可按 Nginx、Apache、Tomcat、IIS(PFX)、HAProxy 格式下载证书和私钥。