安全
只要必要的权限,全部加密保存
LapseZero 只向你要功能真正用到的东西:证书监控不需要任何凭证;DNS 验证可以用一条 CNAME 代替 DNS 密钥;你提供的每一项凭证都以 AES-256-GCM 加密保存。
每项功能只要它用到的
| 功能 | 需要提供 | 也可以 |
|---|---|---|
| 证书监控 | 不需要任何凭证 | — |
| DNS 验证 | 一条 CNAME 记录,或 DNS 服务商的 API 凭证 | 两种方式任选 |
| 部署到云产品 | 云平台 AccessKey,每种部署目标需要的权限已逐项列出 | 用 SSH 部署,或下载证书自行安装 |
| 部署到服务器 | SSH 登录信息(密码或私钥) | 下载证书自行安装 |
不交 DNS 密钥也能验证域名
- 添加一条 CNAME,例如
_acme-challenge.example.com→<随机值>.acme.lapsezero.com。之后每次签发和续期都自动完成,不用再改 DNS,也不用提供 DNS 凭证。 - 这条 CNAME 只用于证书验证,不会改动你的其他 DNS 记录。
- 不想继续使用时,删除这条 CNAME 即可。
也可以使用 DNS 服务商 API
- 每次验证时,LapseZero 在
_acme-challenge.<域名>写入 TXT 记录,验证完成后立即删除。 - 使用只授予相关域名 DNS 权限的子账号或 Token 就够了。
部署凭证
- 部署到云产品使用阿里云、腾讯云或 AWS 的 AccessKey。每种部署目标用到的 Action 都列在集成页,按需授权即可。
- SSH 部署使用目标主机上的一个账号,能写入证书文件即可;配置了重载命令时,还需要能执行该命令。
凭证如何受保护
- DNS 和云平台凭证、SSH 密码和私钥、证书及证书私钥,全部以 AES-256-GCM 加密后存储。
- 保存时即校验凭证,填错当场就能发现,不会等到续期时才出问题。
- 凭证保存后不再明文显示,控制台和接口只返回名称等元信息。
- 证书和私钥只有属主本人可以下载。
- 删除服务商或 SSH 主机,保存的凭证随之删除。
数据由你掌控
- 用账户邮箱发信到
privacy@lapsezero.com即可注销账户,域名、证书、凭证和日志会在 30 日内全部删除。详见隐私政策。