证书申请

证书续期

Let's Encrypt 证书有效期为 90 天。BeeSSL 会在到期前 30 天自动创建续期申请,本文说明续期的触发时机、需要人工完成的部分,以及自动化部署的建议。

Let's Encrypt 签发的证书有效期为 90 天。BeeSSL 会自动跟踪到期时间并创建续期申请,但部署仍需人工完成

续期的触发时机

系统每日在 03:00(Asia/Shanghai)扫描一次所有已签发的证书:

剩余有效期系统行为
30 天自动创建一张续期申请,并通知申请人
7 天若续期申请仍未完成,开始按更高的紧急程度提醒
0 天证书过期,状态变更为「已过期」

续期申请与首次申请是两张独立的记录,原证书在续期完成前继续有效。

续期同样需要添加 DNS 记录

续期时 CA 会下发新的验证值,因此需要再次添加 TXT 记录。这是 DNS-01 验证方式的固有要求,与本站的实现无关。

若希望免去重复操作,可将 _acme-challenge.example.com 通过 CNAME 指向一个专门用于验证的域名,此后只需维护该域名下的 TXT 记录。设置方式见 DNS 验证

签发后仍需重新部署

续期成功不等于线上生效。服务器在启动或重载时才会把证书读入内存,替换文件本身不会生效。请在下载新证书后重载服务,并确认 CDN、负载均衡等边缘节点也已同步更新。

建议在完成部署后使用证书检测确认线上实际提供的证书已经是新的一张。

建议同时开启监控

续期申请与实际部署之间存在一个缺口:系统知道证书已经签发,但无法知道它是否已经部署到服务器上。

将域名加入证书监控可以补上这个缺口——监控检查的是服务器实际发送的证书,因此「续期了但忘记部署」这种情况会被识别出来并发出提醒。这也是本站将监控与签发放在同一个账号下的原因。

不再使用某个域名时

若某个域名不再需要证书,可以取消尚未完成的续期申请,避免占用配额。已签发的证书会在到期后自动转为「已过期」状态,无需额外处理。