连接 MCP Server
BeeSSL 提供远程 MCP Server,支持 Model Context Protocol 的 AI 助手可以直接申请、验证并下载证书。本文说明连接方式、授权流程与职责划分。
BeeSSL 提供一个远程 MCP Server。支持 Model Context Protocol 的 AI 助手连接之后,可以代为提交证书申请、检查 DNS 记录生效情况、取回已签发的证书,并给出在服务器上安装证书的配置。
此外,助手还可以:
- 检测任意域名当前正在使用的证书,包括并非由本站签发的;
- 管理证书监控——添加、暂停、删除监控项,并读取最近的告警记录。
服务器地址:
https://beessl.cn/mcp远程而非本地:无需在本机安装任何程序,授权通过浏览器完成,配置文件中不会出现任何凭据。
职责划分
有一件事无法交给助手完成。
| 由助手完成 | 由人工完成 |
|---|---|
| 提交域名,取回需要添加的 TXT 记录 | 在域名的 DNS 控制台添加 TXT 记录 |
| 确认记录已在权威域名服务器上生效 | |
| 等待 CA 验证,签发后取回证书文件 |
这不是本站的设计取舍,而是 DNS-01 验证方式的固有要求:证明域名所有权,必须由掌握该域名解析权限的人来完成。
连接步骤
一、在客户端中添加服务器
命令行客户端通常提供一条命令。以 Claude Code 为例:
claude mcp add --transport http beessl https://beessl.cn/mcp通过配置文件配置的客户端,添加如下条目:
{
"mcpServers": {
"beessl": {
"type": "http",
"url": "https://beessl.cn/mcp"
}
}
}在 Claude.ai 中,路径为「设置 → 连接器 → 添加自定义连接器」,填入上述地址即可。
二、在浏览器中完成授权
添加后客户端会打开一个授权页面。使用手机号登录 BeeSSL 并确认授权即可。
整个过程不需要复制粘贴 API 令牌,凭据也不会写入客户端的配置文件。授权可以随时在「设置」页面撤销。
三、开始使用
之后即可用自然语言提出请求,例如「为 example.com 申请证书,包含泛域名」。助手会调用相应的工具,并在需要添加 DNS 记录时把记录内容告知操作者。
典型流程
一次完整的申请通常如下进行:
- 助手调用
request_certificate,返回需要添加的 TXT 记录(同时申请泛域名时为两条)。 - 操作者在 DNS 控制台添加记录,并告知助手已完成。
- 助手调用
check_dns_record_propagation确认记录已生效,随后申请被提交给 CA。 - CA 验证通过后,助手调用
download_certificate取回证书。 - 助手调用
get_deployment_instructions,给出对应服务器软件的配置片段与重载命令。
私钥的传递方式
download_certificate 返回的内容中,证书链(fullchain)直接给出,私钥则以一次性下载链接的形式返回,有效期十分钟。
{
"domains": ["example.com", "*.example.com"],
"not_after": "2026-11-27T09:14:00Z",
"fullchain_pem": "-----BEGIN CERTIFICATE-----\nMIIF...",
"private_key_url": "https://beessl.cn/d/9f3a…",
"suggested_command": "curl -fsS '<private_key_url>' -o privkey.pem"
}这样设计的原因是私钥不应进入对话内容——对话可能被记录、被缓存,或作为上下文发送给模型。通过链接下载,私钥直接写入本机文件,不经过对话。
适用的客户端
任何支持远程 MCP 与 OAuth 授权的客户端都可以接入。是否支持取决于客户端本身,而非本站授予。