MCP Server

连接 MCP Server

BeeSSL 提供远程 MCP Server,支持 Model Context Protocol 的 AI 助手可以直接申请、验证并下载证书。本文说明连接方式、授权流程与职责划分。

BeeSSL 提供一个远程 MCP Server。支持 Model Context Protocol 的 AI 助手连接之后,可以代为提交证书申请、检查 DNS 记录生效情况、取回已签发的证书,并给出在服务器上安装证书的配置。

此外,助手还可以:

  • 检测任意域名当前正在使用的证书,包括并非由本站签发的;
  • 管理证书监控——添加、暂停、删除监控项,并读取最近的告警记录。

服务器地址:

https://beessl.cn/mcp

远程而非本地:无需在本机安装任何程序,授权通过浏览器完成,配置文件中不会出现任何凭据。

职责划分

有一件事无法交给助手完成。

由助手完成由人工完成
提交域名,取回需要添加的 TXT 记录在域名的 DNS 控制台添加 TXT 记录
确认记录已在权威域名服务器上生效
等待 CA 验证,签发后取回证书文件

这不是本站的设计取舍,而是 DNS-01 验证方式的固有要求:证明域名所有权,必须由掌握该域名解析权限的人来完成。

连接步骤

一、在客户端中添加服务器

命令行客户端通常提供一条命令。以 Claude Code 为例:

claude mcp add --transport http beessl https://beessl.cn/mcp

通过配置文件配置的客户端,添加如下条目:

mcp 配置
{
  "mcpServers": {
    "beessl": {
      "type": "http",
      "url": "https://beessl.cn/mcp"
    }
  }
}

在 Claude.ai 中,路径为「设置 → 连接器 → 添加自定义连接器」,填入上述地址即可。

二、在浏览器中完成授权

添加后客户端会打开一个授权页面。使用手机号登录 BeeSSL 并确认授权即可。

整个过程不需要复制粘贴 API 令牌,凭据也不会写入客户端的配置文件。授权可以随时在「设置」页面撤销。

三、开始使用

之后即可用自然语言提出请求,例如「为 example.com 申请证书,包含泛域名」。助手会调用相应的工具,并在需要添加 DNS 记录时把记录内容告知操作者。

典型流程

一次完整的申请通常如下进行:

  1. 助手调用 request_certificate,返回需要添加的 TXT 记录(同时申请泛域名时为两条)。
  2. 操作者在 DNS 控制台添加记录,并告知助手已完成。
  3. 助手调用 check_dns_record_propagation 确认记录已生效,随后申请被提交给 CA。
  4. CA 验证通过后,助手调用 download_certificate 取回证书。
  5. 助手调用 get_deployment_instructions,给出对应服务器软件的配置片段与重载命令。

私钥的传递方式

download_certificate 返回的内容中,证书链(fullchain)直接给出,私钥则以一次性下载链接的形式返回,有效期十分钟。

{
  "domains": ["example.com", "*.example.com"],
  "not_after": "2026-11-27T09:14:00Z",
  "fullchain_pem": "-----BEGIN CERTIFICATE-----\nMIIF...",
  "private_key_url": "https://beessl.cn/d/9f3a…",
  "suggested_command": "curl -fsS '<private_key_url>' -o privkey.pem"
}

这样设计的原因是私钥不应进入对话内容——对话可能被记录、被缓存,或作为上下文发送给模型。通过链接下载,私钥直接写入本机文件,不经过对话。

适用的客户端

任何支持远程 MCP 与 OAuth 授权的客户端都可以接入。是否支持取决于客户端本身,而非本站授予。

  • 工具参考——每个工具的作用与调用注意事项
  • 下载与部署——两个文件的用途与各服务器软件的配置方法
  • 证书监控——监控的检测频率、告警条件与通知方式
  • DNS 验证——需要人工完成的那一步