# BeeSSL > 为 Agent 设计的证书服务。基于 Let's Encrypt 的免费 HTTPS 证书自助签发服务。添加一条 DNS TXT 记录验证域名所有权,即可签发含泛域名(*.example.com)的证书,无需人工审核,到期前自动创建续期申请。 BeeSSL 由元磁科技(北京)有限公司运营,界面与文档均为简体中文。 本站有三条产品线:免费证书签发、任意域名的证书检测与到期监控、以及供 AI 助手直接调用的 MCP Server(端点 https://beessl.cn/mcp,OAuth 授权)。 文档页在 URL 后加 `.md` 可取得该页的 markdown 源码,例如 https://beessl.cn/docs/troubleshooting/incomplete-chain.md; 请求头声明偏好 markdown 时,原 URL 也会直接返回 markdown。全部文档合并为一个文件的版本在 https://beessl.cn/llms-full.txt。 ## 产品 - [BeeSSL](https://beessl.cn/): 三个产品的入口:免费证书签发、任意域名的证书检测与到期监控、以及供 AI 助手直接调用的 MCP Server。 - [免费 HTTPS 证书申请](https://beessl.cn/free-cert): 自助签发 Let's Encrypt 证书,DNS-01 验证,主域名与泛域名可以签在同一张证书里,到期前自动创建续期申请。 - [SSL 证书检测与到期监控](https://beessl.cn/ssl-checker): 输入域名即时检测在用证书:剩余天数、证书链完整性、主机名是否匹配、TLS 版本与密钥强度。免登录,任意 CA 签发的证书都能检测。 - [MCP Server](https://beessl.cn/mcp-server): 远程 Model Context Protocol 服务端,让 AI 助手直接申请证书、检测任意域名并管理到期监控。OAuth 授权,无需 API 令牌,无需本地安装。 ## 文档 - [BeeSSL 文档](https://beessl.cn/docs): 证书申请、证书监控与 MCP Server 的使用说明,以及每一种常见证书故障的排查方法。 ## 文档:证书申请 - [DNS 委派](https://beessl.cn/docs/free-cert/dns-delegation): DNS 委派用一条 CNAME 记录把 _acme-challenge 的解析交给 BeeSSL,此后该域名的签发与每 90 天一次的续期都不再需要手工添加 TXT 记录。本文说明记录的格式、一条 CNAME 为何同时覆盖主域名与泛域名、委派交出了哪些权限,以及如何撤销。 - [DNS 验证](https://beessl.cn/docs/free-cert/dns-verification): DNS-01 验证要求在域名下添加 TXT 记录以证明所有权。本文说明记录的格式、主域名与泛域名共用记录名的原因、预检查的判定方式,以及记录迟迟不生效时的排查顺序。 - [下载与部署](https://beessl.cn/docs/free-cert/download): 证书签发后可下载 fullchain.pem 与 privkey.pem 两个文件。本文说明两个文件的用途,以及 Nginx、Apache、Caddy、Tomcat 等常见服务器软件的配置方法。 - [申请一张证书](https://beessl.cn/docs/free-cert): BeeSSL 基于 Let's Encrypt 签发免费的 HTTPS 证书,通过 DNS-01 方式验证域名所有权,支持泛域名。本文说明完整的申请流程与各环节所需时间。 - [申请状态说明](https://beessl.cn/docs/free-cert/order-status): 证书申请在签发过程中会经历若干状态。本文逐一说明每个状态的含义、是否会自动推进,以及在该状态下申请人需要做什么。 - [证书续期](https://beessl.cn/docs/free-cert/renewal): Let's Encrypt 证书有效期为 90 天。BeeSSL 会在到期前 30 天自动创建续期申请,本文说明续期的触发时机、需要人工完成的部分,以及自动化部署的建议。 ## 文档:证书监控 - [告警与通知](https://beessl.cn/docs/monitoring/alerts): 监控在何种条件下发出提醒、如何避免重复提醒,以及站内通知与邮件两种送达渠道的配置方法。 - [证书透明度监控](https://beessl.cn/docs/monitoring/certificate-transparency): 证书透明度日志记录了公开 CA 签发的每一张证书。BeeSSL 每日查询一次,发现域名下出现了不是通过本站签发的证书时给出提示。 - [证书监控](https://beessl.cn/docs/monitoring): 证书监控每日两次对指定的主机与端口发起真实的 TLS 握手,检查证书的剩余有效期、证书链完整性与域名匹配情况。本文说明监控的添加方式、检查频率与状态含义。 ## 文档:MCP Server - [连接 MCP Server](https://beessl.cn/docs/mcp): BeeSSL 提供远程 MCP Server,支持 Model Context Protocol 的 AI 助手可以直接申请、验证并下载证书。本文说明连接方式、授权流程与职责划分。 - [工具参考](https://beessl.cn/docs/mcp/tools): BeeSSL MCP Server 提供的全部工具,包括各自的作用与调用时的注意事项。 ## 文档:证书运维 - [acme.sh 说续期成功了,证书却还是旧的](https://beessl.cn/docs/operations/acme-sh-renewal-failed): acme.sh 的定时任务显示成功,浏览器里的证书却没变。本文按「有没有续下来」和「续下来了但没生效」两条岔路,逐一排查路径不匹配、reloadcmd 未执行、宝塔证书目录、版本过旧等成因,每一步都给出确认命令。 - [pem、crt、cer、pfx、jks:证书格式到底有几种,怎么互转](https://beessl.cn/docs/operations/certificate-formats): 证书的扩展名和它的实际格式常常对不上,很多所谓的「转换」只是改个名字。本文说明编码与容器这两个维度、各扩展名实际是什么、以及 pem/der/pfx/jks 之间的 openssl 与 keytool 转换命令,并给出转换后的验证方法。 - [证书有效期正在缩短:200 天已经生效,2029 年降到 47 天](https://beessl.cn/docs/operations/shrinking-lifetimes): CA/浏览器论坛 SC-081v3 已通过,公开信任证书的最长有效期按 2026 年 200 天、2027 年 100 天、2029 年 47 天三级递减,域名验证的复用期同步缩短到 10 天。本文说明确切时间表、它对手工续期意味着什么,以及现在该做什么准备。 ## 文档:排错指南 - [证书过期了怎么办](https://beessl.cn/docs/troubleshooting/certificate-expired): 浏览器提示证书已过期、NET::ERR_CERT_DATE_INVALID 时该怎么处理:先确认是不是真过期,再签发并部署新证书,以及为什么换了文件却还是报过期。 - [证书快到期了:先分清是没续期,还是续了没部署](https://beessl.cn/docs/troubleshooting/certificate-expiring): 证书还有几十天到期,续期脚本却不一定真的生效。本文说明怎么判断是没签发还是签了没部署、自动续期最常见的失败原因,以及应该提前多久处理。 - [证书还没到生效时间:多半是时钟不对](https://beessl.cn/docs/troubleshooting/certificate-not-yet-valid): 刚签发的证书被判定为「尚未生效」,通常不是证书的问题,而是某一端的系统时间不对。本文说明生效时间的判定方式和排查顺序。 - [证书透明度日志里出现了没见过的证书](https://beessl.cn/docs/troubleshooting/certificate-transparency): 所有受信任 CA 签发的证书都会进入公开的 CT 日志。域名下出现一张没人认领的证书,可能是采购遗留或其他团队申请,也可能是子域名被接管。本文说明如何逐一确认。 - [无法连接:证书检测连不上服务器时的排查顺序](https://beessl.cn/docs/troubleshooting/connection-failed): 检测显示无法连接,说明 TLS 握手根本没开始,问题不在证书。本文按 DNS、端口、防火墙、TLS 的顺序给出排查步骤和对应的错误码含义。 - [「您的连接不是私密连接」:先找错误代码,再决定修哪里](https://beessl.cn/docs/troubleshooting/connection-not-private): 浏览器拦下 HTTPS 访问时显示的这句话,背后是七八种成因完全不同的故障,红屏上那行大写代码才是真正的线索。本文说明代码在哪里看、每个代码对应什么问题,以及访客和站长各自能做什么。 - [关闭 TLS 1.0 / 1.1,只留 1.2 和 1.3](https://beessl.cn/docs/troubleshooting/disable-legacy-tls): TLS 1.0/1.1 已被主流浏览器废弃,也不符合 PCI DSS。本文给出 nginx、Apache 的最小改动,说明哪些老客户端会被挡在外面,以及怎么自己探测服务器实际还支持哪些版本。 - [证书不包含这个域名:ERR_CERT_COMMON_NAME_INVALID 的几种成因](https://beessl.cn/docs/troubleshooting/hostname-mismatch): 浏览器提示证书不适用于该域名时,可能是证书少签了名字、SNI 没配对拿到了别人的证书、或者在用 IP 访问。本文逐一区分这几种成因,并给出确认命令。 - [电脑打得开、手机 App 报证书错误:证书链缺少中间证书](https://beessl.cn/docs/troubleshooting/incomplete-chain): 网站在电脑浏览器正常,手机 App、curl、Java 客户端却报证书错误,通常是服务器只发了自己的证书、没发中间证书。本文说明为什么会有这种「一半人能访问」的现象、怎么确认,以及 nginx / Apache / Caddy / Java 各自怎么改。 - [OCSP stapling:开了能快一点,不开也不算故障](https://beessl.cn/docs/troubleshooting/ocsp-stapling): 未启用 OCSP stapling 不是故障,是一项能提升首次握手速度和隐私的优化。本文说明它解决什么问题、各服务器的开启方式,以及什么时候可以不管它。 - [证书被吊销,或者链验证没通过](https://beessl.cn/docs/troubleshooting/revoked-or-unverified): 证书被 CA 吊销后必须立即更换,而且要先确认私钥有没有泄露。本文说明吊销的常见原因、处理顺序,以及验证失败但错误码不常见时的排查方法。 - [自签名证书:什么时候没问题,什么时候必须换](https://beessl.cn/docs/troubleshooting/self-signed-certificate): 浏览器提示「您的连接不是私密连接」,证书是自己签的。内网服务这样用没问题,公网服务必须换成公开 CA 签发的证书。本文说明区别和迁移方式。 - [证书链追溯不到受信任的根:新根交叉签名与私有 CA](https://beessl.cn/docs/troubleshooting/untrusted-root): 浏览器能打开、curl 或旧设备却报 unable to get local issuer certificate。多数情况不是 CA 不受信任,而是链少发了一张交叉签名证书。本文说明两种成因的区分方法和修复步骤。 - [RSA 密钥长度不足:为什么现在才被提醒](https://beessl.cn/docs/troubleshooting/weak-key): 证书的 RSA 密钥低于 2048 位。本文说明这个门槛的由来、现在还能用是怎么回事、以及换 ECDSA 还是继续用 RSA。 - [泛域名证书为什么不覆盖主域名](https://beessl.cn/docs/troubleshooting/wildcard-does-not-cover-apex): 所有子域名都正常,直接访问主域名却报证书错误 —— 因为 *.example.com 并不覆盖 example.com 本身。本文说明泛域名的匹配规则、为什么 301 跳转救不了,以及正确的签发方式。