远程 MCP Server · OAuth 授权

为 Agent 设计的证书服务

一个远程 MCP Server。在 Claude、Codex、Pi 等客户端中授权一次,即可通过「给 example.com 申请证书」这类指令完成申请。

https://beessl.cn/mcp
OAuth 授权无需令牌随时撤销

我们支持的 Agent

Claude.ai
Claude Code
Codex
Hermes
Pi
OpenClaw
WorkBuddy

其中一步需要你来完成

签发泛域名证书必须采用 DNS-01 验证,而域名的 DNS 控制台只有你能访问。工具集按这条边界划分:可自动完成的全部自动,需要人工操作的一次说明清楚。

助手负责

  • 提交域名,取回需要添加的 TXT 记录
  • 确认记录已在权威 NS 上生效
  • 等 CA 验证,签发后取回证书文件
  • 给出装到你这台服务器上的配置片段

你负责

  • 去域名 DNS 控制台添加那几条 TXT 记录

助手会直接列出记录名与记录值,添加完成后告知助手即可。

16个工具

命名遵循 verb_object,职责互不重叠。说明中明确写出何时应使用某个工具, 这比说明何时该用更能避免误用。

inspect_certificate
检测任意域名当前在用的证书:到期时间、证书链、主机名匹配与具体问题。不限于本站签发的证书。查本站申请的进度是 get_certificate_order,两者查的不是一回事。
request_certificate
申请证书,返回需要添加的 DNS TXT 记录。对同一域名重复调用是安全的:已有进行中的申请会被返回,而不是新建一张、白烧一次当日额度。
check_dns_record_propagation
记录添加好之后调用,检查是否已在权威 NS 上生效并推进签发。不要用它轮询 CA 结果。没查到时会说明是哪台 NS 返回了什么。
get_certificate_order
查询一张申请的当前状态和 DNS 记录。CA 验证要几分钟到几小时,不要高频轮询。
download_certificate
取回已签发的证书。fullchain 直接返回,私钥只给一次性下载链接,不进对话。
get_deployment_instructions
给出 Nginx、Apache、Caddy、宝塔、K8s、IIS 的配置片段与重载命令。不确定用户用哪一种时省略参数,会返回全部可选项让用户自己选,而不是替他猜。
list_certificate_orders
列出账号下的所有证书及到期时间。
cancel_certificate_order
取消一张尚未签发完成的申请。已签发的证书不归它管,那是吊销。
list_monitors
列出所有被监控的地址,含当前状态与证书到期时间。
add_monitor
把一个地址加入监控,每天检测两次,出问题发邮件。账号没有通知邮箱时会直接拒绝——加一个不会告警的监控等于没加。
set_monitor_active
暂停或恢复一个监控项。「别再提醒我了」用暂停,历史还在;暂停的监控项仍占用额度。
remove_monitor
删除一个监控项,释放一个监控额度。连同检测历史与告警记录一起删除,不可恢复。
recheck_monitor
立刻检测一个监控项,不等下一次例行扫描。已暂停的监控项会被直接拒绝,而不是排一个不会执行的任务。
get_notifications
列出最近的签发结果与监控告警。每条都带对象的当前状态,三周前的「即将到期」旁边写着「正常」就不必再转述。
get_account_quota
查询套餐额度用量(含监控数),并告知通知邮箱是否已设置。
set_notification_email
设置或清除接收通知的邮箱。手机号登录的账号可能没有邮箱,那样签发结果和到期提醒会静默发不出去。

私钥不进对话

证书链是公开信息,直接返回。私钥仅提供一次性下载链接,十分钟内有效,由 Agent 通过 curl 保存至本地磁盘。

私钥一旦进入模型上下文,即可能被写入日志、会话转录或第三方客户端缓存,且无从追回。该链接使用后立即失效。

远程服务器无法写入本地磁盘,因此这是兼顾安全与可用的交付方式。

{
  "domains": ["example.com", "*.example.com"],
  "not_after": "2026-11-27T09:14:00Z",
  "fullchain_pem": "-----BEGIN CERTIFICATE-----\nMIIF...",
  "private_key_url": "https://beessl.cn/d/9f3a…  (一次性,10 分钟内有效)",
  "suggested_command": "curl -fsS '<private_key_url>' -o privkey.pem"
}

接入只有一步:填写地址并授权

  1. 1

    在客户端里添加

    Claude.ai 里是「设置 → 连接器 → 添加自定义连接器」,粘贴服务器地址。命令行客户端一行命令就行。

  2. 2

    浏览器弹出授权页

    用手机号登录 BeeSSL 并确认授权。全程不需要复制粘贴 API 令牌,凭据也不会落在你的配置文件里。

  3. 3

    回到编辑器直接用

    之后跟助手说一句「给 example.com 申请证书」即可。授权可以随时在设置里撤销。

命令行客户端(Claude Code、Codex)
claude mcp add --transport http beessl https://beessl.cn/mcp

执行后按提示完成浏览器授权。

按配置文件接入的客户端
{
  "mcpServers": {
    "beessl": {
      "type": "http",
      "url": "https://beessl.cn/mcp"
    }
  }
}

无 env、无令牌字段,认证采用 OAuth。

现在即可接入

手机号登录,免费,支持泛域名。网页界面与 MCP 使用同一套证书。