我们支持的 Agent
Claude.ai
Claude Code
Codex
Hermes
Pi
OpenClaw
WorkBuddy
其中一步需要你来完成
签发泛域名证书必须采用 DNS-01 验证,而域名的 DNS 控制台只有你能访问。工具集按这条边界划分:可自动完成的全部自动,需要人工操作的一次说明清楚。
助手负责
- 提交域名,取回需要添加的 TXT 记录
- 确认记录已在权威 NS 上生效
- 等 CA 验证,签发后取回证书文件
- 给出装到你这台服务器上的配置片段
你负责
- 去域名 DNS 控制台添加那几条 TXT 记录
助手会直接列出记录名与记录值,添加完成后告知助手即可。
16个工具
命名遵循 verb_object,职责互不重叠。说明中明确写出何时不应使用某个工具, 这比说明何时该用更能避免误用。
- inspect_certificate
- 检测任意域名当前在用的证书:到期时间、证书链、主机名匹配与具体问题。不限于本站签发的证书。查本站申请的进度是 get_certificate_order,两者查的不是一回事。
- request_certificate
- 申请证书,返回需要添加的 DNS TXT 记录。对同一域名重复调用是安全的:已有进行中的申请会被返回,而不是新建一张、白烧一次当日额度。
- check_dns_record_propagation
- 记录添加好之后调用,检查是否已在权威 NS 上生效并推进签发。不要用它轮询 CA 结果。没查到时会说明是哪台 NS 返回了什么。
- get_certificate_order
- 查询一张申请的当前状态和 DNS 记录。CA 验证要几分钟到几小时,不要高频轮询。
- download_certificate
- 取回已签发的证书。fullchain 直接返回,私钥只给一次性下载链接,不进对话。
- get_deployment_instructions
- 给出 Nginx、Apache、Caddy、宝塔、K8s、IIS 的配置片段与重载命令。不确定用户用哪一种时省略参数,会返回全部可选项让用户自己选,而不是替他猜。
- list_certificate_orders
- 列出账号下的所有证书及到期时间。
- cancel_certificate_order
- 取消一张尚未签发完成的申请。已签发的证书不归它管,那是吊销。
- list_monitors
- 列出所有被监控的地址,含当前状态与证书到期时间。
- add_monitor
- 把一个地址加入监控,每天检测两次,出问题发邮件。账号没有通知邮箱时会直接拒绝——加一个不会告警的监控等于没加。
- set_monitor_active
- 暂停或恢复一个监控项。「别再提醒我了」用暂停,历史还在;暂停的监控项仍占用额度。
- remove_monitor
- 删除一个监控项,释放一个监控额度。连同检测历史与告警记录一起删除,不可恢复。
- recheck_monitor
- 立刻检测一个监控项,不等下一次例行扫描。已暂停的监控项会被直接拒绝,而不是排一个不会执行的任务。
- get_notifications
- 列出最近的签发结果与监控告警。每条都带对象的当前状态,三周前的「即将到期」旁边写着「正常」就不必再转述。
- get_account_quota
- 查询套餐额度用量(含监控数),并告知通知邮箱是否已设置。
- set_notification_email
- 设置或清除接收通知的邮箱。手机号登录的账号可能没有邮箱,那样签发结果和到期提醒会静默发不出去。
私钥不进对话
证书链是公开信息,直接返回。私钥仅提供一次性下载链接,十分钟内有效,由 Agent 通过 curl 保存至本地磁盘。
私钥一旦进入模型上下文,即可能被写入日志、会话转录或第三方客户端缓存,且无从追回。该链接使用后立即失效。
远程服务器无法写入本地磁盘,因此这是兼顾安全与可用的交付方式。
{
"domains": ["example.com", "*.example.com"],
"not_after": "2026-11-27T09:14:00Z",
"fullchain_pem": "-----BEGIN CERTIFICATE-----\nMIIF...",
"private_key_url": "https://beessl.cn/d/9f3a… (一次性,10 分钟内有效)",
"suggested_command": "curl -fsS '<private_key_url>' -o privkey.pem"
}接入只有一步:填写地址并授权
- 1
在客户端里添加
Claude.ai 里是「设置 → 连接器 → 添加自定义连接器」,粘贴服务器地址。命令行客户端一行命令就行。
- 2
浏览器弹出授权页
用手机号登录 BeeSSL 并确认授权。全程不需要复制粘贴 API 令牌,凭据也不会落在你的配置文件里。
- 3
回到编辑器直接用
之后跟助手说一句「给 example.com 申请证书」即可。授权可以随时在设置里撤销。
命令行客户端(Claude Code、Codex)
claude mcp add --transport http beessl https://beessl.cn/mcp执行后按提示完成浏览器授权。
按配置文件接入的客户端
{
"mcpServers": {
"beessl": {
"type": "http",
"url": "https://beessl.cn/mcp"
}
}
}无 env、无令牌字段,认证采用 OAuth。