SSL 证书自动化是指通过 ACME 协议(RFC 8555)自动完成 TLS 证书的申请、验证、安装与续期,全程无需人工干预。随着证书最长有效期从 2026 年的 200 天缩短至 2029 年的 47 天,手动续期已不再现实。OpenResty Edge 将 ACME 自动化能力直接内置于网关:可对接 Let’s Encrypt、ZeroSSL 以及其他任何兼容 ACME 协议的 CA(公共或自建),自动签发与续期包括通配符和多域名在内的证书,无需部署额外的 ACME 客户端。

本文将介绍 ACME 协议的工作原理、证书自动续期为何已成为必需,以及如何在 OpenResty Edge 中几步完成配置。

ACME 协议是什么?

ACME(Automated Certificate Management Environment,自动化证书管理环境)是 IETF 的开放标准(RFC 8555),定义了客户端与证书颁发机构(CA)之间如何通信,以自动完成域名所有权验证以及 TLS 证书的签发、续期与吊销,全程无需人工参与。该协议最初为 Let’s Encrypt 而设计,如今已被绝大多数公共 CA 支持。

OpenResty Edge 实现了 ACME 协议的核心能力,支持自动化证书管理与签发,帮助用户以更灵活、安全的方式管理大规模站点的证书生命周期。您可以通过 OpenResty Edge 实现:

  • 证书申请与自动更新:通过 ACME 协议全流程自动化完成证书申请、验证、续签。
  • 域名所有权验证:支持 HTTP-01 与 DNS-01 两种验证方式。
  • 与 ACME 服务器的交互与任务调度:统一管理证书签发任务,自动重试与轮询更新。
  • 证书存储、查询与发布:Edge 平台内置证书存储与分发机制,无需额外客户端。

为什么需要 ACME 实现证书自动化管理

证书自动化的紧迫性是全行业性的:CA/浏览器论坛(CA/Browser Forum)已投票通过,将证书最长有效期从 2026 年的 200 天逐步缩短至 2027 年的 100 天、2029 年的 47 天。按此周期,每个域名每年需要续期 8 次以上——这样的工作量只有依靠证书自动续期才能支撑。

在过去,OpenResty Edge 用户通常通过两种方式配置 SSL/TLS 证书:手动上传证书,或使用 Let’s Encrypt(LE)自动签发。这两种方式的局限性在于:

  • Let’s Encrypt 速率限制:单账号或单域名签发频率受限;
  • 证书来源单一:无法满足多 issuer 或企业内部 CA 的需求;
  • 管理复杂:多租户、多域名场景下证书更新容易出错。

通过 ACME 协议管理证书可以:

  • 突破 LE 限制:支持多个 issuer 与多账号配置,轻松应对签发频率限制。
  • 灵活的 CA 选择:除 Let’s Encrypt 外,还可选择 ZeroSSL,或自建 ACME 服务。
  • 一体化管理:在 OpenResty Edge 平台统一查看、分发与更新证书,减少运维负担。

如何在 OpenResty Edge 中配置证书自动签发与续期

首先在全局配置页面的证书签发商中,添加证书签发商信息。

在 OpenResty Edge 全局配置中添加 ACME 证书签发商

然后在应用的 SSL 页面,选择为整个应用授予一个全局证书,或者通过点击添加证书按钮为应用添加一个特定的 SSL 证书。

OpenResty Edge 应用 SSL 页面上的添加证书按钮

点击添加证书按钮后,选择上一步配置好的 ACME 证书签发商来生成证书。

在 OpenResty Edge 中通过兼容 ACME 的签发商生成 SSL 证书

签发证书前,请确保您的域名 DNS 已正确解析并指向您的 Edge Node 网关服务器。之后 Edge 会自动完成域名验证与证书签发。

在 OpenResty Edge 控制台通过 ACME 签发商自动签发 SSL 证书

您还可以为同一域名配置多个 ACME 证书,具体的流程步骤请参考:应用内证书

证书签发完成后,可以通过 301 页面规则将 HTTP 重定向到 HTTPS,让整站强制启用 SSL。

如果您想通过其他方式上传证书,可以参考:

  1. 使用 Let’s Encrypt 客户端自动签发证书
  2. 在 Edge 控制台手动上传 SSL 证书

FAQ:SSL 证书自动化常见问题

ACME 支持通配符证书吗?

支持。通配符证书需要使用 DNS-01 验证方式,OpenResty Edge 同时支持 HTTP-01 与 DNS-01 两种验证。配置完成后,Edge 即可通过兼容 ACME 的 CA 自动签发并续期通配符及多域名证书。

OpenResty Edge 中的证书自动续期是如何工作的?

Edge 统一调度证书任务:轮询即将到期的证书,在过期前自动续期,失败时自动重试。续期后的证书由内置机制存储并分发到各网关节点,无需外部 ACME 客户端或定时任务。

自动签发的证书能与手动上传的证书共存吗?

可以。ACME 自动签发的证书可与手动上传的证书在同一 Edge 控制台中共同管理,不影响现有部署。

证书续期失败怎么办?

Edge 会在证书到期前约 30 天开始续期,因此单次续期失败不会影响线上服务——当前证书仍然有效,Edge 会自动按周期重试。你也可以在控制台手动触发重新签发。

关于 OpenResty Edge

OpenResty Edge 是一款专为微服务和分布式流量架构设计的全能型网关软件,由我们自主研发。它集流量管理、私有 CDN 构建、API 网关、安全防护等功能于一体,帮助您轻松构建、管理和保护现代应用程序。OpenResty Edge 拥有业界领先的性能和可扩展性,能够满足高并发、高负载场景下的苛刻需求。它支持调度 K8s 等容器应用流量,并可管理海量域名,轻松满足大型网站和复杂应用的需求。

如果你喜欢这个教程,请订阅这个博客网站和我们的 B 站频道。谢谢!

关于作者

章亦春是开源 OpenResty® 项目创始人兼 OpenResty Inc. 公司 CEO 和创始人。

章亦春(Github ID: agentzh),生于中国江苏,现定居美国湾区。他是中国早期开源技术和文化的倡导者和领军人物,曾供职于多家国际知名的高科技企业,如 Cloudflare、雅虎、阿里巴巴, 是 “边缘计算“、”动态追踪 “和 “机器编程 “的先驱,拥有超过 22 年的编程及 16 年的开源经验。作为拥有超过 4000 万全球域名用户的开源项目的领导者。他基于其 OpenResty® 开源项目打造的高科技企业 OpenResty Inc. 位于美国硅谷中心。其主打的两个产品 OpenResty XRay(利用动态追踪技术的非侵入式的故障剖析和排除工具)和 OpenResty Edge(最适合微服务和分布式流量的全能型网关软件),广受全球众多上市及大型企业青睐。在 OpenResty 以外,章亦春为多个开源项目贡献了累计超过百万行代码,其中包括,Linux 内核、Nginx、LuaJITGDBSystemTapLLVM、Perl 等,并编写过 60 多个开源软件库。

关注我们

如果您喜欢本文,欢迎关注我们 OpenResty Inc. 公司的博客网站 。也欢迎扫码关注我们的微信公众号:

我们的微信公众号

翻译

我们提供了英文版原文和中译版(本文)。我们也欢迎读者提供其他语言的翻译版本,只要是全文翻译不带省略,我们都将会考虑采用,非常感谢!