acme.sh 申请泛域名证书教程:一张证书管住所有子域名

子域名多了以后,一张张申请证书太累,泛域名证书(*.example.com)一张管全部。它只支持 DNS 验证,acme.sh 的 DNS API 是最省心的做法。

安装与配置

curl https://get.acme.sh | sh -s email=my@example.com

以 DNSPod 为例,先在控制台创建 API 密钥,然后:

export DP_Id="1234" DP_Key="xxxx"
acme.sh --issue --dns dns_dp -d example.com -d *.example.com

安装证书与自动续签

acme.sh --install-cert -d example.com \
  --fullchain-file /etc/nginx/ssl/full.pem \
  --key-file /etc/nginx/ssl/key.pem \
  --reloadcmd "nginx -s reload"

acme.sh 会记住所有参数,每 60 天自动重签并执行 reloadcmd,一次配置终身免管。

常见报错

  • 验证超时:检查 API 密钥权限与 DNS 生效状态
  • 频率限制:同一域名每小时有签发上限,别反复重试

相关文章