起因:一年一换的免费证书没了
不少人有这样的习惯:每年领一张免费 SSL 证书,装到 Nginx 上,一年后到期再换。但如果你最近去申请,会发现免费证书的有效期只剩 *3 个月(0 天)了。
这不是阿里云一家的问题。随着国际 CA/B 浏览器论坛对证书有效期的新规推进,国内主要云厂商的免费证书都已统一收紧到90 天,一年期免费证书彻底成为历史。对个人站长和开发者来说,影响很直接:
- 一年申请一次变成了一年至少要操作 4 轮(申请、签发、部署、验证)
- 忘记续期,浏览器直接红色警告,网站 SEO 也会被降权
- 以前的装完就不管"心态行不通了,必须考虑自动化
这篇文章把阿里云免费证书(官方叫法:个人测试证书)的现状、申请、部署和续期方案一次性讲清楚。
先搞清楚:三种证书怎么选
阿里云把证书分成三档,很多人上来就懵,先看对比:
| 对比项 | 个人测试证书(免费版) | 个人测试证书(Pro) | 正式证书 |
|---|---|---|---|
| 价格 | 0 元 | 18~34 元/张 | 数十到数千元/年 |
| 有效期 | 90 天 | 180 天 | 1 年起,可多年订阅 |
| 数量限制 | 每实名主体每年 20 张 | 无 | 无 |
| 证书品牌 | DigiCert DV | DigiCert DV | DV/OV/EV 多品牌 |
| 域名支持 | 仅单域名 | 仅单域名 | 单域名/通配符 |
| 人工支持 | 无 | 有 | 有 |
| 适合场景 | 个人站、测试环境 | 个人站想省事 | 企业生产环境 |
我的建议:
- 个人博客、测试站:免费版够用,重点把下面的自动化配好
- 不想三个月折腾一次:花 18 块上 Pro,半年换一次,性价比很高
- 企业官网、对外生产业务:直接上正式证书(OV/EV),别在证书上省钱——免费版不保证 OCSP 稳定性,也没有 SLA
价格和规则以数字证书管理服务官方页面实时展示为准,活动价格经常变。
申请流程:五步拿证
- *进入控制台:打开阿里云数字证书管理服务控制台,左侧选择「SSL 证书管理」,切到「个人测试证书(原免费证书)」页签
- 领取免费额度:每年第一次进入会提示购买免费版测试证书, 元下单,一次领 20 张(每个自然年只能领 1 次,12 月 31 日没用完的清零,不累积到下一年)
- 提交申请:点「创建证书」,绑定要保护的域名(注意:只支持单域名,
.edu/.gov等特殊后缀不行,通配符域名不支持) - *域名验证:推荐用DNS 自动验证——域名在同一阿里云账号下时可以直接自动添加解析记录,几分钟出结果;跨账号域名就手动去DNS 服务商加一条 TXT 记录
- *下载证书:状态变为「已签发」后,点下载,按你的服务器类型选(ginx/Apache/Tomcat 等)
DV 证书签发很快,一般几分钟内完成。
部署到 Nginx:最小可用配置
下载解压后得到 .pem(证书链)和.key(私钥)两个文件,上传到服务器(建议放 /etc/nginx/certs/ 并 chmod 600):
server {
listen 443 ssl;
server_name yourdomain.com;
ssl_certificate /etc/nginx/certs/yourdomain.pem;
ssl_certificate_key /etc/nginx/certs/yourdomain.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_session_cache shared:SSL:10m;
location / {
root /var/www/html;
}
}
# HTTP 301 跳转到HTTPS
server {
listen 80;
server_name yourdomain.com;
return 301 https://$host$request_uri;
}
然后 nginx -t 检查语法、nginx -s reload平滑重载,浏览器访问https://yourdomain.com` 确认证书生效。
如果网站前面套了CDN 或负载均衡,也可以直接在控制台把证书一键部署到这些云产品上,不用碰服务器。
四个最容易踩的坑
坑一:以为20 张是一个域名 20 次。 免费额度按"张"计,一张证书只能绑一个域名。有5 个子域名,每次续期就要同时用掉 5 张,一年实际只能续 4 轮——刚好卡在 20 张的上限,一张都浪费不得。
坑二:忘记额度年底清零。 每年 12 月 31 日没用完的张数直接作废。建议年初一次性领完,别攒着。
坑三:手动换证书忘改旧文件路径。* 不少人上传了新证书却没更新 Nginx 配置里的路径,或忘了reload,线上一直跑着旧证书。换证书后用 openssl s_client -connect yourdomain.com:443 | openssl x509 -noout -dates 确认线上实际生效的到期时间。 坑四:多账号共用实名主体。 免费额度按实名主体算,同一主体下所有账号**共享 20 张,不是每个账号 20 张。企业里多个账号各自申请时会莫名其妙额度不够,就是这个原因。
90 天周期的自动化思路
手动三个月换一次实在太反人类,给两个方向:
- 到期监控:控制台开启证书到期短信/邮件提醒(提前7~10 天),这是底线操作,所有人都应该开2. 证书自动化服务:阿里云把自动续期、自动部署打包成了「证书自动化服务」,随证书选购;免费版不含,付费证书才带。重度用户可以直接买正式证书+自动化,把续期这件事彻底外包给平台
- 折中方案:自己写个脚本或用certbot 之类的工具做 HTTP-01 续期,但对小白不推荐,控制台手动点反而更稳
总结
免费证书缩到90 天是大势所趋,短期看是麻烦,长期看逼着所有人把证书运维自动化,不算坏事。个人站点记住三件事:年初领满 20 张、开到期提醒、部署完用openssl 验一下线上生效时间。要省事就花 18 块上 Pro,生产环境直接上正式证书。
证书产品页入口:阿里云数字证书管理服务(https://www.aliyun.com/product/cas?source=5176.29345612&userCode=pxx92khy)(个人测试证书免费版在该页面可领取,规则和价格以官方页面实时展示为准)。
下一篇预告:服务器被挖矿木马后的完整排查复盘。