GlobalSign 新闻 & 分享

ACME 的 HTTP 验证和 DNS 验证,哪种更适合自动续期?

分类:自动化

时间:2026-07-14

证书有效期越来越短,自动续期成了刚需。ACME 协议里最常见的两种域名验证方式——HTTP-01 DNS-01——都能自动申请证书,但适合的场景完全不同。


一、HTTP-01 验证:简单但有限制


CA 机构会生成一段专属随机校验串,你将其放置到网站预设目录,CA 主动访问校验无误后即可下发证书。该方式适配单域名公网服务器,配置简单,数分钟就能完成验证。


优点:配置简单,无需改DNS,主流服务器都支持。

限制:必须开放 80 端口,不支持通配符证书,内网和 CDN 后面经常跑不通。


二、DNS-01 验证:灵活但需要 DNS 控制权


你在 DNS 服务商添加一条 TXT 记录,CA 通过 DNS 查询确认你拥有域名。无需访问业务服务器,仅需域名 DNS 支持外网正常解析即可完成验证。


优点:支持通配符,不需要开放服务器端口,适合内网、CDN、负载均衡后面。

挑战:需要 DNS 服务商 API 权限,要妥善保管 API 密钥,DNS 记录传播有时延。


三、怎么选?看图就行




四、DNS-01 的注意事项


1. API 密钥最小权限:只给读写 DNS 记录的权限。

2. 密钥安全存放:用环境变量或密钥管理服务,不要写死在脚本里。

3. 留足传播时间:DNS 生效需要时间,TTL 设置过长会拖慢验证。


五、GlobalSign 的自动化支持


GlobalSign Atlas 平台提供 ACME 接口,可用标准 ACME 客户端实现自动发证和续期。此外,证书自动化管理器兼容 ACMESCEP 协议,支持对接 Active Directory Entra ID;自动注册网关(AEG)可将证书下发范围拓展至非 Windows 设备、移动终端及 IoT 设备。


HTTP-01 验证流程简洁直观,适配常规公网业务场景;DNS-01 灵活性更强,申请通配符证书、复杂网络架构场景优先选用。随着证书有效期压缩到 47 天,选对验证方式并搭配自动化工具,才能让证书续期不再成为负担。

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化