GlobalSign 新闻 & 分享

ACME 的 HTTP 验证和 DNS 验证,哪种更适合自动续期?

分类:自动化

时间:2026-07-14

ACME

ACME 的 HTTP 验证和 DNS 验证,哪种更适合自动续期?

证书有效期越来越短,自动续期成了刚需。ACME 协议里最常见的两种域名验证方式——HTTP-01 和 DNS-01——都能自动申请证书,但适合的场景完全不同。

一、HTTP-01 验证:简单但有限制

CA 机构会生成一段专属随机校验串,你将其放置到网站预设目录,CA 主动访问校验无误后即可下发证书。该方式适配单域名公网服务器,配置简单,数分钟就能完成验证。

  • • 优点:配置简单,无需改 DNS,主流服务器都支持。
  • • 限制:必须开放 80 端口,不支持通配符证书,内网和 CDN 后面经常跑不通。

二、DNS-01 验证:灵活但需要 DNS 控制权

你在 DNS 服务商添加一条 TXT 记录,CA 通过 DNS 查询确认你拥有域名。无需访问业务服务器,仅需域名 DNS 支持外网正常解析即可完成验证。

  • • 优点:支持通配符,不需要开放服务器端口,适合内网、CDN、负载均衡后面。
  • • 挑战:需要 DNS 服务商 API 权限,要妥善保管 API 密钥,DNS 记录传播有时延。

怎么选?HTTP-01 vs DNS-01

根据域名类型、网络环境和端口条件选择合适方案:

HTTP-01 DNS-01
单域名公网服务器 通配符证书、内网环境、CDN 后面
可开放 80 端口 无法开放 80 端口
不需要通配符 多台服务器共享同一证书
配置简单,数分钟完成 需要 DNS 服务商 API 权限和密钥管理

简单公网优先 HTTP-01;通配符与复杂架构优先 DNS-01。 

三、DNS-01 的注意事项

  • • API 密钥最小权限:只给读写 DNS 记录的权限。
  • • 密钥安全存放:用环境变量或密钥管理服务,不要写死在脚本里。
  • • 留足传播时间:DNS 生效需要时间,TTL 设置过长会拖慢验证。

四、GlobalSign 的自动化支持

GlobalSignAtlas 平台提供 ACME 接口,可用标准 ACME 客户端实现自动发证和续期。此外,证书自动化管理器兼容 ACME、SCEP 协议,支持对接 Active Directory 与 Entra ID;自动注册网关(AEG)可将证书下发范围拓展至非 Windows 设备。

HTTP-01 验证流程简洁直观,适配常规公网业务场景;DNS-01 灵活性更强,申请通配符证书、复杂网络架构场景优先选用。随着证书有效期压缩到 47 天,选对验证方式并搭配自动化工具,才能让证书续期不再成为负担。

了解 GlobalSign ACME 自动化证书管理
如果你正在为证书续期发愁,不妨看看 GlobalSign 的 ACME 接口和 Atlas 自动化平台如何帮你省心。
了解 ACME 自动化 →

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化