0%
首页
在线咨询客服 137 6460 1556
Zero Touch · 全自动续期与部署

让证书过期这件事,从故障清单里消失

自动续签不是一个提醒功能,而是一条完整的自动化流水线:到期检测、重新签发、域名验证、多节点部署、服务热重载、结果校验、异常告警,七个环节全部由系统完成,人工只在异常时介入。

触发时机
到期前 30 天
部署耗时
通常 < 60 秒
业务影响
零停机热重载
覆盖品牌
免费 / Certum / Sectigo 等
流水线

七个环节,全自动串联

任何一个环节失败都会自动重试,连续失败才会升级为人工告警——既不漏,也不吵。

01

到期检测

系统持续巡检证书资产台账,到期前 30 天标记为待续签,进入处理队列。同时校验域名解析是否仍然有效。

02

重新签发

自动生成新的密钥对与 CSR,向对应 CA 发起签发请求。免费与 DV 证书秒级完成,OV / EV 按 CA 节奏推进并跟踪状态。

03

域名验证

DNS-01 与 HTTP-01 双通道自动切换,校验记录由系统自动写入 DNS 并在验证完成后清理,全程无需人工登录控制台。

04

多节点部署

新证书按绑定关系推送到 Nginx、Apache、IIS、宝塔面板、云负载均衡、CDN 等全部节点,支持 Agent 与无 Agent 两种模式。

05

服务热重载

触发各节点的配置热重载,连接不中断、业务无感知,避免任何形式的停机窗口。

06

结果校验

从多个公网出口实际发起 HTTPS 握手,验证新证书已生效、证书链完整、协议与加密套件符合策略。

07

归档与告警

更新资产台账与操作审计日志;全部成功则静默完成,任一环节异常则按级别推送短信 / 邮件 / Webhook 告警并附排查线索。

部署能力

一次申请,自动推送到主流云厂商与 Web 服务器

覆盖云平台 / 主机 / Agent / API 多种部署架构,证书在哪里用,就推到哪里。

主流云平台

阿里云、腾讯云、华为云、火山引擎、百度智能云、七牛云、AWS、Azure——通过官方 API 自动上传并绑定到对应资源。

Web 服务器

Nginx、Apache、IIS、宝塔面板,自动替换证书文件并执行热重载命令,无需人工登录服务器。

负载均衡与 CDN

云负载均衡监听器证书、CDN 加速域名证书自动更新,多节点同步生效。

容器与 K8s

以 Secret 形式更新到指定 Namespace,配合 Ingress Controller 自动生效,支持多集群同步。

主机 Agent

轻量 Agent 部署到主机,自动接收新证书并执行自定义部署脚本,适合非标准目录结构的场景。

自定义 API / Webhook

以上都不匹配时,可通过 Webhook 把新证书推送到您自己的部署系统,由您的流程接管后续动作。

阿里云腾讯云华为云火山引擎百度智能云七牛云亚马逊 AWS微软 AzureNginxApacheIIS宝塔面板
监控与告警

除了续签,
还持续盯着证书健康度

证书能用,不代表证书没问题。我们从公网多个出口持续探测,把潜在风险在变成故障之前暴露出来。

  • 有效期监控:剩余天数实时可见,多级阈值提醒,支持短信、邮件、Webhook 与企业微信 / 钉钉。
  • 证书链完整性:检测中间证书是否缺失——这是最常见的「浏览器正常、App 报错」类问题的根因。
  • 吊销状态:通过 OCSP / CRL 校验证书是否被 CA 吊销,异常立即告警。
  • 协议与套件:检测是否仍在使用 TLS 1.0 / 1.1 等已废弃协议与弱加密套件,给出加固建议。
  • 域名与证书匹配:检测实际访问域名是否被证书正确覆盖,避免通配符层级理解错误导致的告警。
  • 部署一致性:多节点场景下比对各节点证书指纹,发现某个节点漏更新的情况。
kussl · health report
$ kussl cert health --all
扫描范围 47 个域名 · 23 张证书 · 61 个节点
✓ 正常 21 张
⚠ 需要关注 2 张
⚠ api.example.com
中间证书缺失,部分 Android 客户端会握手失败
建议 补全证书链后重新部署
⚠ legacy.example.com
仍启用 TLS 1.0,不满足等保要求
建议 关闭 TLS 1.0/1.1,保留 1.2/1.3
→ 修复方案已生成
常见问题

自动续签 FAQ

不需要交出完整权限。Agent 模式下 Agent 只具备写入证书目录与执行重载命令的最小权限;云平台模式通过您授权的子账号 API 操作,可按最小权限配置。如果贵司安全策略不允许任何外部接入,也可以使用 Webhook 模式——我们只把证书推给您,部署动作由您自己的系统完成。私钥全程本地加密存储。

不会。全流程采用热重载而非重启:新证书写入后触发配置重载,已建立的连接继续使用旧配置直到自然结束,新连接使用新证书。对业务与用户完全无感知,这也是 Zero Touch 的含义。

可以。平台已对接主流 DNS 服务商的 API,授权后校验记录自动写入与清理。若您的 DNS 不在对接列表中,可以采用 CNAME 委派方式——只需一次性配置一条 CNAME 记录,后续验证全部自动完成,无需再次改动 DNS。

用平台的「证书发现」功能:导入域名清单后自动扫描现网证书,识别品牌、类型、到期时间与部署位置,生成完整资产台账并纳入监控。支持 API 续期的证书可直接接入自动续期流水线;不支持的会在到期前提醒并协助迁移。

标准场景下接入当天即可完成:导入域名清单、绑定部署节点、跑一次预演续签验证链路通畅,通常半天以内。节点数量多或存在特殊部署架构的,我们会先做一次架构梳理再分批接入。

KuSSL 证书平台

把证书续期这件事,彻底交给系统

Zero Touch 全自动续期,从申请、验证到部署全链路无人值守,确保业务 0 中断。