1. 创建用于 CertSvc 的子用户
使用管理域名解析的火山引擎主账号进入「访问控制 → 用户」,点击创建用户,选择「自定义创建 → 通过用户名创建」。建议单独创建一个 certsvc-dns 用户,方便管理授权和轮换密钥。
在「基本信息设置」中填写用户名,访问方式勾选「编程访问」,用于通过 Access Key 调用 API。仅供 CertSvc 自动签发使用时,无需勾选「控制台访问」。然后点击「下一步」进入权限设置。
2. 添加云解析 DNS 权限
选择「直接添加权限」,在「添加权限策略」中搜索 DNSFullAccess,勾选所属服务为「云解析DNS」的同名系统预设策略。随后进入审阅,确认用户名、访问方式和权限无误后完成创建。
该策略授予云解析 DNS 的完整管理权限,适合按本指南快速接入。若使用自定义策略,需要允许查询域名、查询解析记录、新增记录和删除记录,并覆盖待签发域名。权限说明见火山官方的访问控制与资源管理。
如果已有专用子用户,也可以进入该用户详情的「权限」页面添加以上策略,再继续配置密钥。
3. 获取密钥并绑定到 CertSvc
保存创建用户时生成的 Access Key ID 和 Secret Access Key。已有子用户可在「访问控制 → 用户 → 对应用户 → 密钥」中管理或新建密钥,操作说明见官方的Access Key 管理。请使用同一个子用户下成对的密钥,并确保密钥处于启用状态。
打开 CertSvc 云服务配置,点击「新增配置」,按下面的对应关系填写:
- 配置名称:填写便于识别的名称,例如「火山云 DNS」
- 服务商:选择「火山引擎」
- AccessKey ID:填写火山引擎的 Access Key ID
- AccessKey Secret:填写火山引擎的 Secret Access Key
确认后点击「保存配置」。上图为填写示例,不包含真实密钥;实际使用时请填写自己的子用户密钥,并妥善保管 Secret,不要放进公开文档或截图中。
4. 申请证书并等待签发
进入 CertSvc「证书管理」,新增证书申请,选择刚保存的火山云配置,填写有效的许可代码及待签发域名。普通域名可填写 www.example.com,通配符域名可填写 *.example.com;不要包含 https://、端口或页面路径。
提交后,平台会自动处理证书申请。你可以在「证书管理」中查看处理进度和签发结果,签发成功后即可下载证书使用。详细操作见证书申请与管理。
后续自动续签仍需要有效许可、可用密钥及 DNS 权限。轮换火山云密钥时,请同步更新 CertSvc 中对应的云服务配置。
