CertSvcCertSvc

CLOUD CONFIG

火山云授权配置

为 CertSvc 提供具备云解析 DNS 权限的火山引擎子用户密钥,平台即可自动完成证书签发与后续续签。

1. 创建用于 CertSvc 的子用户

使用管理域名解析的火山引擎主账号进入「访问控制 → 用户」,点击创建用户,选择「自定义创建 → 通过用户名创建」。建议单独创建一个 certsvc-dns 用户,方便管理授权和轮换密钥。

在「基本信息设置」中填写用户名,访问方式勾选「编程访问」,用于通过 Access Key 调用 API。仅供 CertSvc 自动签发使用时,无需勾选「控制台访问」。然后点击「下一步」进入权限设置。

火山引擎创建子用户,填写 certsvc-dns 并勾选编程访问

2. 添加云解析 DNS 权限

选择「直接添加权限」,在「添加权限策略」中搜索 DNSFullAccess,勾选所属服务为「云解析DNS」的同名系统预设策略。随后进入审阅,确认用户名、访问方式和权限无误后完成创建。

搜索 DNSFullAccess 并选择云解析 DNS 的权限策略
请选 DNSFullAccess,不要误选移动解析的 HTTPDNSFullAccessDNSReadOnlyAccess 只有读取权限,无法写入和删除验证记录。

该策略授予云解析 DNS 的完整管理权限,适合按本指南快速接入。若使用自定义策略,需要允许查询域名、查询解析记录、新增记录和删除记录,并覆盖待签发域名。权限说明见火山官方的访问控制与资源管理

如果已有专用子用户,也可以进入该用户详情的「权限」页面添加以上策略,再继续配置密钥。

3. 获取密钥并绑定到 CertSvc

保存创建用户时生成的 Access Key IDSecret Access Key。已有子用户可在「访问控制 → 用户 → 对应用户 → 密钥」中管理或新建密钥,操作说明见官方的Access Key 管理。请使用同一个子用户下成对的密钥,并确保密钥处于启用状态。

打开 CertSvc 云服务配置,点击「新增配置」,按下面的对应关系填写:

  • 配置名称:填写便于识别的名称,例如「火山云 DNS」
  • 服务商:选择「火山引擎」
  • AccessKey ID:填写火山引擎的 Access Key ID
  • AccessKey Secret:填写火山引擎的 Secret Access Key
CertSvc 新增云服务配置,选择火山引擎并填写对应的访问密钥

确认后点击「保存配置」。上图为填写示例,不包含真实密钥;实际使用时请填写自己的子用户密钥,并妥善保管 Secret,不要放进公开文档或截图中。

4. 申请证书并等待签发

进入 CertSvc「证书管理」,新增证书申请,选择刚保存的火山云配置,填写有效的许可代码及待签发域名。普通域名可填写 www.example.com,通配符域名可填写 *.example.com;不要包含 https://、端口或页面路径。

提交后,平台会自动处理证书申请。你可以在「证书管理」中查看处理进度和签发结果,签发成功后即可下载证书使用。详细操作见证书申请与管理

后续自动续签仍需要有效许可、可用密钥及 DNS 权限。轮换火山云密钥时,请同步更新 CertSvc 中对应的云服务配置。

下一篇:证书管理 查看证书部署