跳转至

证书验证失败

说明:本文档仅适用于控制台提供「免费证书」功能的情况。若控制台未展示该功能,请通过上传自有证书方式配置 HTTPS。

申请免费证书后,若证书状态长时间为 验证中 或变为 失败,请按以下步骤排查。

常见验证方式

控制台通常会提示您需要添加的 DNS 记录。常见方式:

  • TXT 记录:在 DNS 服务商添加指定的 TXT 记录。
  • CNAME 记录:在 DNS 服务商添加指定的 CNAME 记录。

说明:请严格按照控制台显示的验证记录值填写,包括主机记录和记录值。

排查步骤

1. 检查 DNS 记录是否添加

登录您的 DNS 服务商控制台,确认已按要求添加验证记录。

  • 主机记录是否完整(如 _acme-challenge.www.example.com)。
  • 记录值是否与控制台一致。
  • 记录类型是否为控制台要求的 TXT 或 CNAME。

2. 检查 DNS 记录是否全球生效

使用命令行查询验证记录:

nslookup -type=TXT _acme-challenge.www.example.com

或对于 CNAME 验证:

nslookup -type=CNAME _acme-challenge.www.example.com

说明:DNS 记录全球生效可能需要数分钟到数小时,取决于 DNS TTL 和各地缓存。

3. 检查是否有记录冲突

  • 同一主机记录不要同时存在 CNAME 和其他类型记录。
  • 根域名(@)通常不能直接添加 CNAME,若需验证根域名,请确认 DNS 服务商支持相关记录类型。

4. 检查证书域名是否匹配

  • 免费证书申请的域名需要与加速域名一致。
  • 若申请的是子域名证书,确保主机记录正确。
  • 若使用通配符证书,确认域名规则匹配。

5. 重新提交验证

若 DNS 记录已正确添加并生效,但证书状态仍为失败:

  1. 在证书管理页面找到该证书。
  2. 重新提交验证或申请。
  3. 等待新的验证记录提示,并确认 DNS 记录与新提示一致。

验证成功后的表现

证书状态变为 成功,域名详情页显示证书信息,HTTPS 访问生效。

常见问题

为什么 DNS 记录已加,但一直验证中

  • DNS 记录尚未全球生效,建议等待更长时间。
  • 验证记录值与控制台不一致,请重新复制并核对。
  • 验证过程可能较慢,建议耐心等待或重新提交。

能否使用自有证书绕过验证失败

可以。若免费证书多次验证失败,您可以上传自有证书并绑定到域名。详见 配置与申请证书

证书到期后如何续期

免费证书通常会在到期前自动续期,前提是 DNS 验证记录持续有效。若您删除了验证记录,可能导致续期失败。建议保留验证记录,或到期前手动重新申请。

联系技术支持

若按以上步骤排查后仍无法完成验证,请准备以下信息联系技术支持:

  • 加速域名
  • 证书类型(免费证书)
  • 当前证书状态
  • 已添加的 DNS 验证记录截图
  • DNS 查询结果