证书验证失败¶
说明:本文档仅适用于控制台提供「免费证书」功能的情况。若控制台未展示该功能,请通过上传自有证书方式配置 HTTPS。
申请免费证书后,若证书状态长时间为 验证中 或变为 失败,请按以下步骤排查。
常见验证方式¶
控制台通常会提示您需要添加的 DNS 记录。常见方式:
- TXT 记录:在 DNS 服务商添加指定的 TXT 记录。
- CNAME 记录:在 DNS 服务商添加指定的 CNAME 记录。
说明:请严格按照控制台显示的验证记录值填写,包括主机记录和记录值。
排查步骤¶
1. 检查 DNS 记录是否添加¶
登录您的 DNS 服务商控制台,确认已按要求添加验证记录。
- 主机记录是否完整(如
_acme-challenge.www.example.com)。 - 记录值是否与控制台一致。
- 记录类型是否为控制台要求的 TXT 或 CNAME。
2. 检查 DNS 记录是否全球生效¶
使用命令行查询验证记录:
或对于 CNAME 验证:
说明:DNS 记录全球生效可能需要数分钟到数小时,取决于 DNS TTL 和各地缓存。
3. 检查是否有记录冲突¶
- 同一主机记录不要同时存在 CNAME 和其他类型记录。
- 根域名(
@)通常不能直接添加 CNAME,若需验证根域名,请确认 DNS 服务商支持相关记录类型。
4. 检查证书域名是否匹配¶
- 免费证书申请的域名需要与加速域名一致。
- 若申请的是子域名证书,确保主机记录正确。
- 若使用通配符证书,确认域名规则匹配。
5. 重新提交验证¶
若 DNS 记录已正确添加并生效,但证书状态仍为失败:
- 在证书管理页面找到该证书。
- 重新提交验证或申请。
- 等待新的验证记录提示,并确认 DNS 记录与新提示一致。
验证成功后的表现¶
证书状态变为 成功,域名详情页显示证书信息,HTTPS 访问生效。
常见问题¶
为什么 DNS 记录已加,但一直验证中¶
- DNS 记录尚未全球生效,建议等待更长时间。
- 验证记录值与控制台不一致,请重新复制并核对。
- 验证过程可能较慢,建议耐心等待或重新提交。
能否使用自有证书绕过验证失败¶
可以。若免费证书多次验证失败,您可以上传自有证书并绑定到域名。详见 配置与申请证书。
证书到期后如何续期¶
免费证书通常会在到期前自动续期,前提是 DNS 验证记录持续有效。若您删除了验证记录,可能导致续期失败。建议保留验证记录,或到期前手动重新申请。
联系技术支持¶
若按以上步骤排查后仍无法完成验证,请准备以下信息联系技术支持:
- 加速域名
- 证书类型(免费证书)
- 当前证书状态
- 已添加的 DNS 验证记录截图
- DNS 查询结果