将 BuypassGo SSL 证书颁发机构与 PAM360 集成

PAM360 支持与 Buypass Go SSL ——该证书颁发机构(CA)采用自动证书管理环境(ACME)协议,免费提供安全的 SSL 证书。通过此集成,您可通过单一界面管理安装在您域名上的 Buypass Go SSL 证书的整个生命周期。本文档概述了如何通过 PAM360 与您的 Buypass Go SSL 账户建立连接,并进行证书的获取、部署、续期以及所有证书管理相关操作。

请按照以下分步流程将 Buypass Go SSL 与 PAM360 集成:

  1. 创建 Buypass Go SSL 账户
  2. 提交证书申请
  3. 配置 DNS 账户
  4. Buypass Go SSL 挑战验证
  5. 获取并保存证书
  6. 管理由 Buypass Go SSL CA 签发的证书

注意

请在防火墙或代理中将以下基础 URL 和端口添加为例外,以确保 PAM360 能够连接到 Buypass Go SSL 的 CA 服务。

1. 创建 Buypass Go SSL 账户

要开始向 Buypass Go SSL 申请 SSL 证书,您必须先创建一个账户。此操作仅需进行一次,可直接在 PAM360 界面中完成。

创建 Buypass Go SSL 账户的步骤如下:

  1. 导航至“证书”选项卡,点击ACME下拉菜单,并选择Buypass Go SSL
  2. 点击“管理”。在“账户”选项卡下,点击“新建注册”
  3. 在弹出的窗口中,输入账户名称和有效的电子邮件地址。根据您的需求,选择“生产环境”或“测试环境”。
  4. 勾选复选框以接受 Buypass Go SSL 订阅协议。
  5. 点击“注册”以完成账户创建流程。
    buypass-1

账户创建完成后,您可以更新账户邮箱地址、将其从 PAM360 中删除,或完全停用该账户。请注意,删除账户仅会将其从 PAM360 中移除。即使在此处删除账户,该账户在 Buypass Go SSL 门户中仍保持活跃状态。若要将同一账户重新添加到 PAM360,请导出密钥,并使用“添加账户”选项,填写与之前相同的详细信息。

但是,如果您在删除账户时选择了“停用”选项,则该 Buypass Go SSL 账户将被彻底移除,且无法使用相同的详细信息将其重新添加到 PAM360 中。

注意

  1. 仅在“SSH密钥和证书”用户角色下被分配了“ACME”角色的用户才能执行上述操作。请前往“管理”>>“自定义”>>“角色”以激活此用户角色。
  2. 通过 PAM360 仅能创建一个 Buypass Go SSL 账户。

2. 提交证书申请

注册 Buypass Go SSL 账户后,即可向 CA 提交证书申请。为完成证书申请,系统将提示您完成一项验证挑战,以验证您的域名并签发您所申请的证书。

  1. 导航至“证书” >> “ACME” >> “Buypass Go SSL”。
  2. 点击“证书请求”。填写域名,选择验证类型,选择密钥算法、算法长度、签名算法、密钥库类型,输入密钥库密码,然后点击“创建”
  3. 对于 dns-01 验证类型,如果您已配置 DNS 凭据,则可以从下拉菜单中选择并分配一个 DNS 账户。该账户将用于对请求中指定的所有域名进行自动验证。
  4. 此外,您还可以在证书续期时更改私钥。
  5. 若需更改密钥,请使用“新密钥”选项。该选项将在每次证书续期时生成新的密钥。
  6. 若希望在续期时保留同一密钥,请使用“Same Key”选项。
  7. 若要使用您自己的密钥,请选择“导入密钥”选项。该密钥将在证书生成时首次使用,并用于后续的续期操作。
    buypass-2

3. 配置 DNS 账户

要配置您的 DNS 账户,请按照以下步骤操作:

  1. 导航至Buypass Go SSL >> 管理。切换到“DNS”选项卡。
  2. 在此,您可以为每个受支持的 DNS 提供商最多添加一个 DNS 账户。PAM360 目前支持 Azure DNS、CloudFlare DNS 和 Amazon Route 53 DNS 的自动挑战验证,以及 RFC2136 DNS 更新 (nsupdate)、GoDaddy DNS 和 ClouDNS。点击“添加”。
  3. 在弹出的窗口中,选择 DNS 提供商。

3.1 Azure DNS

  1. 提供订阅 ID,该信息可在 Azure DNS 区域的“概览”页面中找到。
  2. 请提供目录 ID,该信息可在Microsoft Entra ID >> 属性中找到。
  3. 如果您已有现有的 Azure 应用程序,请提供其应用程序 ID 和密钥。
  4. 如果没有,请按照  文档中所述的步骤创建 Azure 应用程序和密钥,并授予该应用程序访问 DNS 区域的权限以进行 API 调用。
  5. 最后,输入“资源组名称”(即您创建 DNS 区域时所用的组名称),然后点击“保存”
  6. 您的 DNS 帐户详细信息已保存,并列在“管理 >> DNS”下。
    azuredns

3.2 Cloudflare DNS

  1. “电子邮件地址”字段中,指定与 Cloudflare 账户关联的电子邮件地址。
  2. 对于“全局 API 密钥”,请使用 Cloudflare DNS 域名概览页面中的“生成 API密钥”选项生成密钥,并将生成的值粘贴到此字段中。点击“保存”
  3. 您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。
    cloudflaredns

3.3 AWS Route 53 DNS

生成并指定与您的 AWS 账户关联的访问密钥 ID 和密钥。如果您没有 AWS 账户,请创建一个,并按照以下步骤生成访问密钥 ID 和密钥:
amazon-route-53-dns

  1. 登录 AWS 控制台,导航至IAM 服务 >> 用户。点击“添加用户”。
  2. 输入用户名,并将访问类型选为“程序化访问”
  3. 切换到下一选项卡,在“设置权限”正下方的“附加现有策略”处点击,并搜索“AmazonRoute53FullAccess”。
  4. 分配所列策略并切换到下一选项卡。在“标签”部分,添加适当的标签(可选),然后切换到下一选项卡。
  5. 核对所有输入信息,然后点击 “创建用户”。
  6. 用户账户创建完成后,系统将自动生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为这些信息之后将不再显示。
  7. 如果您已有 AWS 用户账户,则需向该用户授予“AmazonRoute53FullAccess”权限,并为用户生成访问密钥(若用户尚未拥有)。若该用户账户已关联访问密钥,只需确保已授予所需权限即可。

要授予所需权限,请按照以下步骤操作:

  1. 转到“权限”选项卡,选择所需的用户账户,然后点击“添加权限”
  2. “设置权限 ”下方 点击“附加现有策略 ”,并 搜索“AmazonRoute53FullAccess”。
  3. 分配所列策略,然后点击“保存”
  4. 要生成访问密钥,
  5. 选择特定用户账户,然后转到“安全凭证”选项卡。
  6. 在弹出的窗口中,点击“创建访问密钥”
  7. 系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为它们不会再次显示。

3.4 RFC2136 DNS 更新

如果您使用的是支持 RFC2136 DNS 更新的开源 DNS 服务器(如 Bind、PowerDNS 等),请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。

  1. 注:DNS 服务器 IP/主机名代表安装或运行 DNS 服务器的服务器名称/IP 地址。
  2. 这些信息通常位于服务器安装目录中。例如,对于 Bind9 DNS 服务器,您可以在服务器安装目录中的 named.local.conf 文件中找到这些信息。
  3. 输入密钥密钥,即服务器安装目录中找到的密钥内容。
  4. 为密钥命名,并选择签名算法。点击“保存”。
    rfc2136update

3.5 GoDaddy DNS

如果您使用 GoDaddy DNS 进行 DNS 验证,请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化:

要获取 GoDaddy API 凭据,请按照以下步骤操作:

  1. 前往 GoDaddy开发者门户 并切换到“API 密钥”选项卡。
  2. 如果您尚未登录,请登录您的 GoDaddy 账户。
  3. 登录后,您将被重定向至“API 密钥”页面,您可以在该页面创建和管理 API 密钥。
  4. 点击“创建新 API 密钥”。
  5. 输入您的应用程序名称,将环境类型选为“生产环境”,然后点击“下一步”。
  6. 系统将生成 API 密钥及其密钥密文。请复制并将其保存在安全位置,因为该密钥密文将不再显示。

现在,在 PAM360 界面中,请按照以下步骤将 GoDaddy DNS 添加到 Buypass Go SSL CA:

  1. 导航至“证书” >> “ACME” >> “Buypass Go SSL”,然后点击最右上角的“管理”
  2. 切换至“DNS”选项卡,点击“添加”在“DNS 提供商”下拉菜单中选择“GoDaddy”
  3. 输入之前在 GoDaddy 门户中生成的密钥密钥密钥
  4. 点击“保存”。
    godaddy-dns

3.6 ClouDNS

如果您使用 ClouDNS 进行 DNS 验证,请按照以下步骤使用 PAM360 自动化基于 DNS 的域名控制验证流程:

要获取 ClouDNS API 凭据,请按照以下步骤操作:

  1. 登录您的 ClouDNS 账户,进入“经销商 API”
  2. 如果您已创建 API 用户 ID,可在“API 用户”下找到它。若未创建,请点击 “创建 API”生成一个新的。

点击 此处 了解有关 ClouDNS API 认证 ID 的更多信息。

现在,在 PAM360 界面中,请按照以下步骤将 ClouDNS 添加到 Buypass Go SSL CA:

  1. 导航至“证书” >> “ACME” >> “Buypass GoSSL”,然后点击页面右上角的“管理”
  2. 切换到“DNS”选项卡,然后点击“添加”
  3. “DNS 提供商”下拉菜单中选择ClouDNS
  4. 选择以下选项之一:Auth IDSub Auth IDSub Auth User
  5. 输入所选的 ClouDNS 认证 ID 及其对应的认证密码,然后点击“保存”
    cloudns

3.7 DNS Made Easy

  1. “名称”字段中输入您选择的名称。
  2. 密钥和 密钥密文可在 DNS Made Easy 网站的“配置 >> 账户信息”下查看。请在相应字段中输入这些信息。
  3. 现在,点击“保存”以保存您的 DNS 账户信息。已保存的 DNS 信息将显示在“管理 >> DNS”下。
    dnsmadeeasy

其他详情

  • 一个证书最多可保护 5 个域名。您可以在“域名”字段中最多输入 5 个名称,其中第一个名称被视为通用名称,其余名称被视为主题备用名称 (SAN)。
  • Buypass Go SSL 针对基础域名设有每 7 天 20 个证书的配额限制。该服务支持每 7 天最多 5 次申请重复证书。
  • Buypass Go SSL 不支持通配符证书。
  • PAM360 与 Buypass Go SSL 的集成支持通过 RSA 和 EC 算法进行加密。
  • PAM360 支持基于 http-01 和 dns-01 的域名验证。请根据您的需求选择验证类型。
  • 对于基于 DNS-01 的域名验证,如果您使用已配置的 DNS 账户进行挑战验证,请确保在“管理 >> DNS”下,所选 DNS 账户的状态已标记为“已启用”。
  • 当前“更改私钥”选项仅适用于 RSA 密钥算法。

4. Buypass Go SSL 验证挑战

PAM360 通过自动验证 HTTP-01 和 DNS-01 挑战(目前支持 Azure、Cloudflare、Amazon Route 53、RFC2136 DNS 更新、GoDaddy DNS、ClouDNS)来加速域名验证。要使自动化生效,您需要先将目标服务器的详细信息映射到 PAM360,这是一个一次性操作。

4.1 通过 HTTP-01 验证挑战进行域名验证

若要通过 HTTP-01 验证挑战进行域名验证,

  1. 此时将弹出一个窗口,显示需要完成的验证任务。
  2. 点击代理映射图标。
  3. 将弹出一个窗口。如果域名服务器是 Linux 机器,请填写所需信息并点击“保存”
  4. 如果域名服务器是 Windows 机器, 请下载并安装 Windows 代理程序。
  5. 完成上述代理映射设置后(代理映射只需配置一次),PAM360 将自动处理 Buypass Go SSL 发出的验证挑战。

配置代理映射后,在待处理请求中点击“待处理”,然后点击“验证”。系统将验证挑战并向 Buypass Go SSL CA 提交证书申请。
buypass-3

4.2 通过 DNS-01 挑战验证进行域名验证

若需通过 PAM360 进行 DNS-01 挑战验证,

  1. 切换至“Buypass Go SSL”选项卡,并点击与证书请求对应的请求状态(待处理)。
  2. 系统将引导您进入一个显示 DNS 验证码和 TXT 记录的窗口。
  3. 如果您已经配置了 DNS 帐户详细信息,并在创建证书请求时选择了 DNS,则可以将该 DNS 帐户分配给该请求。
  4. 选择该请求,从顶部“更多”菜单中选择“分配 DNS”,然后选择所需的 DNS 帐户。
  5. 如果您尚未配置 DNS 帐户,或者在提交证书请求时未选择 DNS,PAM360 提供了一个通过代理映射自动执行 DNS-01 验证的选项。
  6. 点击请求左侧的“代理映射”图标。代理映射是一次性配置。

在弹出的“部署”窗口中,执行以下操作以在 PAM360 中映射并保存您的终端服务器详细信息。

  1. 在打开的“部署”窗口中,执行以下操作以将您的终端服务器详细信息映射并保存到 PAM360 中。
  2. 选择您的 DNS 提供商。对于 Azure DNS,请提供所需的详细信息——订阅 ID、目录 ID、应用程序 ID、应用程序密钥和资源组名称。
  3. 对于 Cloudflare DNS,请输入与您的 Cloudflare 账户关联的电子邮件地址以及全局 API 密钥。
  4. 对于 Amazon Route 53 DNS,请输入与您的 AWS 账户关联的访问密钥 ID 和密钥。
  5. 勾选“部署证书”复选框,以便在域名验证通过以及后续续期后,自动将证书部署到相应的终端服务器上。
  6. 对于 Linux 终端服务器,请提供所需的详细信息;对于 Windows 终端服务器,请按照与 http-01 挑战中所述相同的步骤下载并安装 Windows 代理。
  7. 填写完详细信息后,点击“保存”。终端服务器的详细信息已成功映射并存储在 PAM360 中,您可以在“管理”>>“部署”选项卡中查看或编辑。
    buypass-4

其他详情

  • 您只能通过 Buypass Go SSL 集成申请并获取公共域名的证书。
  • 挑战验证也可在不使用自动化功能的情况下手动完成。请手动将挑战值/文本记录复制并粘贴到您的域名服务器中。随后在 PAM360 服务器中,导航至 “待处理请求”页面并点击“验证”。系统将验证挑战并签发证书。
  • PAM360 仅在无法使用代理映射时,才会通过 DNS 自动验证证书请求的挑战。如果“管理 >> 部署”选项卡中提供了代理详细信息,则挑战验证将通过代理自动完成。
  • 目前,SSL 代理仅适用于 Windows Server 资源。
  • 关于 RFC2136 DNS 更新:若您选择了“全局 DNS 配置”,则域名本身即作为区域名称(仅当所有区域使用相同的密钥密钥时,才支持全局 DNS 配置)。而若您选择了“域名-代理映射”,则需为每个域名分别提供区域名称、密钥名称和密钥密钥。

5. 获取并保存证书

验证成功后,Buypass Go SSL 将签发所请求的证书。

  1. 窗口将自动跳转至显示证书及其状态的页面(若挑战验证成功,状态将标记为“可用”;若挑战验证失败,则标记为“失败”)。
  2. 点击“可用”按钮,将证书保存到 PAM360 存储库中,或通过电子邮件发送或导出。
  3. 如果验证失败,请点击“新挑战”以获取另一组挑战,并重复上述过程。
  4. 将证书保存到 PAM360 存储库后,您可以在“证书”>“证书”选项卡中查看它。

6. 管理由 Buypass Go SSL CA 签发的证书

本节说明如何在 PAM360 中续期、撤销和删除由 Buypass Go SSL CA 签发的证书。

6.1 证书续期

Buypass Go SSL 签发的证书有效期为 180 天,到期后即失效。证书续期可通过手动操作或通过自动域名验证功能自动完成。若要手动续期证书,

  1. 导航至“证书” >> “ACME” >> “Buypass Go SSL”。
  2. 选择要续期的证书,然后点击“续期证书”按钮。
  3. 证书已续期,且“证书状态”栏显示为“已续期”。
  4. 单击该证书,将续订后的证书保存到 PAM360 证书存储库中。

    注意

    证书在续期后应保存,以便在证书存储库中更新。否则,存储库中将仅保留证书的旧版本。

6.2 通过自动域名验证进行自动续期

若已配置代理映射,证书续期流程将自动完成,无需人工干预。您组织内所有从 Buypass Go SSL 获取的证书将在到期前 15 天自动续期,并向账户持有人的电子邮箱发送通知。

注意

自动续期仅适用于保存在 PAM360 存储库中的证书。也就是说,从 Buypass Go SSL 获取证书后,您必须将其保存,自动续期才能生效。

6.2 吊销证书

撤销证书将导致该证书失效,并立即从网站中移除 HTTPS。

要撤销证书,

  1. 导航至“证书”>>“ACME”>>“Buypass Go SSL”选项卡。
  2. 选择要撤销的证书,然后点击“撤销证书”。
  3. 证书已被撤销,不再有效。
    buypass-5

6.3 删除证书

删除证书会将其从 PAM360 存储库中移除,但该证书仍然有效。

要删除证书,

  1. 导航至“证书” >> “ACME” >> “Buypass Go SSL”选项卡。
  2. 选择要删除的证书,然后点击“更多”>>“删除”。
  3. 该证书已从 PAM360 数据库中删除。
    buypass-6




Top