将 BuypassGo SSL 证书颁发机构与 PAM360 集成
PAM360 支持与 Buypass Go SSL ——该证书颁发机构(CA)采用自动证书管理环境(ACME)协议,免费提供安全的 SSL 证书。通过此集成,您可通过单一界面管理安装在您域名上的 Buypass Go SSL 证书的整个生命周期。本文档概述了如何通过 PAM360 与您的 Buypass Go SSL 账户建立连接,并进行证书的获取、部署、续期以及所有证书管理相关操作。
请按照以下分步流程将 Buypass Go SSL 与 PAM360 集成:
注意
请在防火墙或代理中将以下基础 URL 和端口添加为例外,以确保 PAM360 能够连接到 Buypass Go SSL 的 CA 服务。
- 生产环境 URL: https://api.buypass.com/acme/directory
- 预发布 URL: https://api.test4.buypass.no/acme/directory
- 端口:443
1. 创建 Buypass Go SSL 账户
要开始向 Buypass Go SSL 申请 SSL 证书,您必须先创建一个账户。此操作仅需进行一次,可直接在 PAM360 界面中完成。
创建 Buypass Go SSL 账户的步骤如下:
- 导航至“证书”选项卡,点击ACME下拉菜单,并选择Buypass Go SSL。
- 点击“管理”。在“账户”选项卡下,点击“新建注册”。
- 在弹出的窗口中,输入账户名称和有效的电子邮件地址。根据您的需求,选择“生产环境”或“测试环境”。
- 勾选复选框以接受 Buypass Go SSL 订阅协议。
- 点击“注册”以完成账户创建流程。

账户创建完成后,您可以更新账户邮箱地址、将其从 PAM360 中删除,或完全停用该账户。请注意,删除账户仅会将其从 PAM360 中移除。即使在此处删除账户,该账户在 Buypass Go SSL 门户中仍保持活跃状态。若要将同一账户重新添加到 PAM360,请导出密钥,并使用“添加账户”选项,填写与之前相同的详细信息。
但是,如果您在删除账户时选择了“停用”选项,则该 Buypass Go SSL 账户将被彻底移除,且无法使用相同的详细信息将其重新添加到 PAM360 中。
注意
- 仅在“SSH密钥和证书”用户角色下被分配了“ACME”角色的用户才能执行上述操作。请前往“管理”>>“自定义”>>“角色”以激活此用户角色。
- 通过 PAM360 仅能创建一个 Buypass Go SSL 账户。
2. 提交证书申请
注册 Buypass Go SSL 账户后,即可向 CA 提交证书申请。为完成证书申请,系统将提示您完成一项验证挑战,以验证您的域名并签发您所申请的证书。
- 导航至“证书” >> “ACME” >> “Buypass Go SSL”。
- 点击“证书请求”。填写域名,选择验证类型,选择密钥算法、算法长度、签名算法、密钥库类型,输入密钥库密码,然后点击“创建”。
- 对于 dns-01 验证类型,如果您已配置 DNS 凭据,则可以从下拉菜单中选择并分配一个 DNS 账户。该账户将用于对请求中指定的所有域名进行自动验证。
- 此外,您还可以在证书续期时更改私钥。
- 若需更改密钥,请使用“新密钥”选项。该选项将在每次证书续期时生成新的密钥。
- 若希望在续期时保留同一密钥,请使用“Same Key”选项。
- 若要使用您自己的密钥,请选择“导入密钥”选项。该密钥将在证书生成时首次使用,并用于后续的续期操作。

3. 配置 DNS 账户
要配置您的 DNS 账户,请按照以下步骤操作:
- 导航至Buypass Go SSL >> 管理。切换到“DNS”选项卡。
- 在此,您可以为每个受支持的 DNS 提供商最多添加一个 DNS 账户。PAM360 目前支持 Azure DNS、CloudFlare DNS 和 Amazon Route 53 DNS 的自动挑战验证,以及 RFC2136 DNS 更新 (nsupdate)、GoDaddy DNS 和 ClouDNS。点击“添加”。
- 在弹出的窗口中,选择 DNS 提供商。
3.1 Azure DNS
- 提供订阅 ID,该信息可在 Azure DNS 区域的“概览”页面中找到。
- 请提供目录 ID,该信息可在Microsoft Entra ID >> 属性中找到。
- 如果您已有现有的 Azure 应用程序,请提供其应用程序 ID 和密钥。
- 如果没有,请按照 此 文档中所述的步骤创建 Azure 应用程序和密钥,并授予该应用程序访问 DNS 区域的权限以进行 API 调用。
- 最后,输入“资源组名称”(即您创建 DNS 区域时所用的组名称),然后点击“保存”。
- 您的 DNS 帐户详细信息已保存,并列在“管理 >> DNS”下。

3.2 Cloudflare DNS
- 在 “电子邮件地址”字段中,指定与 Cloudflare 账户关联的电子邮件地址。
- 对于“全局 API 密钥”,请使用 Cloudflare DNS 域名概览页面中的“生成 API密钥”选项生成密钥,并将生成的值粘贴到此字段中。点击“保存”。
- 您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。

3.3 AWS Route 53 DNS
生成并指定与您的 AWS 账户关联的访问密钥 ID 和密钥。如果您没有 AWS 账户,请创建一个,并按照以下步骤生成访问密钥 ID 和密钥:

- 登录 AWS 控制台,导航至IAM 服务 >> 用户。点击“添加用户”。
- 输入用户名,并将访问类型选为“程序化访问”。
- 切换到下一选项卡,在“设置权限”正下方的“附加现有策略”处点击,并搜索“AmazonRoute53FullAccess”。
- 分配所列策略并切换到下一选项卡。在“标签”部分,添加适当的标签(可选),然后切换到下一选项卡。
- 核对所有输入信息,然后点击 “创建用户”。
- 用户账户创建完成后,系统将自动生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为这些信息之后将不再显示。
- 如果您已有 AWS 用户账户,则需向该用户授予“AmazonRoute53FullAccess”权限,并为用户生成访问密钥(若用户尚未拥有)。若该用户账户已关联访问密钥,只需确保已授予所需权限即可。
要授予所需权限,请按照以下步骤操作:
- 转到“权限”选项卡,选择所需的用户账户,然后点击“添加权限”。
- 在 “设置权限 ”下方 点击“附加现有策略 ”,并 搜索“AmazonRoute53FullAccess”。
- 分配所列策略,然后点击“保存”。
- 要生成访问密钥,
- 选择特定用户账户,然后转到“安全凭证”选项卡。
- 在弹出的窗口中,点击“创建访问密钥”。
- 系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为它们不会再次显示。
3.4 RFC2136 DNS 更新
如果您使用的是支持 RFC2136 DNS 更新的开源 DNS 服务器(如 Bind、PowerDNS 等),请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。
- 注:DNS 服务器 IP/主机名代表安装或运行 DNS 服务器的服务器名称/IP 地址。
- 这些信息通常位于服务器安装目录中。例如,对于 Bind9 DNS 服务器,您可以在服务器安装目录中的 named.local.conf 文件中找到这些信息。
- 输入密钥密钥,即服务器安装目录中找到的密钥内容。
- 为密钥命名,并选择签名算法。点击“保存”。

3.5 GoDaddy DNS
如果您使用 GoDaddy DNS 进行 DNS 验证,请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化:
要获取 GoDaddy API 凭据,请按照以下步骤操作:
- 前往 GoDaddy开发者门户 并切换到“API 密钥”选项卡。
- 如果您尚未登录,请登录您的 GoDaddy 账户。
- 登录后,您将被重定向至“API 密钥”页面,您可以在该页面创建和管理 API 密钥。
- 点击“创建新 API 密钥”。
- 输入您的应用程序名称,将环境类型选为“生产环境”,然后点击“下一步”。
- 系统将生成 API 密钥及其密钥密文。请复制并将其保存在安全位置,因为该密钥密文将不再显示。
现在,在 PAM360 界面中,请按照以下步骤将 GoDaddy DNS 添加到 Buypass Go SSL CA:
- 导航至“证书” >> “ACME” >> “Buypass Go SSL”,然后点击最右上角的“管理”。
- 切换至“DNS”选项卡,点击“添加”。在“DNS 提供商”下拉菜单中选择“GoDaddy”。
- 输入之前在 GoDaddy 门户中生成的密钥和密钥密钥。
- 点击“保存”。

3.6 ClouDNS
如果您使用 ClouDNS 进行 DNS 验证,请按照以下步骤使用 PAM360 自动化基于 DNS 的域名控制验证流程:
要获取 ClouDNS API 凭据,请按照以下步骤操作:
- 登录您的 ClouDNS 账户,进入“经销商 API”。
- 如果您已创建 API 用户 ID,可在“API 用户”下找到它。若未创建,请点击 “创建 API”生成一个新的。
点击 此处 了解有关 ClouDNS API 认证 ID 的更多信息。
现在,在 PAM360 界面中,请按照以下步骤将 ClouDNS 添加到 Buypass Go SSL CA:
- 导航至“证书” >> “ACME” >> “Buypass GoSSL”,然后点击页面右上角的“管理”。
- 切换到“DNS”选项卡,然后点击“添加”。
- 从“DNS 提供商”下拉菜单中选择ClouDNS。
- 选择以下选项之一:Auth ID、Sub Auth ID 或Sub Auth User。
- 输入所选的 ClouDNS 认证 ID 及其对应的认证密码,然后点击“保存”。

3.7 DNS Made Easy
- 在“名称”字段中输入您选择的名称。
- 密钥和 密钥密文可在 DNS Made Easy 网站的“配置 >> 账户信息”下查看。请在相应字段中输入这些信息。
- 现在,点击“保存”以保存您的 DNS 账户信息。已保存的 DNS 信息将显示在“管理 >> DNS”下。

其他详情
- 一个证书最多可保护 5 个域名。您可以在“域名”字段中最多输入 5 个名称,其中第一个名称被视为通用名称,其余名称被视为主题备用名称 (SAN)。
- Buypass Go SSL 针对基础域名设有每 7 天 20 个证书的配额限制。该服务支持每 7 天最多 5 次申请重复证书。
- Buypass Go SSL 不支持通配符证书。
- PAM360 与 Buypass Go SSL 的集成支持通过 RSA 和 EC 算法进行加密。
- PAM360 支持基于 http-01 和 dns-01 的域名验证。请根据您的需求选择验证类型。
- 对于基于 DNS-01 的域名验证,如果您使用已配置的 DNS 账户进行挑战验证,请确保在“管理 >> DNS”下,所选 DNS 账户的状态已标记为“已启用”。
- 当前“更改私钥”选项仅适用于 RSA 密钥算法。
4. Buypass Go SSL 验证挑战
PAM360 通过自动验证 HTTP-01 和 DNS-01 挑战(目前支持 Azure、Cloudflare、Amazon Route 53、RFC2136 DNS 更新、GoDaddy DNS、ClouDNS)来加速域名验证。要使自动化生效,您需要先将目标服务器的详细信息映射到 PAM360,这是一个一次性操作。
4.1 通过 HTTP-01 验证挑战进行域名验证
若要通过 HTTP-01 验证挑战进行域名验证,
- 此时将弹出一个窗口,显示需要完成的验证任务。
- 点击代理映射图标。
- 将弹出一个窗口。如果域名服务器是 Linux 机器,请填写所需信息并点击“保存”。
- 如果域名服务器是 Windows 机器, 请下载并安装 Windows 代理程序。
- 完成上述代理映射设置后(代理映射只需配置一次),PAM360 将自动处理 Buypass Go SSL 发出的验证挑战。
配置代理映射后,在待处理请求中点击“待处理”,然后点击“验证”。系统将验证挑战并向 Buypass Go SSL CA 提交证书申请。

4.2 通过 DNS-01 挑战验证进行域名验证
若需通过 PAM360 进行 DNS-01 挑战验证,
- 切换至“Buypass Go SSL”选项卡,并点击与证书请求对应的请求状态(待处理)。
- 系统将引导您进入一个显示 DNS 验证码和 TXT 记录的窗口。
- 如果您已经配置了 DNS 帐户详细信息,并在创建证书请求时选择了 DNS,则可以将该 DNS 帐户分配给该请求。
- 选择该请求,从顶部“更多”菜单中选择“分配 DNS”,然后选择所需的 DNS 帐户。
- 如果您尚未配置 DNS 帐户,或者在提交证书请求时未选择 DNS,PAM360 提供了一个通过代理映射自动执行 DNS-01 验证的选项。
- 点击请求左侧的“代理映射”图标。代理映射是一次性配置。
在弹出的“部署”窗口中,执行以下操作以在 PAM360 中映射并保存您的终端服务器详细信息。
- 在打开的“部署”窗口中,执行以下操作以将您的终端服务器详细信息映射并保存到 PAM360 中。
- 选择您的 DNS 提供商。对于 Azure DNS,请提供所需的详细信息——订阅 ID、目录 ID、应用程序 ID、应用程序密钥和资源组名称。
- 对于 Cloudflare DNS,请输入与您的 Cloudflare 账户关联的电子邮件地址以及全局 API 密钥。
- 对于 Amazon Route 53 DNS,请输入与您的 AWS 账户关联的访问密钥 ID 和密钥。
- 勾选“部署证书”复选框,以便在域名验证通过以及后续续期后,自动将证书部署到相应的终端服务器上。
- 对于 Linux 终端服务器,请提供所需的详细信息;对于 Windows 终端服务器,请按照与 http-01 挑战中所述相同的步骤下载并安装 Windows 代理。
- 填写完详细信息后,点击“保存”。终端服务器的详细信息已成功映射并存储在 PAM360 中,您可以在“管理”>>“部署”选项卡中查看或编辑。

其他详情
- 您只能通过 Buypass Go SSL 集成申请并获取公共域名的证书。
- 挑战验证也可在不使用自动化功能的情况下手动完成。请手动将挑战值/文本记录复制并粘贴到您的域名服务器中。随后在 PAM360 服务器中,导航至 “待处理请求”页面并点击“验证”。系统将验证挑战并签发证书。
- PAM360 仅在无法使用代理映射时,才会通过 DNS 自动验证证书请求的挑战。如果“管理 >> 部署”选项卡中提供了代理详细信息,则挑战验证将通过代理自动完成。
- 目前,SSL 代理仅适用于 Windows Server 资源。
- 关于 RFC2136 DNS 更新:若您选择了“全局 DNS 配置”,则域名本身即作为区域名称(仅当所有区域使用相同的密钥密钥时,才支持全局 DNS 配置)。而若您选择了“域名-代理映射”,则需为每个域名分别提供区域名称、密钥名称和密钥密钥。
5. 获取并保存证书
验证成功后,Buypass Go SSL 将签发所请求的证书。
- 窗口将自动跳转至显示证书及其状态的页面(若挑战验证成功,状态将标记为“可用”;若挑战验证失败,则标记为“失败”)。
- 点击“可用”按钮,将证书保存到 PAM360 存储库中,或通过电子邮件发送或导出。
- 如果验证失败,请点击“新挑战”以获取另一组挑战,并重复上述过程。
- 将证书保存到 PAM360 存储库后,您可以在“证书”>“证书”选项卡中查看它。
6. 管理由 Buypass Go SSL CA 签发的证书
本节说明如何在 PAM360 中续期、撤销和删除由 Buypass Go SSL CA 签发的证书。
6.1 证书续期
Buypass Go SSL 签发的证书有效期为 180 天,到期后即失效。证书续期可通过手动操作或通过自动域名验证功能自动完成。若要手动续期证书,
- 导航至“证书” >> “ACME” >> “Buypass Go SSL”。
- 选择要续期的证书,然后点击“续期证书”按钮。
- 证书已续期,且“证书状态”栏显示为“已续期”。
- 单击该证书,将续订后的证书保存到 PAM360 证书存储库中。
注意
证书在续期后应保存,以便在证书存储库中更新。否则,存储库中将仅保留证书的旧版本。
6.2 通过自动域名验证进行自动续期
若已配置代理映射,证书续期流程将自动完成,无需人工干预。您组织内所有从 Buypass Go SSL 获取的证书将在到期前 15 天自动续期,并向账户持有人的电子邮箱发送通知。
注意
自动续期仅适用于保存在 PAM360 存储库中的证书。也就是说,从 Buypass Go SSL 获取证书后,您必须将其保存,自动续期才能生效。
6.2 吊销证书
撤销证书将导致该证书失效,并立即从网站中移除 HTTPS。
要撤销证书,
- 导航至“证书”>>“ACME”>>“Buypass Go SSL”选项卡。
- 选择要撤销的证书,然后点击“撤销证书”。
- 证书已被撤销,不再有效。

6.3 删除证书
删除证书会将其从 PAM360 存储库中移除,但该证书仍然有效。
要删除证书,
- 导航至“证书” >> “ACME” >> “Buypass Go SSL”选项卡。
- 选择要删除的证书,然后点击“更多”>>“删除”。
- 该证书已从 PAM360 数据库中删除。
