将 ZeroSSL 证书颁发机构与 PAM360 集成
PAM360 支持与 ZeroSSL ——该证书颁发机构(CA)采用自动证书管理环境(ACME)协议,免费提供安全的 SSL 证书。此集成可帮助您通过单一界面,对安装在您域名上的 ZeroSSL 证书实现端到端的生命周期管理。本文档将介绍您应遵循的步骤,以便在 PAM360 中连接您的 ZeroSSL 账户,并进行证书的获取、部署、续期以及所有相关的证书管理操作。
请按照以下分步指南将 ZeroSSL CA 与 PAM360 集成:
注意
请在防火墙或代理中将以下基础 URL 和端口添加为例外,以确保 PAM360 能够连接到 ZeroSSL 的 CA 服务。
- URL: https://acme.zerossl.com/v2/DV90
- 端口:443
1. 创建 ZeroSSL 账户
要开始向 ZeroSSL 申请 SSL 证书,您必须先创建一个账户。此操作仅需进行一次,可直接在 PAM360 界面中完成。
要创建 ZeroSSL 账户,
- 导航至“证书”选项卡,点击ACME下拉菜单并选择ZeroSSL。

- 点击“管理”。在“账户”选项卡下,点击“新建注册”。
- 在弹出的窗口中,输入账户名称和有效的电子邮件地址。输入您的EAB KID 和EAB HMAC 密钥。点击 此处 为您的账户生成 EAB KID 和 HMAC 密钥(若尚未拥有)。
- 勾选复选框以接受 ZeroSSL 用户协议。
- 点击“注册”以 完成账户创建流程。
账户创建完成后,您可以更新账户邮箱地址、将其从 PAM360 中删除,或完全停用该账户。请注意,删除账户仅会将其从 PAM360 中移除。 即使您在此处删除该账户,它在 ZeroSSL 门户中仍保持活跃状态。若要将同一账户重新添加到 PAM360,请导出密钥,并使用“添加账户”选项,填写与之前相同的详细信息。但是,如果您在删除账户时选择了“停用”选项,则该 ZeroSSL 账户将被完全移除,且无法使用相同的详细信息将其重新添加到 PAM360。
注意
- 请注意,每次注册新账户时,都必须生成一个新的 EAB KID。账户注册成功后,同一 EAB HMAC 密钥将无法再次使用。点击 此处 阅读 ZeroSSL 文档以获取更多详情。
- 仅在“SSH密钥和证书”用户角色下被分配了“ACME”角色的用户才能执行上述操作。请前往“管理”>>“自定义”>>“角色”以激活此用户角色。
- 通过 PAM360 仅能创建一个 ZeroSSL 账户。
2. 提交证书申请
注册 ZeroSSL 账户后,即可向 CA 提交证书申请。为完成证书申请,系统将提示您完成一项验证挑战,以验证您的域名并签发您所申请的证书。
- 导航至“证书” >> “ACME” >> “ZeroSSL”。
- 点击“证书请求”。填写域名,选择验证类型,选择密钥算法、算法长度、签名算法、密钥库类型,输入密钥库密码,然后点击“创建”。
- 对于 dns-01 验证类型,如果您已配置 DNS 凭据,可从下拉菜单中选择并分配一个 DNS 账户。该账户将用于对请求中指定的所有域名进行自动验证。
- 此外,您可以在证书续期时选择更改私钥。
- 如果您需要更改密钥,请选择“新密钥”。此选项将在每次证书续期时生成一个新密钥。

- 如果您希望在续期时保留相同的密钥,请使用“使用相同密钥”选项。
- 若要使用您自己的密钥,请使用“导入密钥”选项。该密钥将在生成证书时首次使用,并在后续续期时继续使用。
- 如果您需要更改密钥,请选择“新密钥”。此选项将在每次证书续期时生成一个新密钥。
更多详情
PAM360 支持基于 DNS 验证的通配符证书请求。对于通配符证书请求,请按*.domainname.com的格式输入通用名称
3. 配置 DNS 账户
要配置您的 DNS 账户,请按照以下步骤操作:
- 导航至ZeroSSL >> 管理。切换到DNS选项卡。
- 在此,您可以为每个受支持的 DNS 提供商最多添加一个 DNS 账户。PAM360 目前支持 Azure DNS、CloudFlare DNS 和 Amazon Route 53 DNS 的自动挑战验证,以及 RFC2136 DNS 更新(nsupdate)、GoDaddy DNS 和 ClouDNS。点击“添加”。
- 在弹出的窗口中,选择 DNS 提供商。
3.1 Azure DNS
- 提供订阅 ID,该信息可在 Azure DNS 区域的“概览”页面中找到。
- 请提供目录 ID,该信息可在Microsoft Entra ID >> 属性 中找到。
- 如果您已有现有的 Azure 应用程序,请提供其应用程序 ID 和密钥。
- 如果没有,请按照 此 文档中所述的步骤创建 Azure 应用程序和密钥,并授予该应用程序访问 DNS 区域的权限以进行 API 调用。
- 最后,输入 “资源组名称”(即您创建 DNS 区域时所用的组名称),然后点击“保存”。
- 您的 DNS 帐户详细信息已保存,并列在“管理 >> DNS”下。
3.2 Cloudflare DNS
- 在“电子邮件地址”字段中,请输入与 Cloudflare 账户关联的电子邮件地址。
- 对于“全局 API 密钥”,请使用 Cloudflare DNS 域名概览页面中的“生成 API密钥”选项生成密钥,并将生成的值粘贴到此字段中。点击“保存”。
- 您的 DNS 账户详细信息已保存,并列在“管理 >> DNS”下。
3.3 AWS Route 53 DNS
- 生成并填写与您的 AWS 账户关联的访问密钥 ID 和密钥。

- 如果您没有 AWS 账户,请创建一个,并按照以下步骤生成访问密钥 ID 和密钥
- 登录 AWS 控制台,导航至IAM 服务 >> 用户。点击“添加用户”。
- 输入用户名,并将访问类型选为“程序化访问”。
- 切换到下一选项卡,在“设置权限 ”正下方的“附加现有策略”处点击,并搜索 AmazonRoute53FullAccess。
- 分配所列策略并切换到下一选项卡。在“标签”部分,添加适当的标签(可选),然后切换到下一选项卡。
- 核对所有输入信息,然后点击“创建用户”。
- 用户账户创建完成后,系统将自动生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为这些信息之后将不再显示。
- 如果您已有 AWS 用户账户,则需向该用户授予“AmazonRoute53FullAccess”权限,并为用户生成访问密钥(若用户尚未拥有)。如果该用户账户已关联访问密钥,只需确保已授予所需权限即可。
要授予所需权限,请按照以下步骤操作:
- 转到“权限”选项卡,选择所需的用户账户,然后点击“添加权限”。
- 在“设置权限”下方点击 “附加现有策略”,然后搜索“AmazonRoute53FullAccess”。
- 分配列出的策略,然后点击“保存”。
- 要生成访问密钥,
- 选择特定用户账户,然后导航至 “安全凭证”选项卡。
- 在弹出的窗口中,点击 “创建访问密钥”。
- 系统将生成访问密钥 ID 和密钥。请将密钥 ID 和密钥复制并保存在安全位置,因为它们不会再次显示。
3.4 RFC2136 DNS 更新
如果您使用的是支持 RFC2136 DNS 更新的开源 DNS 服务器(如 Bind、PowerDNS 等),请按照以下步骤操作,通过 PAM360 实现基于 DNS 的域名控制验证流程自动化。
- 注:DNS 服务器 IP/主机名代表安装或运行 DNS 服务器的服务器名称/IP 地址。
- 这些信息通常位于服务器安装目录中。例如,对于 Bind9 DNS 服务器,您可以在服务器安装目录中的 named.local.conf 文件中找到这些信息。
- 输入密钥密钥,即服务器安装目录中找到的密钥内容。
- 为密钥命名,并选择签名算法。点击“保存”。

3.5 GoDaddy DNS
如果您使用 GoDaddy DNS 进行 DNS 验证,请按照以下步骤操作,使用 PAM360 自动化基于 DNS 的域名控制验证流程:
要获取 GoDaddy API 凭据,请按照以下步骤操作:
- 前往 GoDaddy开发者门户 并切换到“API 密钥”选项卡。
- 如果您尚未登录,请登录您的 GoDaddy 账户。
- 您将被重定向至“API 密钥”页面,在那里您可以创建和管理 API 密钥。
- 点击“创建新 API 密钥”。
- 输入您的应用程序名称,将环境类型选为“生产环境”,然后点击“下一步”。
- 系统将生成 API 密钥及其密钥密文。请复制并将其保存在安全位置,因为该密钥密文将不再显示。
现在,在 PAM360 界面中,请按照以下步骤将 GoDaddy DNS 添加到 ZeroSSL CA:
- 导航至“证书” >> “ACME” >> “ZeroSSL”,然后点击页面最右上角的“管理”。
- 切换至“DNS”选项卡,然后点击“添加”。从“DNS 提供商”下拉菜单中选择GoDaddy。
- 输入之前在 GoDaddy 门户中生成的密钥和密钥密文。点击“保存”。

3.6 ClouDNS
如果您使用 ClouDNS 进行 DNS 验证,请执行以下步骤,在 PAM360 中自动化基于 DNS 的域名控制验证流程。
获取 ClouDNS API 凭据,请按照以下步骤操作:
- 登录您的ClouDNS账户,进入“经销商 API”。
- 如果您已创建过 API 用户 ID,可在“API 用户”下找到它。若未创建,请点击“创建 API”生成一个新的。
- 点击 此处 了解有关 ClouDNS API 认证 ID 的更多信息。
现在,在 PAM360 界面中,请按照以下步骤将 ClouDNS 添加到 ZeroSSL CA:
- 导航至“证书” >> “ACME” >> “ZeroSSL”,然后点击页面最右上角的“管理”。
- 切换到“DNS”选项卡,然后点击“添加”。
- 从“DNS 提供商”下拉菜单中选择ClouDNS。
- 选择以下选项之一:认证 ID、子认证 ID、子认证用户。
- 输入所选的 ClouDNS 认证 ID 及其对应的认证密码,然后点击“保存”。

3.7 DNS Made Easy
- 在“名称”字段中输入您选择的名称。
- 密钥和 密钥密文可在 DNS Made Easy 网页的“配置 >> 账户信息”下查看。请在相应字段中输入这些信息。
- 现在,点击“保存”以保存您的 DNS 账户信息。已保存的 DNS 信息将显示在“管理 >> DNS”下。

其他详情
- ZeroSSL 提供多域名证书和通配符证书。
- PAM360 与 ZeroSSL 的集成支持通过 RSA 和 EC 算法进行加密。
- PAM360 支持基于 http-01 和 dns-01 的域名验证。请根据您的需求选择验证类型。
- 对于基于 dns-01 的域名验证,如果您使用已配置的 DNS 账户进行验证,请确保在“管理 >> DNS”下,所选 DNS 账户的状态已标记为“已启用”。
- 更改私钥的选项目前仅适用于 RSA 密钥算法。
4. 域名验证与 ZeroSSL 证书挑战验证
PAM360 通过自动验证 HTTP-01 和 DNS-01 挑战(目前支持 Azure、Cloudflare、Amazon Route 53、RFC2136 DNS 更新、GoDaddy DNS、ClouDNS)来加速域名验证。要使自动化生效,您需要先将目标服务器的详细信息映射到 PAM360,这是一个一次性操作。
4.1 通过 HTTP-01 验证挑战进行域名验证
若要通过 HTTP-01 验证挑战进行域名验证,
- 此时将弹出一个窗口,显示需要完成的验证任务。
- 点击 代理映射图标。
- 将弹出一个窗口。如果域名服务器是 Linux 机器,请填写所需信息并点击“保存”。
- 如果域名服务器是 Windows 系统, 请下载并安装 Windows 代理程序。
- 完成代理映射设置后(代理映射为一次性配置),PAM360 将自动处理 ZeroSSL 发出的验证挑战。
- 配置完代理映射后,在待处理请求中点击“待处理”,然后点击“验证”。系统将验证该挑战,并将证书请求提交至 ZeroSSL CA。

4.2 通过 DNS-01 验证挑战进行域名验证
对于 PAM360 的 DNS-01 挑战验证,
- 切换到“ZeroSSL”选项卡,并点击与该证书请求对应的请求状态(“待处理”)。
- 系统将引导您进入一个显示 DNS 验证码和 TXT 记录的窗口。
- 如果您已经配置了 DNS 帐户详细信息,并在创建证书请求时选择了 DNS,则可以将该 DNS 帐户分配给该请求。
- 选中该请求,从顶部“更多”菜单中选择“分配 DNS”,然后选择所需的 DNS 账户。
- 如果您尚未配置 DNS 帐户,或者在提交证书请求时未选择该选项,PAM360 提供了一个通过代理映射自动完成 DNS-01 验证的选项。
- 点击请求左侧的“代理映射”图标。代理映射是一次性配置。
在弹出的“部署”窗口中,执行以下操作以将您的终端服务器详细信息映射并保存至 PAM360。
- 在打开的“部署”窗口中,执行以下操作以将您的终端服务器详细信息映射并保存到 PAM360 中。
- 选择您的 DNS 提供商。对于 Azure DNS,请提供所需的详细信息——订阅 ID、目录 ID、应用程序 ID、应用程序密钥和资源组名称。
- 对于 Cloudflare DNS,请输入与您的 Cloudflare 账户关联的电子邮件地址以及全局 API 密钥。
- 对于 Amazon Route 53 DNS,请输入与您的 AWS 账户关联的访问密钥 ID 和密钥。
- 勾选 “部署证书”复选框,以便在域名验证通过以及后续续期后,自动将证书部署到相应的终端服务器。
- 对于 Linux 终端服务器,请提供所需的详细信息;对于 Windows 终端服务器,请按照与 http-01 验证相同的步骤下载并安装 Windows 代理。
- 填写完详细信息后,点击“保存”。终端服务器的详细信息已成功映射并存储在 PAM360 中,您可以在“管理”>>“部署”选项卡中查看或编辑。

注意
- 您只能通过 ZeroSSL 集成为公共域名申请和获取证书。
- 挑战处理也可在不使用自动化功能的情况下手动完成。请手动将挑战值/文本记录复制并粘贴到您的域名服务器中。随后在 PAM360 服务器中,导航至“待处理请求”页面并点击“验证”。系统将验证挑战并签发证书。
- 仅当“代理映射”不可用时,PAM360 才会通过 DNS 自动验证证书请求的挑战。如果“管理 >> 部署”选项卡中提供了代理详细信息,则挑战验证将通过代理自动完成。
- 目前,SSL 代理仅支持 Windows Server。
- 关于 RFC2136 DNS 更新:若您选择了“全局 DNS 配置”,则域名本身即作为区域名称(仅当所有区域使用相同的密钥密钥时,才支持全局 DNS 配置)。而若您选择了“域名-代理映射”,则需为每个域名分别提供区域名称、密钥名称和密钥密钥。
5. 获取并保存证书
通过挑战验证成功完成域名验证后,ZeroSSL CA 将签发所请求的证书。
- 窗口将自动跳转至显示证书及其状态的页面(若挑战验证成功,状态将标记为“可用”;若挑战验证失败,则标记为“失败”)。
- 点击“可用”按钮,将证书保存到 PAM360 存储库、通过电子邮件发送或导出。
- 如果验证失败,请点击“新挑战”以获取另一组挑战,并重复上述步骤。
将证书保存至 PAM360 存储库后,您可在“SSL >> 证书”选项卡中查看该证书。
6. 管理 ZeroSSL CA 签发的证书
本节说明如何在 PAM360 中续期、撤销和删除由 ZeroSSL CA 签发的证书。
6.1 证书续期
ZeroSSL 签发的证书有效期为 90 天,到期后即失效。证书续期可通过手动操作或通过自动域名验证实现。若要手动续期证书,
- 导航至“证书” >> “ACME” >> “ZeroSSL”。
- 选择您要续期的证书,然后点击“续期证书”按钮。
- 证书已续期,且“证书状态”栏显示为“已续期”。
- 点击该证书,将续期后的证书保存到 PAM360 证书存储库中。
注意
证书应在续期后保存,以便在证书存储库中更新。否则,存储库中将仅保留证书的旧版本。
通过自动域名验证进行自动续期
若已配置代理映射,证书续期流程将自动完成,无需人工干预。您组织内所有从 ZeroSSL 获取的证书将在到期前 15 天自动续期,并向账户持有人的电子邮箱发送通知。
注意
自动续期仅适用于保存在 PAM360 存储库中的证书。即,从 ZeroSSL 获取证书后,必须将其保存,自动续期功能才能生效。
6.2 吊销证书
撤销证书将导致该证书失效,并立即从网站中移除 HTTPS 标识。
要撤销证书,
- 导航至“证书”>>“ACME”>>“ZeroSSL”选项卡。
- 选择要撤销的证书,然后点击“撤销证书”。
- 证书已被撤销,不再有效。

6.3 删除证书
删除证书会将其从 PAM360 存储库中移除,但该证书仍然有效。
要删除证书,
- 导航至“证书” >> “ACME” >> “ZeroSSL”选项卡。
- 选择要删除的证书,然后点击“更多” >> “删除”。
- 该证书将从 PAM360 数据库中删除。
