适用场景:仅需为一个域名(如 acmessl.cn)开启 HTTPS,服务器环境为 Nginx 或 Apache,希望借助 ACME 协议实现自动续期。
单域名 SSL 证书(Single Domain SSL Certificate)仅保护一个完整域名。例如:
AcmeSSL 提供的单域名证书由 Let's Encrypt、ZeroSSL、Google Public CA、SSL.com、Actalis SSL 等受信任 CA 签发,有效期 90 天,支持 ACME 协议自动续期。
访问 https://acmessl.cn/,在首页输入框中填写域名:
acmessl.cn
注意:不要带 http:// 或 https://,单域名证书只填一个域名。
| 配置项 | 推荐选择 |
|---|---|
| 证书类型 | 单域名证书 |
| CA 机构 | Let's Encrypt / ZeroSSL / Google Public CA |
| 验证方式 | DNS 验证(推荐) |
| 有效期 | 90 天(免费) |
系统会生成一条 TXT 记录,例如:
主机记录:_acme-challenge 记录类型:TXT 记录值:xxxxxxxxxxxxxxxxxxxx
在你的 DNS 服务商(阿里云、腾讯云、Cloudflare 等)添加该记录。添加完成后,可通过命令行验证:
# Linux / macOS dig TXT _acme-challenge.acmessl.cn # Windows nslookup -type=TXT _acme-challenge.acmessl.cn
验证通过后,系统将在 5–20 分钟内签发证书。下载并解压后,你将得到:
fullchain.pem:证书链(推荐直接使用)
privkey.pem:私钥(务必保密)
cert.pem:证书文件
chain.pem:中间证书
建议存放路径:
/etc/nginx/ssl/acmessl.cn/
编辑站点配置文件(如 /etc/nginx/conf.d/acmessl.cn.conf):
server {
listen 443 ssl http2;
server_name acmessl.cn www.acmessl.cn;
# 证书配置
ssl_certificate /etc/nginx/ssl/acmessl.cn/fullchain.pem;
ssl_certificate_key /etc/nginx/ssl/acmessl.cn/privkey.pem;
# SSL 优化
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
ssl_prefer_server_ciphers on;
root /usr/share/nginx/html;
index index.html index.htm;
location / {
try_files $uri $uri/ /index.html;
}
}
# HTTP 强制跳转 HTTPS
server {
listen 80;
server_name acmessl.cn www.acmessl.cn;
return 301 https://$server_name$request_uri;
}nginx -t # 测试配置 systemctl reload nginx
/etc/httpd/ssl/acmessl.cn/ # CentOS /etc/apache2/ssl/acmessl.cn/ # Ubuntu
# CentOS yum install mod_ssl systemctl restart httpd # Ubuntu a2enmod ssl systemctl restart apache2
<VirtualHost *:443>
ServerName acmessl.cn
ServerAlias www.acmessl.cn
DocumentRoot /var/www/html
SSLEngine on
SSLCertificateFile /etc/httpd/ssl/acmessl.cn/cert.pem
SSLCertificateKeyFile /etc/httpd/ssl/acmessl.cn/privkey.pem
SSLCertificateChainFile /etc/httpd/ssl/acmessl.cn/chain.pem
<Directory "/var/www/html">
AllowOverride All
Require all granted
</Directory>
</VirtualHost>
# HTTP 跳转 HTTPS
<VirtualHost *:80>
ServerName acmessl.cn
ServerAlias www.acmessl.cn
RewriteEngine On
RewriteRule ^(.*)$ https://%{HTTP_HOST}$1 [R=301,L]
</VirtualHost>systemctl restart httpd # CentOS systemctl restart apache2 # Ubuntu
在 AcmeSSL 控制台打开证书的 【自动续期】 开关。系统将在证书到期前 30 天自动重新签发,并支持:
邮件通知
Webhook / API 回调(可用于自动重载 Nginx/Apache)
Q:浏览器提示“证书不受信任”?
A:请确认 Nginx/Apache 中使用的是 fullchain.pem,而非单独的 cert.pem,否则会因中间证书缺失导致信任链不完整。
Q:证书多久需要续期一次?
A:免费证书有效期为 90 天,开启 ACME 自动续期后可实现无人值守。
Q:一个单域名证书能保护 www 和非 www 吗?
A:需要在申请时将两个域名都加入 SAN 列表,或分别申请两张证书。
本文由 AcmeSSL 团队维护,最后更新于 2026 年 8 月。转载请注明出处。
