通過在網站的權威DNS配置一條CNAME記錄,您可以將免費認證申請時所需要的DCV校正託管至ESA,讓其自動完成免費認證的簽發和續簽。
什麼是DCV
網域名稱控制驗證(DCV,Domain Control Validation)是憑證授權單位(CA)在為某個網域名稱頒發認證前,要求申請者證明對該網域名稱的控制權。
適用情境
對於CNAME接入的網站,如果網域名稱沒有解析到ESA,在申請Let's Encrypt認證過程中,ESA控制台將預設產生HTTP驗證方式的DCV資訊。若目標網域名稱無法部署HTTP驗證檔案,建議提前配置託管DCV記錄以規避HTTP驗證資訊的配置需求。
目前,Digicert認證僅支援DNS校正方式。因此,對於接入CNAME的網站,務必配置託管DCV,以確保Digicert認證的正常簽發和續簽。
配置託管DCV
在ESA控制台選擇網站管理,在網站列單擊目標網站。
在左側導覽列,選擇。
在托管 DCV地區,查看並複製CNAME資訊。
說明hostname替換說明:如果待託管網域名稱為泛網域名稱,如:
*.example.com,則hostname為example.com。如果待託管網域名稱非泛網域名稱,如:
esa.example.com,則hostname為esa.example.com。
前往您的網域名稱DNS服務商添加CNAME記錄。以阿里雲DNS解析為例,登入Alibaba Cloud DNS控制台,在左側導覽列,單擊公网权威解析。在公网权威解析頁面,找到對應網域名稱,單擊解析设置。

在解析设置頁面,單擊添加記錄,記錄類型選擇CNAME,將步驟三中複製的內容對應填寫到主机记录、记录值,單擊确定。

網域名稱類型
樣本網域名稱
在DNS服務位址應填寫的主機記錄
在DNS服務位址應填寫的記錄值
根網域名稱
example.com_dnsauthexample.com.網站ID.dcv.aliyun-esa.com子網域名稱
www.example.com_dnsauth.wwwwww.example.com.網站ID.dcv.aliyun-esa.com泛網域名稱
*.example.com_dnsauthexample.com.網站ID.dcv.aliyun-esa.com多級子網域名稱
api.test.example.com_dnsauth.api.testapi.test.example.com.網站ID.dcv.aliyun-esa.com
為三級及以上子網域名稱(如 hw.drive.example.com)申請認證時,請注意以下事項:
在 DNS 服務位址填寫主機記錄時,僅填寫首碼部分(如
_dnsauth.hw.drive),不要重複攜帶完整網域名稱尾碼(如_dnsauth.hw.drive.example.com),否則會導致 DCV 驗證失敗。泛網域名稱認證(如
*.example.com)僅覆蓋二級子網域名稱(如www.example.com),不覆蓋三級及以上子網域名稱(如hw.drive.example.com)。如需為三級子網域名稱申請認證,請單獨申請並配置對應的 DCV 記錄。
對於以CNAME接入的網站,在通過託管DCV完成泛網域名稱認證申請後,請勿刪除DNS供應商上已配置的託管DCV資訊,以免造成後續認證續簽失敗。
完成 CNAME 記錄配置後,請返回 ESA 控制台邊緣認證頁面,手動申請免費認證。系統不會在 CNAME 配置完成後自動觸發 DCV 驗證和認證簽發,必須主動發起申請。
申請成功後,請勿刪除 DNS 解析中已配置的 DCV 記錄,否則將導致認證到期後自動續簽失敗。
若認證申請持續失敗或逾時,可按以下步驟排查:
等待 DNS 解析生效:新增 DNS 記錄後,全球生效通常需要幾分鐘至 10 分鐘。請使用本文「驗證」章節中的 dig 命令確認解析是否正確,若解析未生效請耐心等待後重試。
確認主機記錄格式正確:DigiCert 認證使用
_dnsauth首碼,Let's Encrypt 認證使用_acme-challenge首碼,請參考本文 CNAME 記錄表格核對。刪除衝突記錄:若 DNS 服務位址存在與上述主機記錄同名的舊驗證記錄,請先刪除衝突記錄後重試申請。
驗證
如果您的認證中包含多個網域名稱,您需要為每一個網域名稱分別配置CNAME記錄。配置完成後,可以通過下列指令確認CNAME記錄配置是否生效。
如果認證申請失敗、認證狀態異常或瀏覽器提示認證不可信,請優先使用以下 dig 命令驗證 DNS 解析是否正確配置。解析生效通常需要幾分鐘至 10 分鐘,若驗證未通過請耐心等待或檢查 DNS 配置是否有誤。對於 Let's Encrypt 認證,請使用 _acme-challenge 首碼的命令驗證(見"驗證 Let's Encrypt 認證"章節)。
驗證Digicert認證
#【Digicert認證】
dig _dnsauth.<hostname> CNAME # 將<hostname>替換為您的次層網域,如:dig _dnsauth.example.com CNAME執行結果:
QUESTION SECTION(請求的部分):_dnsauth.a.example.com。
ANSWER SECTION(響應的部分): a.example.com.******728815680.dcv.aliyun-esa.com。
若響應的部分與您配置的記錄值一致則表示配置已生效。
生效時間可能需要幾分鐘,若失敗請重試。

驗證Let's Encrypt認證
#【Let's Encrypt認證】
dig _acme-challenge.<hostname> CNAME # 將<hostname>替換為您的次層網域,如:dig _acme-challenge.example.com CNAME執行結果:
QUESTION SECTION(請求的部分):_acme-challenge.a.example.com。
ANSWER SECTION(響應的部分): a.example.com.******728815680.dcv.aliyun-esa.com。
若響應的部分與您配置的記錄值一致則表示配置已生效。
生效時間可能需要幾分鐘,若失敗請重試。

常見問題
ESA 免費認證的有效期間是多久?如何自動續簽?
ESA 免費認證的有效期間為 3 個月。系統會在認證到期前 30 天自動發起續簽。
若收到續簽失敗通知,或發現認證已到期,無需刪除原認證,直接前往 ESA 控制台邊緣認證頁面重新申請即可。系統支援多張認證共存,更新過程不會導致服務中斷,新認證通常在 5 至 10 分鐘內生效。
ESA 控制台顯示認證狀態為"待配置",但已上傳認證,怎麼辦?
認證狀態顯示待配置,通常是因為網域名稱流量尚未經過 ESA 節點。解決方案:
在 DNS 服務位址,暫停現有的 A 記錄解析。
確認網域名稱僅保留指向 ESA 的 CNAME 解析記錄,解析線路選擇預設。
待流量通過 ESA 節點訪問後,認證狀態會自動回復正常。
ESA 申請的免費 SSL 憑證能否下載到來源站點使用?
ESA 控制台申請的免費 DV 認證僅供 ESA 邊緣節點使用,不支援下載。如需在來源站點伺服器部署認證,請前往阿里雲數位憑證管理服務控制台申請可下載的免費認證或其他商業認證。