如何为负载均衡器配置多证书且不影响现有客户端服务?
无中断添加新域名证书到GCP负载均衡的方案
核心思路
不要删除旧证书,而是通过并行部署新证书、验证生效后再移除旧证书的方式,避免现有用户的HTTPS连接中断。
具体操作步骤
- 创建新证书(例如
client-certificates-v2),包含所有原有域名(client1.com、client2.com、client3.com)+ 新增域名(client4.com) - 登录GCP控制台,找到对应的负载均衡HTTPS监听配置,将新证书添加到已有的证书列表中(GCP负载均衡支持同时挂载多个证书)
- 等待新证书完成全球传播(约30分钟),验证所有新旧域名均能正常通过HTTPS访问
- 确认无问题后,再从监听配置中移除旧证书并删除它
长期优化方案
- 通配符证书:如果用户域名有统一后缀(如
*.myclients.com),直接使用通配符证书,新增子域名无需重新申请证书 - 自动证书管理(ACM):启用GCP的ACM服务,它会自动处理证书的申请、更新、新增域名及续期,完全无需手动操作,适合多域名场景
内容的提问来源于stack exchange,提问作者Alessandro Prudencio
相关产品推荐
相关产品推荐

