如何在GCP中为通配符主机名生成Google托管证书?
通配符域名(如
*.example.com)的Google托管证书配置示例 以下是使用GCP Certificate Manager配置通配符托管证书的完整实操步骤:
1. 创建DNS授权(用于域名所有权验证)
通配符证书需通过DNS验证域名所有权,首先针对根域名创建DNS授权:
gcloud certificate-manager dns-authorizations create example-com-auth \ --domain "example.com"
注:必须针对通配符的根域名(如
example.com)创建授权,而非通配符本身。
2. 添加DNS验证记录
执行命令获取Certificate Manager生成的TXT验证记录:
gcloud certificate-manager dns-authorizations describe example-com-auth
输出会包含类似如下的TXT记录:
_dns_challenge.example.com. IN TXT "abcdefghijklmnopqrstuvwxyz1234567890"
将这条记录添加到你的域名DNS解析服务商的配置中,等待DNS记录生效(通常5-30分钟,可通过nslookup或dig工具验证)。
若使用GCP Cloud DNS托管域名,可在创建授权时指定DNS区域,自动添加验证记录:
gcloud certificate-manager dns-authorizations create example-com-auth \ --domain "example.com" \ --dns-zone "your-cloud-dns-zone-name"
3. 创建通配符托管证书
关联已创建的DNS授权,生成通配符证书:
gcloud certificate-manager certificates create wildcard-example-com \ --domains "*.example.com" \ --dns-authorizations example-com-auth \ --description "托管通配符证书,覆盖所有example.com子域名"
4. 验证证书状态
执行命令检查证书是否成功颁发:
gcloud certificate-manager certificates describe wildcard-example-com
当输出中state字段显示为ACTIVE时,证书已就绪,可用于GCP负载均衡、Cloud CDN等服务。
额外注意事项
- 证书自动续期,无需手动干预,有效期默认90天。
- 若验证失败,检查DNS记录配置是否正确,或等待DNS完全传播后重新触发验证。
内容的提问来源于stack exchange,提问作者ikhvjs
相关产品推荐
相关产品推荐

