AWS Linux 2 下Lets Encrypt多域名证书新增域名操作咨询
Certbot 现有证书新增域名操作指南(AWS Linux 2 环境)
核心结论
你无需全新创建证书,直接扩展现有证书即可新增域名。Certbot 操作默认会保留历史证书版本,不会直接损坏现有有效证书,操作前可先手动备份进一步规避风险。
操作步骤
1. 提前备份证书(可选但强烈推荐)
执行以下命令备份完整证书目录,操作失误可直接回滚:
sudo cp -r /etc/letsencrypt /etc/letsencrypt.bak
2. 确认现有证书包含的域名
执行命令查看当前证书的域名列表,避免后续操作漏加原有域名:
sudo certbot certificates
输出内容会明确展示每个证书的有效域名、过期时间、存储路径,记录你要保留的所有原有域名。
3. 执行扩展证书命令
你搜到的命令逻辑是正确的,但需注意两个核心规则:
- 必须将所有原有域名+新要添加的域名全部通过
-d参数列出,不能仅填写新域名 - 根据你的Web服务类型替换参数:Apache环境用
--apache,Nginx环境用--nginx,手动验证场景用--manual
示例:原有域名是mydomain.xyz、www.mydomain.xyz,新增mydomain2.xyz,Apache环境的命令为:
sudo certbot --apache -d mydomain.xyz -d www.mydomain.xyz -d mydomain2.xyz
4. 交互操作说明
执行命令后按提示选择:
- 当询问是否扩展现有证书时,选择
Expand (更新现有证书)选项 - 若使用HTTP01验证,需确保所有域名已解析到当前服务器IP,且AWS安全组已放开80/443端口公网访问
5. 验证操作结果
操作完成后再次执行证书查看命令,确认新域名已加入证书的SAN列表:
sudo certbot certificates
也可直接访问新域名的HTTPS服务,查看证书详情确认所有域名均在有效期内。
常见问题说明
- 操作失败不会影响现有证书:Certbot所有历史证书版本均存储在
/etc/letsencrypt/archive目录下,新证书申请失败时原有有效证书不会被覆盖 - 多余证书可删除:如果操作失误生成了不需要的证书,执行
sudo certbot delete按提示选择对应证书删除即可 - 自动续期无需额外配置:扩展后的证书会继承原有自动续期规则,无需手动修改定时任务
内容的提问来源于stack exchange,提问作者imvain2
相关产品推荐
相关产品推荐

