You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP负载均衡器配置SSL证书时新增域名无需更换公私钥的方案咨询

GCP负载均衡多域名证书部署方案解答

是否需要从第三方渠道获取证书

不需要优先采购第三方证书,Google托管证书本身支持无中断的多域名更新流程,不会影响业务可用性。
Google托管SSL证书创建后确实不支持直接追加域名,但无需删除原有证书重建,可按以下流程操作实现无中断更新:

  • 新建一张Google托管证书,域名列表包含所有原有域名+待新增的域名,等待证书状态更新为Active(完成域名验证和签发)
  • 编辑对应负载均衡的HTTPS/SSL代理配置,将新签发的证书添加到证书关联列表中,将新证书优先级调整为最高,保存配置
  • 确认所有域名访问均正常获取新证书后,再删除旧的托管证书即可
    整个过程不会出现证书无效的空窗期,业务完全无感知。

可新增域名且无需更换公私钥的证书方案

如果你的业务场景要求固定公私钥、新增域名时不能修改公私钥,有两种落地方式:

  • 自托管SAN(多域名)证书:提前在本地生成固定的RSA/ECC公私钥对,后续每次新增域名时,使用该公私钥生成新的CSR文件,向CA申请包含所有新旧域名的新证书,部署时仅需替换GCP负载均衡中的证书文件,公私钥保持不变。CA可选择免费的公共CA,也可选择付费商用CA。
  • 商用第三方多域名证书:部分商用CA支持在证书有效期内免费追加域名,且支持复用原有公私钥,更新证书后仅需要将新的证书文件上传到GCP负载均衡即可,无需更换公私钥。

选型建议

  • 若无固定公私钥的强制要求,优先使用Google托管证书平滑轮换方案,无需自行维护证书续期、私钥安全,运维成本最低。
  • 若有固定公私钥的合规或业务需求,再选择自托管SAN证书或支持动态追加域名的第三方商用证书。

内容的提问来源于stack exchange,提问作者abbas marghaei zadeh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 17:57:00