手动创建的Let's Encrypt证书如何续期?相关操作疑问
手动Certbot证书续期的正确姿势
关于你之前用sudo certbot certonly --manual -d www.example.com手动创建的证书,我来帮你理清续期的相关问题:
续期是不是只要重新执行原命令就行?
对的,你完全可以通过重新运行这条命令来完成续期。不过得留意两点:
- 执行过程中Certbot会再次要求你完成手动验证步骤——就是你第一次创建证书时做的那种,要么在网站根目录放置指定验证文件,要么走DNS验证,取决于你当初的选择
- 要是你之前留了邮箱,Certbot会在证书到期前发送提醒,建议提前30天左右操作,别等快到期了才处理,避免证书失效影响服务
重新执行命令会生成新的证书文件吗?
没错,重新运行该命令后,Certbot会生成全新的fullchain.pem、cert.pem、chain.pem和private.pem文件。而且它会自动替换默认证书目录(一般是/etc/letsencrypt/live/www.example.com/)里的旧文件——这里要说明下,live目录里的文件其实是软链接,指向/etc/letsencrypt/archive/下的实际证书文件,每次续期archive里会新增带编号的新文件,live的软链接会自动指向最新的那一组,所以你不用修改服务器配置里的证书路径,只要重启Web服务(比如Nginx、Apache)让新证书生效就好。
额外小建议
手动模式确实没法自动续期,要是你想以后少折腾,可以考虑换成自动验证的方式:比如Webroot模式(certbot certonly --webroot -w /var/www/example -d www.example.com,需要你的网站根目录能正常访问),或者对应你DNS服务商的Certbot插件(比如Cloudflare、阿里云都有官方插件),这样设置好后,Certbot就能自动完成续期,不用每次手动做验证步骤了。
内容的提问来源于stack exchange,提问作者icamti
相关产品推荐
相关产品推荐

