证书管理
ATS 为每个 Agent 管理双证书体系:身份证书和服务器证书。证书管理页面提供证书的查看、下载、续期和告警设置能力,覆盖证书全生命周期。
查看和下载证书
登录 ATS 控制台。
在左侧导航栏,选择证书 > 证书管理。
在证书管理页面,单击以下页签查看对应类型的证书:
身份证书 (Private CA):由 CNNIC Private CA 签发的 Agent 身份证书,用于 Agent 身份认证。
服务器证书 (Public CA / BYOC):由 Public CA 签发或用户自带(BYOC)的服务器证书,用于服务端身份验证和加密通信。
从证书列表找到目标证书,单击操作列的详情。
在弹出身份证书详情或服务器证书详情面板,查看证书的完整信息和下载 PEM 文件。
身份证书
字段
说明
Agent ID
由 CNNIC 签发 Private CA 后自动分配的唯一标识。
主机
Agent 绑定的 FQDN。
序列号
证书的序列号。
签发者
证书的签发机构。
算法
证书使用的加密算法。
有效期
证书的有效期范围(起始日期 - 截止日期)。
状态
证书的当前状态。取值包括:有效、即将过期、已过期、已注销。详情参见“状态说明”。
Subject
证书的主题(Subject)信息。
SAN (URI)
证书的主题备用名称(Subject Alternative Name)。
PEM
证书的PEM文件。可执行以下操作:
单击复制证书,将 PEM 内容复制到剪贴板。
单击下载 .pem,将证书的 PEM 内容保存为 PEM 文件到本地。
下载文件命名:
identity-cert-{AgentId}.pem。
服务器证书
字段
说明
Agent ID
由 CNNIC 签发 Private CA 后自动分配的唯一标识。
主机
Agent 绑定的 FQDN。
序列号
证书的序列号。
签发者
证书的签发机构。
算法
证书使用的加密算法。
有效期
证书的有效期范围(起始日期 - 截止日期)。
来源
证书的签发来源。
CA表示由 Public CA 签发,BYOC表示用户自带证书。状态
证书的当前状态。取值包括:有效、即将过期、已过期、已注销。详情参见“状态说明”。
Subject
证书的主题(Subject)信息。
SAN (dNSName)
证书的主题备用名称(Subject Alternative Name)。
TLSA 指纹
证书的 TLSA 记录指纹,用于 DANE(基于 DNS 的命名实体认证)验证。
PEM
证书的PEM文件。可执行以下操作:
单击复制证书,将 PEM 内容复制到剪贴板。
单击下载 .pem,将证书的 PEM 内容保存为 PEM 文件到本地。
下载文件命名:
server-cert-{AgentId}.pem。
您也可在证书列表页找到目标证书,单击操作列的下载,下载证书的 PEM 文件。
证书状态与告警
状态说明
状态 | 说明 | 影响 |
有效 | 证书在有效期内,可正常使用。 | Agent 认证功能正常。 |
即将过期 | 证书距离过期日期小于等于 30 天,建议尽快完成续期。操作步骤参见证书续期。 | 认证功能暂不受影响,但到期后将无法继续使用。 |
已过期 | 证书已超过有效期,无法继续使用。 | 身份证书过期将导致 mTLS 认证失败;服务器证书过期将导致 HTTPS 认证失败。 |
已注销 | 证书已被注销,不再具有信任效力。 | 不可恢复,需重新注册 Agent。 |
过期告警
通过配置证书过期告警,当证书即将过期、已过期或被注销时,系统将通过指定方式通知相关人员,便于及时感知证书状态变化并采取措施。
告警频率:所有报警事件按系统缺省规则在到期前 30/14/7/3/1 天各发送一次(不支持自定义天数);已过期告警每天发送一次,连续 7 天。
登录 ATS 控制台。
在左侧导航栏,选择证书 > 证书管理。
在证书管理页面右上角,单击告警设置。

在证书过期告警设置面板,完成以下配置:
a. 报警通知组:选择用于接收告警通知的联系组,支持多选,最多选择 5 个。
说明报警通知组的可选项来源于云监控的报警联系组。如果下拉列表中没有可用的联系组,需先前往云监控控制台创创建报警联系组。
b. 报警通知方式:按需勾选各报警事件类型对应的通知渠道。
报警事件类型:
可选身份证书即将过期、服务器证书即将过期、证书已过期、证书被注销。
通知渠道:
邮件通知:通过邮件发送告警通知。
机器人通知:通过钉钉、企微、飞书或自定义 Webhook 发送告警通知。
短信通知:通过短信发送告警通知。
单击确定,保存告警配置。