证书管理

更新时间:
复制 MD 格式

ATS 为每个 Agent 管理双证书体系:身份证书服务器证书。证书管理页面提供证书的查看、下载、续期和告警设置能力,覆盖证书全生命周期。

查看和下载证书

  1. 登录 ATS 控制台

  2. 在左侧导航栏,选择证书 > 证书管理

  3. 证书管理页面,单击以下页签查看对应类型的证书:

    • 身份证书 (Private CA):由 CNNIC Private CA 签发的 Agent 身份证书,用于 Agent 身份认证。

    • 服务器证书 (Public CA / BYOC):由 Public CA 签发或用户自带(BYOC)的服务器证书,用于服务端身份验证和加密通信。

  4. 从证书列表找到目标证书,单击操作列的详情

  5. 在弹出身份证书详情服务器证书详情面板,查看证书的完整信息和下载 PEM 文件。

    身份证书

    字段

    说明

    Agent ID

    由 CNNIC 签发 Private CA 后自动分配的唯一标识。

    主机

    Agent 绑定的 FQDN。

    序列号

    证书的序列号。

    签发者

    证书的签发机构。

    算法

    证书使用的加密算法。

    有效期

    证书的有效期范围(起始日期 - 截止日期)。

    状态

    证书的当前状态。取值包括:有效即将过期已过期已注销。详情参见“状态说明”。

    Subject

    证书的主题(Subject)信息。

    SAN (URI)

    证书的主题备用名称(Subject Alternative Name)。

    PEM

    证书的PEM文件。可执行以下操作:

    • 单击复制证书,将 PEM 内容复制到剪贴板。

    • 单击下载 .pem,将证书的 PEM 内容保存为 PEM 文件到本地。

      下载文件命名:identity-cert-{AgentId}.pem

    服务器证书

    字段

    说明

    Agent ID

    由 CNNIC 签发 Private CA 后自动分配的唯一标识。

    主机

    Agent 绑定的 FQDN。

    序列号

    证书的序列号。

    签发者

    证书的签发机构。

    算法

    证书使用的加密算法。

    有效期

    证书的有效期范围(起始日期 - 截止日期)。

    来源

    证书的签发来源。CA表示由 Public CA 签发,BYOC表示用户自带证书。

    状态

    证书的当前状态。取值包括:有效即将过期已过期已注销。详情参见“状态说明”。

    Subject

    证书的主题(Subject)信息。

    SAN (dNSName)

    证书的主题备用名称(Subject Alternative Name)。

    TLSA 指纹

    证书的 TLSA 记录指纹,用于 DANE(基于 DNS 的命名实体认证)验证。

    PEM

    证书的PEM文件。可执行以下操作:

    • 单击复制证书,将 PEM 内容复制到剪贴板。

    • 单击下载 .pem,将证书的 PEM 内容保存为 PEM 文件到本地。

      下载文件命名:server-cert-{AgentId}.pem

  6. 您也可在证书列表页找到目标证书,单击操作列的下载,下载证书的 PEM 文件。

证书状态与告警

状态说明

状态

说明

影响

有效

证书在有效期内,可正常使用。

Agent 认证功能正常。

即将过期

证书距离过期日期小于等于 30 天,建议尽快完成续期。操作步骤参见证书续期

认证功能暂不受影响,但到期后将无法继续使用。

已过期

证书已超过有效期,无法继续使用。

身份证书过期将导致 mTLS 认证失败;服务器证书过期将导致 HTTPS 认证失败。

已注销

证书已被注销,不再具有信任效力。

不可恢复,需重新注册 Agent。

过期告警

通过配置证书过期告警,当证书即将过期、已过期或被注销时,系统将通过指定方式通知相关人员,便于及时感知证书状态变化并采取措施。

告警频率:所有报警事件按系统缺省规则在到期前 30/14/7/3/1 天各发送一次(不支持自定义天数);已过期告警每天发送一次,连续 7 天。

  1. 登录 ATS 控制台

  2. 在左侧导航栏,选择证书 > 证书管理

  3. 证书管理页面右上角,单击告警设置截屏2026-07-09 11

  4. 证书过期告警设置面板,完成以下配置:

    a. 报警通知组:选择用于接收告警通知的联系组,支持多选,最多选择 5 个。

    说明

    报警通知组的可选项来源于云监控的报警联系组。如果下拉列表中没有可用的联系组,需先前往云监控控制台创创建报警联系组

    b. 报警通知方式:按需勾选各报警事件类型对应的通知渠道。

    • 报警事件类型

      可选身份证书即将过期、服务器证书即将过期、证书已过期、证书被注销。

    • 通知渠道

      • 邮件通知:通过邮件发送告警通知。

      • 机器人通知:通过钉钉、企微、飞书或自定义 Webhook 发送告警通知。

      • 短信通知:通过短信发送告警通知。

  5. 单击确定,保存告警配置。