证书管理
ATS 为每个 Agent 管理双证书体系:身份证书和服务器证书。证书管理页面提供证书的查看、下载、续期和告警设置能力,覆盖证书全生命周期。
查看和下载证书
登录 ATS 控制台。
在左侧导航栏,选择证书 > 证书管理。
在证书管理页面,单击以下页签查看对应类型的证书:
身份证书 (Private CA):由 CNNIC Private CA 签发的 Agent 身份证书,用于 Agent 身份认证。
服务器证书 (Public CA / BYOC):由 Public CA 签发或用户自带(BYOC)的服务器证书,用于服务端身份验证和加密通信。
从证书列表找到目标证书,单击操作列的详情。
在弹出身份证书详情或服务器证书详情面板,查看证书的完整信息和下载 PEM 文件。
身份证书
字段
说明
Agent ID
ATS 系统生成的 Agent 标识。
主机
Agent 绑定的 FQDN。
序列号
证书的序列号。
签发者
证书的签发机构(Aliyun ATI PCA G1)。
算法
证书使用的加密算法。
有效期
证书的有效期范围(起始日期 - 截止日期)。
状态
证书的当前状态。取值包括:有效、即将过期、已过期、已注销。详情参见“状态说明”。
Subject
证书的主题(Subject)信息。
SAN (URI)
证书的主题备用名称(Subject Alternative Name)。
PEM
证书的PEM文件。可执行以下操作:
单击复制证书,将 PEM 内容复制到剪贴板。
单击下载 .pem,将证书的 PEM 内容保存为 PEM 文件到本地。
下载文件命名:
identity-cert-{AgentId}.pem。
服务器证书
字段
说明
Agent ID
ATS 系统生成的 Agent 标识。
主机
Agent 绑定的 FQDN。
序列号
证书的序列号。
签发者
证书的签发机构。
算法
证书使用的加密算法。
有效期
证书的有效期范围(起始日期 - 截止日期)。
来源
证书的签发来源。
CA表示由 Public CA 签发,BYOC表示用户自带证书。状态
证书的当前状态。取值包括:有效、即将过期、已过期、已注销。详情参见“状态说明”。
Subject
证书的主题(Subject)信息。
SAN (dNSName)
证书的主题备用名称(Subject Alternative Name)。
TLSA 指纹
证书的 TLSA 记录指纹,用于 DANE(基于 DNS 的命名实体认证)验证。
PEM
证书的PEM文件。可执行以下操作:
单击复制证书,将 PEM 内容复制到剪贴板。
单击下载 .pem,将证书的 PEM 内容保存为 PEM 文件到本地。
下载文件命名:
server-cert-{AgentId}.pem。
您也可在证书列表页找到目标证书,单击操作列的下载,下载证书的 PEM 文件。
证书状态与告警
状态说明
状态 | 说明 | 影响 |
有效 | 证书在有效期内,可正常使用。 | Agent 认证功能正常。 |
即将过期 | 证书距离过期日期小于等于 30 天,建议提前关注并做好续期准备。 | 认证功能暂不受影响,但到期后将无法继续使用。 |
已过期 | 证书已超过有效期,无法继续使用。 | 身份证书过期将导致 mTLS 认证失败;服务器证书过期将导致 HTTPS 认证失败。 |
已注销 | 证书已被注销,不再具有信任效力。 | 不可恢复,需重新注册 Agent。 |
过期告警
通过配置证书过期告警,当证书即将过期、已过期或被注销时,系统将通过指定方式通知相关人员,便于及时感知证书状态变化并采取措施。
告警频率:所有报警事件按系统缺省规则在到期前 30/14/7/3/1 天各发送一次(不支持自定义天数);已过期告警每天发送一次,连续 7 天。
登录 ATS 控制台。
在左侧导航栏,选择证书 > 证书管理。
在证书管理页面右上角,单击告警设置。

在证书过期告警设置面板,完成以下配置:
a. 报警通知组:选择用于接收告警通知的联系组,支持多选,最多选择 5 个。
说明报警通知组的可选项来源于云监控的报警联系组。如果下拉列表中没有可用的联系组,需先前往云监控控制台创创建报警联系组。
b. 报警通知方式:按需勾选各报警事件类型对应的通知渠道。
报警事件类型:
可选身份证书即将过期、服务器证书即将过期、证书已过期、证书被注销。
通知渠道:
邮件通知:通过邮件发送告警通知。
机器人通知:通过钉钉、企微、飞书或自定义 Webhook 发送告警通知。
短信通知:通过短信发送告警通知。
单击确定,保存告警配置。