免費・現有客戶也適用

SSL 憑證自動更新
那筆 DNS 驗證記錄,設定一次就好

經綸SSL安全憑證申請中心(eco-nic.net)— 不用搬 DNS、不用改主機、不用給我們密碼

為什麼每次換憑證,那串亂碼都不一樣?

憑證機構要求你在 DNS 加的那筆 CNAME,長得像這樣:

名稱:_5e15e097803ce16bc5a73ba90cdfe0ae.yourdomain.com 值 :c2c847e912846c6453e5208ce2a62d1f.47810f50dd25d3cd19d1cd0c3b8740e5.sectigo.com

那兩串不是隨機的——主機名是 CSR 的 MD5,記錄值前 64 碼是 CSR 的 SHA-256, 完全由 CSR 決定,跟時間、訂單編號都無關。

問題就在這裡:續簽時如果重新產生一份 CSR,這兩串就整組改變, 於是你每年都得重新登入 DNS 後台、找到對的地方、再貼一次。

反過來說也成立:每次都送同一份 CSR,那筆記錄絕大多數情況下就不會再變。 這就是「啟用永久有效」在做的事。
我們不會跟你說「保證永遠不變」。 值最後面那一段(上例的 sectigo.com)是憑證機構自己的網域,不由你的 CSR 決定, 他們偶爾會調整;我們手上的實際訂單裡就同時出現過 sectigo.comcomodoca.com 兩種, 也有極少數在中間多插一段隨機碼。 所以我們的做法是:每次續簽都自動比對憑證機構這次要的記錄跟你現有的那筆一不一樣。 一樣就靜靜通過,你完全不會被打擾; 不一樣的話,只要你的 DNS 在我們能操作的範圍內,由我們直接幫你改掉; 真的碰不到,才寄一封信給你,信裡直接寫好要貼哪一筆、貼在哪裡。

怎麼啟用:不用啟用,已經幫你開好了

這項功能已預設為所有使用 DNS(CNAME)驗證的憑證開啟。 你不必申請、不必設定、不必通知我們。憑證簽發完成時系統就會自動把當時那份 CSR 鎖定起來, 而那筆記錄通常就是你早就加好的那一筆,所以你什麼都不會感覺到。
1

想確認的話

登入會員中心 →「我的憑證」→ 點該張憑證 →「DCV 驗證狀態」, 會顯示目前鎖定的那筆記錄,以及它現在在你 DNS 上生效了沒有。

2

可以自己檢查一次

同一個地方有「檢查是否生效」,按下去系統會即時查一次公開 DNS, 確認記錄存在而且值正確。顯示綠色就沒問題。

3

不想用可以隨時關掉

同一個地方有「停用」。關掉之後系統不會再自動開啟, 續簽會恢復成每次重新產生金鑰,那時你就需要每年再改一次 DNS 記錄。

為什麼預設開啟:這項功能原本要客戶自己去按一下才會生效, 結果是幾乎沒有人知道它存在,等於白做。既然它對客戶只有好處、關掉又只要一個按鈕, 預設開起來比較合理。唯一需要留意的是下面「限制三」講的私鑰輪替問題—— 貴公司若有這項政策,請按停用。

之後會發生什麼事:憑證到期前系統自動用同一份 CSR 重新申請 → 憑證機構去查 DNS,查到的正是你早就加好的那筆記錄 → 直接通過驗證 → 簽發 → 寄到你信箱。 你不會再收到「請新增 DNS 記錄」的通知。
但這只解決一半。省下的是「驗證」這一段。 憑證下載、安裝到伺服器、重新啟動服務仍然要你自己處理。 要連這些都自動,請一併安裝下面的憑證自動續簽代理程式——兩個一起用才是真正的全自動。

另一半:憑證自動續簽代理程式

在你的伺服器上裝一次,之後憑證到期前 14 天它會自動申請換新、 自動下載安裝、自動重新啟動網頁伺服器。你不必登入、不必收信、不必記日期。

網站放在 cPanel 虛擬主機上的人,不用裝這個。 虛擬主機沒有伺服器讓你裝程式,但也不需要:登入會員中心 → 我的憑證 → 「cPanel 自動安裝」, 填一次 cPanel 網址與帳號密碼(或 API Token),之後驗證記錄、憑證安裝全部由我們這邊自動完成,每 30 分鐘檢查一次。
裝好之後驗證方式會自己選。 如果你的憑證是 DNS 驗證、而那筆記錄還沒加,程式會先確認你的網站從網際網路上抓不抓得到; 抓得到就自動改成「放檔案」驗證,檔案由它自己放、自己刪,你連 DNS 都不用碰,並寄一封信告訴你。 抓不到(例如內部網路的站台)才會把要加的 DNS 記錄印出來請你處理。
兩個例外:憑證不是給網站用的(例如郵件、FTP 伺服器)那種主機名沒有網頁在服務,程式不會動它,那種本來就該用 DNS 或信箱驗證; 多網域憑證則是同一個主域只要驗一次(example.com 驗過,www.example.com、mail.example.com 都算過), 不同主域(example.com 與 other.net)才各驗一次——要加 DNS 記錄時也是同一個規則,每個主域一筆,子網域不用再加。

安裝是貼一行指令,接著全中文數字選單,不必懂指令,也不用回答英文的 Y/N。 所有客戶用的都是同一行,安裝碼是在畫面上問你的。

================================================================ 經綸 ECO-NIC 憑證自動續簽代理 ================================================================ 1) 安裝 / 重新安裝代理程式 第一次用選這個。重裝也安全,不會弄丟金鑰。 2) 看目前狀態 3) 立刻檢查一次憑證 4) 設定要自動更新的網域 5) 自動執行排程 6) 查看紀錄 7) 環境檢查與疑難排解 8) 移除代理程式 請輸入編號再按 Enter:1

實際畫面。裝完之後桌面會多一個捷徑,以後查狀態、改設定都從那裡進去。

安裝方式:三步,大約五分鐘

開始前先確認三件事: ① 要在網站主機那台電腦上操作,不是自己的辦公電腦。 ② 你有那台電腦的系統管理員權限。 ③ 手邊有安裝碼eco_ 開頭的一長串,在會員中心自行產生)。
1

以系統管理員身分開啟 PowerShell

「開始」→ 搜尋框打 powershell → 在搜尋結果上按滑鼠右鍵 → 選「以系統管理員身分執行」→ 跳出詢問視窗按「是」。
視窗標題要看到「系統管理員」四個字才對。

2

整行貼上下面的指令,按 Enter

這一行不用改任何東西,所有人都一樣。 安裝碼是等一下在畫面上問你的,不寫在指令裡。

3

選 1,然後照著畫面走

全中文數字選單,不必打任何指令。 中間會問你安裝碼,貼上就好;最後會問要不要測試,建議選「完整測試一次」

POWERSHELL(Windows)
$w=New-Object Net.WebClient;$w.Encoding=[Text.Encoding]::UTF8;& ([scriptblock]::Create($w.DownloadString('https://www.eco-nic.net/user_interface/agent/menu.ps1')))

Linux 伺服器請用 SSH 連線後執行對應的一行指令,會員中心的 自動續簽代理頁面切到 Linux 分頁即可複製。

怎麼知道成功了: 畫面最後出現「安裝完成」,桌面多了一個「eco-ssl 憑證代理」捷徑, 而且測試結果沒有紅色的「問題」項目,就是好了。
如果標題寫的是「安裝完成,但有項目要處理」,代表有東西需要處理—— 程式會直接指出是哪一項,看不懂的話把畫面截圖給我們就好。

支援哪些伺服器

作業系統網頁伺服器換證後自動重啟備註
Windows Server 2012 R2 以上IIS✔ 不需重啟,換繫結立即生效自動更換 443 繫結的憑證
WindowsApache(系統服務)/Nginx✔ 自動重新啟動服務
WindowsWAMP、XAMPP、MAMP、Laragon需你按一下控制面板這類不是 Windows 服務,程式無權重啟;系統會寄信提醒並附逐步操作說明
Windows Server 2008 R2同上同上需先升級 PowerShell,選單會一步一步指引
Linux(Ubuntu/Debian/CentOS/RHEL/Rocky/AlmaLinux)Apache/Nginx✔ 自動重新載入設定只需要系統本來就有的 bash、curl、openssl

一台機器上同時裝了 IIS 和 Apache 也沒問題:程式會實際連上 443 埠比對憑證指紋, 判斷每個網域是誰在服務。分辨不出來時會停手回報,不會猜著寫檔案而覆蓋掉另一個網站的憑證。

不會把你的網站弄壞

限制與注意事項

以下每一項都會實際影響你的使用,請先看過再決定要不要啟用。

一、只適用 CNAME(DNS)驗證的憑證

「啟用永久有效」處理的是 DNS 驗證那一段。 如果你的憑證用的是檔案驗證,本來就不需要動 DNS——安裝自動續簽代理程式即可全自動, 不必啟用這項功能。信箱驗證則每次都要收信點連結,建議改用上面兩種其中之一。

二、憑證涵蓋的網域有變動時,記錄還是會變

最常見的是新增子網域,或多網域(SAN/UCC)憑證增減網域。 CSR 的內容改變了,主機名與記錄值自然跟著改變——這是憑證機構的機制,無法避免, 而且新的網域本來就必須重新驗證一次。

系統會記住當初鎖定時的網域組合,一旦不同就會標記出來提醒你,不會讓你在不知情的狀況下卡住。

三、沿用 CSR 代表續簽時不更換私鑰

這是這項功能能夠成立的前提:同一份 CSR,就是同一把私鑰。

若貴公司的資安政策要求金鑰定期輪替(例如每年更換一次私鑰), 請勿啟用此功能。不啟用完全沒有問題,續簽流程照常運作, 系統會照常提供新的驗證記錄給你設定。

四、私鑰會加密保管一份

啟用之後,我們必須保留這份 CSR 對應的私鑰——因為送出自己的 CSR 時, 憑證機構不會再回傳私鑰(金鑰不是它產的)。憑證沒有配對的私鑰等於廢紙。

私鑰以 AES-256-GCM 加密落地存放,取用需要有效憑證,且每一次取用都留有紀錄。 同樣的機制也讓自動續簽代理程式能在伺服器重灌後取回原本的金鑰,所以重灌不會害你的 DNS 記錄失效。

我們不會宣稱「私鑰絕不離開你的伺服器」——那樣講比較好聽,但與實際運作不符。 重視這一點的客戶請選擇不啟用,或改用檔案驗證。

五、記錄值的尾段由憑證機構決定,我們無法保證它永遠不變

那筆記錄值的結構是「由你的 CSR 算出來的雜湊憑證機構的網域」。 前半段我們可以保證:同一份 CSR 就是同一串。後半段不行——那是憑證機構自己的網域, 他們調整我們也只能跟著。

我們手上實際訂單的統計就看得出來:多數是 sectigo.com 結尾, 但有一批是 comodoca.com 結尾,另有極少數在中間多插一段隨機碼。

所以我們把重點放在「變了也不用你處理」,而不是「保證不會變」:

換句話說,這項功能的承諾是「把要你動手的次數壓到最低」, 不是「保證這輩子只設定一次」。後者我們做不到,也不會這樣講。

五、伺服器在內部網路、外面連不到

這種情況只能用 DNS 驗證。憑證機構是從網際網路上抓驗證檔的, 外面連不到的網站無法使用檔案驗證。代理程式在建議你改用檔案驗證之前, 會先實際測一次「憑證機構從外面抓不抓得到」,測不通就不會建議你改, 並直接說明只能走 DNS 驗證——不會讓你白忙一趟。

常見問題

要花多少錢?

兩項功能都不另外收費,提供給在本中心購買憑證的客戶使用。 自動續簽代理程式的安裝碼在會員中心自行產生,一台伺服器一組,日後可以單獨撤銷。

需要把 DNS 搬到你們這裡嗎?

不需要。你的 DNS 放在哪裡都可以,我們也不需要你的 DNS 帳號密碼。 你只要在原本的地方把那一筆記錄加好就行——而且只加這一次。

代理程式會不會佔用伺服器資源?

不會。程式平常沒有在執行,每天只在排定的時間(預設凌晨 3:20 與下午 3:20)跑一次, 確認憑證還沒到期就結束,通常幾秒鐘。它也不對外開放任何連接埠—— 只有它主動連出來問我們,不會有人連得進去。

一台機器有很多個網站,要裝很多次嗎?

不用,一台機器裝一份就好。程式會掃出這台機器在服務哪些網域, 只處理有在本中心購買憑證的那些,其他網站完全不會被動到,也不會誤報錯誤。

不想用了怎麼移除?

代理程式在選單裡選「移除代理程式」即可,會一併通知我們、撤銷這台機器的安裝碼、刪除排程。 已經裝在伺服器上的憑證不會被移除,會繼續使用到到期為止。 「永久有效」也可以隨時停用,之後續簽就回到一般流程。

現在就可以啟用,兩分鐘。

已經在本中心買過憑證的客戶都適用,不需要重新申請。

🔑 登入會員中心立刻啟用 ⚙ 自動續簽代理程式 還沒有憑證?先看方案
經綸SSL安全憑證申請中心(eco-nic.net)
SSL 憑證 × 網域註冊 × 自動續發,一站式管理,在地中文技術支援
免費技術諮詢專線:0800-588-211
回首頁SSL 憑證比價自動續簽代理程式