从双通道签发到自动化续期,从多租户隔离到多渠道告警,从原地更新到自愈治理,YX Cert Manager 覆盖企业证书全场景需求。
签发 → 存储 → 查看/下载 → 续期 → 吊销 → 删除,统一管理,全程留痕可追溯。
手动导入已有证书(PEM),或基于 ACME 协议自动签发,支持多 CA 与通配符证书。
每日定时扫描 + 阈值提前续期 + 手动触发,续期成功自动写入新版本,杜绝证书过期事故。
组织级租户 + 平台超管两级模型,数据、存储、权限三级隔离,跨租户互不可见。
Agent 定期拉取,校验指纹/域名/密钥配对/有效期后原子写入并重载服务,证书即代码。
请求签名鉴权(HMAC-SHA256)+ 时间戳 + 防重放 + 限流 + 租户状态实时校验。
DNS 凭据、客户端密钥、ACME 账户等敏感信息加密落库,密钥自动生成并安全持久化。
覆盖阿里云、腾讯云、华为云、京东云、百度云、火山引擎等 13 家 DNS 服务商。
管理操作全程记录操作日志,客户端部署行为上报客户端日志,双审计通道可追溯。
托管证书、外部站点、租户三类对象统一巡检,台阶式告警,证书风险主动发现。
邮件 SMTP / 企业微信 / 钉钉 / 飞书 / 短信(阿里云、腾讯云),按租户独立配置。
周期 TLS 握手探测外部站点证书,目标管理、批量导入、内网地址拦截防 SSRF。
手动上传证书可重新上传覆盖,记录 ID 不变、版本递增,客户端自动生效;新证书须包含原域名且到期更晚,防止覆盖成更旧证书。
同域名可并存多张有效证书,客户端按「剩余有效期最长」优先选择生效,无需替换旧证书,续期按租户+域名去重避免浪费签发额度。
本地证书文件被误删/缺失时自动重新拉取写入,无需人工干预;服务端无证书且本地缺失时上报 failed 便于排查。
首页聚合证书 / AppID / 监控目标 / 今日告警 / 通知渠道 / 管理员等指标,按请求者租户过滤,超管为全局视图。
站点品牌信息(名称 / 登录页标题 / Logo / 版权 / 备案号)与日志保留策略,登录页 / 导航栏动态渲染,免登录公开回显展示字段。
独立清理机制按站点配置的保留天数统一清理操作日志、客户端日志、通知发送日志与监控历史,保留天数可调,0 表示不清理。
Web 管理控制台统一治理,服务端集中签发与存储,客户端 Agent 自动拉取分发,「证书即代码」式自动化交付。
部署在业务主机上的 Agent 常驻服务,自动完成证书探测、拉取、校验、原子写入、服务重载与结果上报的完整闭环。
标准 PEM,cert / key / chain 分离或合并。
PKCS#12,可设口令,支持环境变量读取避免明文入配置。
fullchain / 自定义拼接顺序。
声明式配置文件管理多份证书与多个输出目标,适配 Nginx、HAProxy、Java Keystore 等场景。
本地证书文件被误删/缺失时自动重新拉取写入;服务端无证书且本地缺失时上报 failed 便于排查。
手动导入 PEM / ACME 自动签发(DNS-01),支持通配符域名。
按租户目录隔离、多版本保留、私钥加密落盘、原子写入。
每日扫描 + 阈值提前续期,失败保留旧版本继续服务;手动证书可重新上传覆盖,记录 ID 不变、版本递增。
同域名可并存多张有效证书,客户端按剩余有效期最长优先选择生效;按租户+域名去重续期,避免重复消耗签发额度。
吊销后客户端停止拉取、文件保留可追溯;删除级联清理记录与磁盘。
「组织级租户 + 平台超管」两级模型,数据、业务、存储、认证四层纵深隔离,租户生命周期全程可治理。
跨租户全局可见,可管理所有租户、创建租户管理员、查看全局数据。
归属某个租户,只能管理本租户的证书、ACME、DNS、AppID、通知渠道与日志。
启用/禁用 + 有效期双维度,调度器每日自动禁用到期租户,禁用即即时拒绝访问。
首次启动自动迁移:默认租户 → 存量管理员升级超管 → 数据回填,无感升级。
所有列表/详情查询统一注入租户过滤条件,从数据源头隔离。
写操作与敏感读操作执行归属校验,防止越权。
证书文件按租户目录物理隔离。
每次请求实时校验账号与租户状态/有效期,禁用或到期即时生效。
从管理面认证到机器面签名鉴权,从凭据加密到客户端本地防投毒校验,构建全链路证书安全防线。
账号 + 密码 + 图形验证码,强哈希存储;JWT 密钥自动生成并安全持久化;每次请求实时校验账号、租户状态与有效期,禁用/到期立即失效。
HMAC-SHA256 签名(常量时间比较防时序攻击)+ 时间戳偏差限制 + 一次性随机串防重放 + 每 AppID 限流 + 租户实时校验,五重防护。
JWT / 加密主密钥自动生成强随机密钥;DNS 凭据加密存储且回显脱敏;AppID 密钥仅创建时明文展示一次;ACME 账户私钥加密落库复用。
写入前执行内容完整性、指纹严格匹配、有效期、域名匹配、私钥解析、密钥配对、签发者白名单、证书链完整性等多层校验,任一失败即拒绝写入。
管理面 JWT 严格校验 + 角色权限控制,超管拥有租户/管理员/证书全量权限,租户管理员仅限本租户资源,操作全程审计。
SSRF 防护默认拒绝私网/环回/链路本地地址,支持网段白名单;探测并发、超时与历史保留天数可配置。
无论多云证书托管、多团队隔离治理、等保合规审计还是高可用交付,YX Cert Manager 都有对应的解决方案。
通配符证书 + DNS-01 自动签发,覆盖阿里云、腾讯云、华为云等 13 家主流 DNS 服务商。
集团/公司内多个业务线各自管理证书,超管统一治理租户与有效期,数据逻辑隔离互不可见。
证书、AppID、客户端部署全程留痕,操作日志与客户端日志双审计通道,操作可追溯。
证书到期自动续期 + 客户端自动拉取重载,杜绝证书过期事故,服务零中断。
托管与外部站点证书临期、不可达、租户到期多渠道告警,第一时间发现与处置风险。
内网签发(手动导入)+ 公网 ACME 自动签发并存,同一控制平面统一分发至各业务主机。
客户端 Agent 覆盖主流操作系统与 Web / 反向代理 / 中间件场景,并提供公开的 HTTP + 签名接口,支持任意系统定制化集成。
systemd 常驻服务(推荐)或前台 -once 单次执行;安装脚本 + systemd 单元一键部署。
NSSM 包装为常驻服务,或任务计划程序定时 -once;交叉编译 exe,适用于 IIS、小皮面板等场景。
公开的 HTTP + HMAC-SHA256 签名接口,CI/CD 流水线、运维平台、自研脚本均可直接调用,实现证书查询、拉取与结果上报的定制化集成。
接口契约(签名算法、公共参数、错误码及 Go / Python 完整示例)独立成文档,任何系统均可按契约定制集成。
内置 reloader(nginx -s reload / graceful / systemctl reload),证书原子写入后自动重载。
caddy reload 或输出 PEM 合并文件,file provider 自动热加载,无需 reloader。
输出 PFX 配合脚本导入证书存储并更新站点绑定,或覆盖面板证书目录 + 自定义 reload 命令,覆盖绝大多数 Web / 中间件场景。