综合 Certimate:自托管 ACME 证书工具,从签发到部署的自动化流程与 70+ DNS 服务商、160+ 部署目标

2026-09-25 20:03:15

Certimate:自托管 ACME 证书工具,从签发到部署的自动化流程与 70+ DNS 服务商、160+ 部署目标

项目信息

  • 仓库:
  • 文档:
  • 语言:Go
  • 许可:MIT
  • GitHub 约 9.3k stars、905 forks、2,560 commits、49 open issues

它解决什么问题

Certimate 是一个完全开源、免费、可自托管的 SSL 证书 ACME 工具,把证书的申请、部署、续期、监控整条链路做成可视化流程自动跑。

几个来自官方 README 的定位:

  • 自托管:私有部署,所有数据都存放在本地,不经过第三方服务。
  • 跨平台:Windows / Linux / macOS 均可运行。
  • 零依赖:不需要额外安装数据库、运行时或框架,开箱即用。
  • 低占用:官方给出的参考值是约 20 MB 内存。
  • 配置少:证书管理通过可视化工作流完成,只需要少量配置项。

能力范围

  • 工作流编排灵活,覆盖从证书申请到部署的全自动流程。
  • 支持单域名、多域名、泛域名证书,也支持 IP 地址证书;密钥可选 RSA 或 ECC。
  • 同时支持 DNS-01 与 HTTP-01 两种质询方式。
  • 证书格式支持 PEM、PFX、JKS。
  • 支持 70+ 域名注册商 / DNS 服务商,例如 AWS、Cloudflare、GoDaddy、阿里云、腾讯云等。
  • 支持 160+ 部署目标,例如 Kubernetes、CDN、WAF、各类负载均衡等。
  • 通知渠道覆盖邮件、Discord、Slack、Telegram、钉钉、飞书、企业微信等。
  • 可对接多个 ACME CA,包括 Let's Encrypt、Actalis、Google Trust Services、SSL.com、ZeroSSL 等。

快速开始

以下命令与默认凭据均来自官方 README,本文档未做本地实测。

二进制安装

从 GitHub Releases 下载对应平台的预编译压缩包,解压后直接执行:

./certimate serve

Docker 安装

docker run -d \
--name certimate \
--restart unless-stopped \
-p 8090:8090 \
-v /etc/localtime:/etc/localtime:ro \
-v /etc/timezone:/etc/timezone:ro \
-v $(pwd)/data:/app/pb_data \
certimate/certimate:latest

容器监听 8090 端口,浏览器访问:

http://127.0.0.1:8090

默认管理员账号

用户名:admin@certimate.fun
密码:1234567890

这组默认凭据是公开写在 README 里的,部署完成后第一件事就是改掉密码,否则任何能访问 8090 端口的人都能直接进入后台,进而拿到证书私钥和各家 DNS / 云厂商的凭据。建议同时避免把 8090 直接暴露在公网,需要外部访问时走反向代理加认证。

数据落盘

Docker 方式下,-v $(pwd)/data:/app/pb_data 把容器内的 /app/pb_data 映射到宿主机当前目录的 data/ 下,证书、配置、账号等数据都落在那里,所以这个目录要纳入备份,容器重建时也靠它保留状态。二进制方式的数据目录位置官方 README 未说明。

文档与相关文章

  • 文档站点:
  • 相关文章(原文列出,未给出直达链接):
  • Migrate to v0.4
  • 使用 CNAME 完成 ACME DNS-01 质询
  • Why Certimate?

仓库结构

代码仓库包含 cmd、internal、migrations、pkg、ui、docker 等目录,以及 Dockerfile、.goreleaser.yml、Makefile。UI 与后端同仓,构建产物为单个二进制。

免责声明

MIT License,按「as-is」分发,不附带任何担保。

复制全文 生成海报 SSL证书 ACME 自托管 Docker Go 运维

推荐文章

程序员茄子在线接单