命令速查
目标:日常高频命令与选项的一张速查表。完整参考见
certbot --help all或官方文档。
1. 子命令(subcommand)
| 子命令 | 作用 | 示例 |
|---|---|---|
run(默认,可省略) | 签发并安装(用 nginx/apache 插件) | certbot --nginx -d a.com |
certonly | 只签发,不碰 Web 服务器配置 | certbot certonly --webroot -w /var/www -d a.com |
renew | 续期所有快到期的证书 | certbot renew |
certificates | 列出已签发的证书 | certbot certificates |
delete | 删除证书(不可逆) | certbot delete --cert-name a.com |
revoke | 向 CA 撤销证书 | certbot revoke --cert-name a.com |
register | 注册/更新 ACME 账号 | certbot register -m me@x.com |
update_account | 更新账号信息(如换邮箱) | certbot update_account -m new@x.com |
unregister | 注销 ACME 账号 | certbot unregister |
plugins | 列出可用插件 | certbot plugins |
enhance | 给已装证书追加安全增强 | certbot enhance --hsts |
--version / --help all | 版本 / 完整帮助 | — |
2. 常用全局选项
| 选项 | 说明 |
|---|---|
-d, --domains | 域名,可多次指定(-d a.com -d www.a.com) |
--cert-name NAME | 给证书起名(默认取第一个域名),续期/删除时引用 |
-m, --email | 通知邮箱 |
--agree-tos | 同意条款(脚本必需) |
-n, --non-interactive | 非交互,不提问(脚本必需,配合其他参数) |
--dry-run | 演练:走完整流程但不真正签发/写盘 |
--test-cert / --staging | 用 staging 测试 CA |
--server URL | 指定 ACME 目录地址(默认生产 CA) |
--preferred-challenges | 首选挑战:http / dns / tls-alpn |
--force-renewal | 强制续期(忽略到期时间) |
--expand | 在已有证书上追加域名 |
--allow-subset-of-names | 部分域名失败也继续(默认全部成功才签) |
--key-type | 密钥类型 rsa(默认)/ ecdsa |
--rsa-key-size | RSA 位数,默认 2048 |
--must-staple | 要求 OCSP Must-Staple |
--cert-path/--key-path/--fullchain-path/--chain-path | 覆盖输出路径 |
--config-dir/--work-dir/--logs-dir | 覆盖默认目录(默认 /etc/letsencrypt) |
--keep | 续期/重签时保留已有证书(否则同域名会更新到新版本) |
3. 高频命令
3.1 签发并自动配置 Web 服务器
bash
# Nginx 自动配置 + HTTP→HTTPS 跳转
sudo certbot --nginx -d example.com -d www.example.com
# Apache 同理
sudo certbot --apache -d example.com -d www.example.com3.2 只签发、不安装
bash
# webroot:把验证文件放到网站根目录
sudo certbot certonly --webroot -w /var/www/html -d example.com -d www.example.com
# standalone:临时用 certbot 自己起服务占用 80 端口(需先停掉占用 80 的服务)
sudo certbot certonly --standalone -d example.com3.3 通配符证书(手动 DNS)
bash
sudo certbot certonly \
--manual --preferred-challenges dns \
-d example.com -d '*.example.com'
# 交互提示:在 DNS 加一条 TXT 记录 _acme-challenge.example.com3.4 查看证书
bash
sudo certbot certificates
# 显示:证书名、域名、到期时间、路径3.5 续期
bash
sudo certbot renew # 续期所有到期证书
sudo certbot renew --dry-run # 演练,不动真格
sudo certbot renew --cert-name example.com # 只续某个3.6 删除 / 撤销
bash
sudo certbot delete --cert-name example.com # 从本机删除(不可逆)
sudo certbot revoke --cert-name example.com # 撤销,让 CA 吊销(用于私钥泄露)3.7 测试(staging)
bash
sudo certbot certonly --webroot -w /var/www/html -d example.com --test-cert4. 路径速查
| 路径 | 内容 |
|---|---|
/etc/letsencrypt/live/<域名>/ | 当前生效证书(符号链接) |
/etc/letsencrypt/archive/<域名>/ | 历史版本真实文件 |
/etc/letsencrypt/renewal/<域名>.conf | 续期配置 |
/etc/letsencrypt/accounts/ | ACME 账号密钥 |
/var/log/letsencrypt/ | 日志 |
/var/lib/letsencrypt/ | 工作目录 |
完整目录说明见 配置与文件布局。
