让 AI Agent 接管 HTTPS 证书:一次配置,永久免维护
从一次”图床全挂”说起
我的博客图片放在七牛云 CDN 上,自定义域名 qiniu.kanes.top。某天发现所有图片裂了——排查发现是 HTTPS 证书过期 7 个月了,浏览器直接拒绝加载。
为什么会过期这么久还没人管?因为证书散落在三个地方:
- 七牛云图床:2 个加速域名
- 腾讯云 CDN:博客国内加速
- 阿里云 DNS:域名本身
每家都要手动上传证书、每 90 天手动续一次。忘记一次,就是一场事故。这也是很多个人开发者干脆放弃自定义域名 HTTPS 的原因。
本文记录我怎么用 AI Agent(Hermes Agent)+ acme.sh 把这件事变成永久免维护的。
技术方案
1 | acme.sh(本机,Let's Encrypt) |
关键组件 1:acme.sh + DNS API 签泛域名证书
选 acme.sh 而不是 certbot 的原因:纯 shell、支持 200+ DNS 服务商 API、泛域名(*.kanes.top 一张证书覆盖所有子域名)。
1 | # 阿里云 RAM 子账号(只给 DNS 权限),导出 key 后一条命令: |
DNS API 验证的好处:不需要服务器、不需要开放 80 端口,在任意一台机器上都能签。整个过程 2 分钟。
关键组件 2:把证书”推”到各个云平台
这是以前最烦的手工环节。三家云的 API 各不相同,但 Agent 能直接写脚本调 API:
- 七牛云:
POST /sslcert上传 →PUT /domain/<域名>/httpsconf绑定。踩过一个签名坑:七牛的 QBox 签名对 POST 请求也只签path\n,不含 body——这种文档里语焉不详的细节,Agent 试错几次就摸清了 - 腾讯云:SSL 服务上传证书(TC3-HMAC-SHA256 签名)→ CDN 服务绑定域名
- 同样的证书三个平台共用,一处签发,处处生效
关键组件 3:定时任务 + 通知
Agent 的 cron 每天检查一次:
- 证书没到期 → 静默(不浪费注意力)
- 到期前 30 天自动续期 → 同步三个平台 → 微信收到一句”✅ 证书已续期,新有效期至 xxx”
- 任何环节失败 → 立即告警,附错误详情
从”我盯证书”变成”证书盯我”——而且是只在需要时才出现的那种。
为什么这件事值得用 Agent 做
复盘整个流程,Agent 的价值不是”会写脚本”(这脚本人也能写),而是:
- 把跨平台知识缝起来:阿里云签名 v1、七牛 QBox、腾讯 TC3 v3——三套签名算法三套 API 风格,人要翻三份文档,Agent 边调边查边修
- 7×24 守着:证书续期的最佳实践是”提前 30 天,失败立刻知道”。人做不到每天检查,cron + Agent 做得到
- 事故自愈:某次续期失败(DNS API 偶发超时),Agent 重试成功并附了失败原因——我第二天看微信才知道发生过什么
成本
- Let’s Encrypt 证书:免费
- 阿里云 DNS:免费版够用
- acme.sh:开源
- Agent 的 token 消耗:每次续期检查约几万 token,一年总成本不到一块钱
给想复刻的人的清单
acme.sh --issue --dns dns_ali签泛域名证书(DNS 服务商 API key 用只读最小权限子账号)- 写个同步脚本把 fullchain + key 推到各云平台(本文的思路直接抄)
- 定时任务每天检查,规则就三条:没到期静默、续期成功简报、失败告警
- 把整个流程的恢复手册存进 git 备份——我的做法是 Agent 每晚自动把配置备份到私有仓库,重装系统 30 分钟满血复活
总结
个人开发者的 HTTPS 证书管理,最难的不是技术,是记住和坚持。90 天一次的手工操作,一年忘记一次就是事故。
把”记住”交给定时任务,把”操作”交给 Agent,把”知道发生了什么”交给一条微信通知——这套组合下来,散落三个云平台的证书,维护成本归零。
本文的每个 API 调用、每行脚本、每次排错,都是 Hermes Agent 实际执行的——我负责决策和验收。
- 标题: 让 AI Agent 接管 HTTPS 证书:一次配置,永久免维护
- 作者: moye
- 创建于 : 2026-09-11 11:10:00
- 更新于 : 2026-09-11 11:10:00
- 链接: https://www.kanes.top/2026/09/11/让AI-Agent接管HTTPS证书-一次配置永久免维护/
- 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。
评论