本页涵盖三种最常见的伺服器环境,教您安装免费的 ACME SSL 证书:Linux 上的 Apache 或 NGINX,以及 Windows Server 上的 IIS。每份指南均涵盖安装 ACME 客户端、使用您的 ACME Directory URL 及 EAB(External Account Binding)凭证资料取得并安装证书,并确认已设定自动重新签发。请使用上方导览列直接跳至您所使用的伺服器类型。

最后更新:2026 年 9 月

如何在 Apache 或 NGINX 上安装 ACME SSL 证书(Certbot)

事前准备

  • 已安装并运作中的 Apache 或 NGINX 网页伺服器
  • 拥有 root 或 sudo 权限
  • 网域名称已指向您的伺服器(A/AAAA DNS 纪录)
  • ACME Directory URL
  • ACME 凭证资料:
    • EAB Key ID
    • EAB HMAC Key

步骤一:安装 Certbot

Debian/Ubuntu 系统

  1. 更新套件清单:
    sudo apt update
  2. 为您的网页伺服器安装 Certbot 及对应的外挂程式:

    Apache:

    sudo apt install certbot python3-certbot-apache

    NGINX:

    sudo apt install certbot python3-certbot-nginx

Red Hat / CentOS / Fedora 系统

使用 dnf/yum:

  1. 启用 EPEL 软件库:
    sudo dnf install epel-release
  2. 为您的网页伺服器安装 Certbot 及对应的外挂程式:

    Apache:

    sudo dnf install certbot python3-certbot-apache

    NGINX:

    sudo dnf install certbot python3-certbot-nginx

步骤二:取得并安装证书

Apache 适用

sudo certbot --apache --non-interactive --agree-tos \
  --server <acme-directory> \
  --email <your-email> \
  --eab-kid <your-eab-kid> \
  --eab-hmac-key <your-hmac-key> \
  --domain <your-domain> \
  --cert-name <your-certificate-name>

NGINX 适用

sudo certbot --nginx --non-interactive --agree-tos \
  --server <acme-directory> \
  --email <your-email> \
  --eab-kid <your-eab-kid> \
  --eab-hmac-key <your-hmac-key> \
  --domain <your-domain> \
  --cert-name <your-certificate-name>

步骤三:验证

指令成功执行后,请验证证书已正确安装并运作:

自动重新签发

Certbot 会自动设定 cron job 或 systemd timer,在证书到期前为您重新签发,无需人手介入或额外设定。

恭喜!您已成功在 Apache 或 NGINX 上安装 ACME SSL 证书。启用自动重新签发后,您的网站将持续获得不间断的 HTTPS 保护。

如何在 Apache 或 NGINX 上安装 ACME SSL 证书(acme.sh)

事前准备

  • 已安装并运作中的 Apache 或 NGINX 网页伺服器
  • 拥有 root 或 sudo 权限
  • 网域名称已指向您的伺服器(A/AAAA DNS 纪录)
  • ACME Directory URL
  • ACME 凭证资料:
    • EAB Key ID
    • EAB HMAC Key

步骤一:安装 acme.sh

透过网上安装 acme.sh:

sudo curl https://get.acme.sh

步骤二:取得证书

注册 ACME 帐户

sudo acme.sh --register-account \
  --server <acme-directory> \
  --eab-kid <your-eab-kid> \
  --eab-hmac-key <your-hmac-key>

签发证书指令(Apache)

sudo acme.sh --issue \
  --server <acme-directory> \
  --apache \
  -d <your-domain>

签发证书指令(NGINX)

sudo acme.sh --issue \
  --server <acme-directory> \
  --nginx \
  -d <your-domain>

步骤三:安装证书

Apache 范例

sudo acme.sh --install-cert -d example.com \
  --cert-file       /path/to/certfile/in/apache/cert.pem \
  --key-file        /path/to/keyfile/in/apache/key.pem \
  --fullchain-file  /path/to/fullchain/certfile/apache/fullchain.pem \
  --reloadcmd       "service apache2 force-reload"

NGINX 范例

sudo acme.sh --install-cert -d example.com \
  --key-file        /path/to/keyfile/in/nginx/key.pem \
  --fullchain-file  /path/to/fullchain/nginx/cert.pem \
  --reloadcmd       "service nginx force-reload"

步骤四:验证

指令成功执行后,请验证证书已正确安装并运作:

自动重新签发

acme.sh 会自动设定 cron job 或 systemd timer,在证书到期前为您重新签发,无需人手介入或额外设定。

恭喜!您已成功在 Apache 或 NGINX 上安装 ACME SSL 证书。启用自动重新签发后,您的网站将持续获得不间断的 HTTPS 保护。

如何在 Windows IIS 上安装 ACME SSL 证书(Win-ACME)

事前准备

  • 已在 IIS 为您的网域设定 port 80 的系结(binding)
  • 拥有 Windows Server 的系统管理员权限(通常透过远端桌面存取)
  • 网域名称已指向您的伺服器(A/AAAA DNS 纪录)
  • ACME Directory URL
  • ACME 凭证资料:
    • EAB Key ID
    • EAB HMAC Key

步骤一:安装 Win-ACME

  1. 从官方网站下载最新版本的 Win-ACME: https://www.win-acme.com/
  2. 将 zip 档案解压缩至以下资料夹:C:\Program Files\Win-ACME
  3. 双击 wacs.exe 执行程式,确认可以正常启动。

步骤二:取得并安装证书

开启 PowerShell 并执行:

C:\Program Files\Win-ACME\wacs.exe --source iis --host <yourdomain.com> --certificatestore My --installation iis --acl-fullcontrol IIS_IUSRS,SYSTEM,Administrators --eab-key-identifier <your-eab-kid> --eab-key <your-hmac-key> --eab-algorithm HS256 --baseuri <acme-directory> --accepttos

步骤三:验证

指令成功执行后,请验证证书已正确安装并运作:

  • 浏览 https://yourdomain.com,检查网址列是否显示锁头图示
  • 使用我们的免费线上 SSL 证书检查工具: https://www.nethub.com.hk/ssl-certificates/ssl-certificate-checker/
  • 您亦可在 IIS Manager 中,依 Server Manager → Tools → IIS Manager → Sites → [您的网站] → Bindings 路径,验证 HTTPS 系结设定

自动重新签发

Win-ACME 会自动设定排程工作,在证书到期前为您重新签发,无需人手介入或额外设定。

如要确认已设定的重新签发排程,请执行:

C:\Program Files\Win-ACME\wacs.exe --list --baseuri <acme-directory>
恭喜!您已成功在 Windows IIS 上安装 ACME SSL 证书。启用自动重新签发后,您的网站将持续获得不间断的 HTTPS 保护。

ACME 客户端官方连结及文件

如需最新资讯、安装选项、进阶使用方式及疑难排解,请参阅以下官方专案页面。

Certbot

EFF 推出的热门 ACME 客户端,提供优秀的 Apache 及 NGINX 外挂程式,并支援自动重新签发。

官方网站 · 文件 · GitHub 版本库

acme.sh

纯 shell script 编写的 ACME 客户端,轻量、无需额外依赖,支援多个 CA 及 DNS 服务商。

GitHub 版本库 · 官方 Wiki · 安装指南

Win-ACME

简单而强大的 Windows 版 ACMEv2 客户端,专为 IIS 及排程重新签发而设计。

官方网站 · 入门指南 · GitHub 版本库