
# 方式二：手动DNS验证
按照CA中心的规范，如果您申请了SSL证书，则必须完成域名验证（又称验证域名所有权）来证明待申请证书要绑定的域名属于您。
手动DNS验证，是指您需要在域名的DNS解析服务商手动修改域名的DNS解析记录，在解析记录中添加一条用于验证的记录。CA机构验证添加的记录能被解析，则表示验证通过。
如果您在申请证书时域名验证方式选择了手动DNS验证，请参见本章节进行处理。
#### 适用证书类型
- DV证书：
  - 申请DV证书时绑定单域名且验证方式选择手动DNS验证。
  
  - 申请DV证书时绑定的域名为除了单域名以外的其他域名。
   
 
#### 约束与限制
手动DNS验证的域名解析只能在您的域名管理平台上进行操作，具体的解析方法以域名服务商提供的解析方法为准。
#### 前提条件
绑定的域名须做实名认证，如果未做实名认证，请前往您的域名服务商处完成域名实名认证。
#### 操作前确认
DNS验证只能在域名管理平台（即您的域名托管平台）上进行解析。请根据域名管理平台类型确认验证步骤：
| 域名管理平台类型    | 验证步骤                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
|:---|:---|
| 域名管理平台是华为云  | 继续执行后续所有步骤，具体操作请参见[步骤一：获取验证信息]、[步骤二：在华为云云解析服务上进行DNS验证]、[步骤三：查看域名验证是否生效]、[步骤四：DNS验证结果审核]。                                                                                                                                                                                                                     |
| 域名管理平台不是华为云 | 请确认是否愿意把域名从其他服务商迁移到华为云DNS？ - 是。请执行以下操作步骤： 1. 请参见[怎样把域名从其他服务商迁移到华为云DNS？](https://support.huaweicloud.com/dns_faq/dns_faq_001.html)，把域名从其他服务商迁移到华为云DNS。  2. 继续执行后续所有步骤。    - 否。请在相应的平台上进行DNS验证。例如，域名托管在阿里云，则需要到阿里云的云解析DNS控制台进行相关配置。   |
   
 #### 步骤一：获取验证信息
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"SSL证书管理 \> SSL证书列表"，并在SSL证书页面中"待完成域名验证"的证书所在行的"操作"列，单击"域名验证"，系统从右面弹出域名验证详细页面。
3. 在证书的域名验证页面，查看并记录"主机记录"、"记录类型"和"记录值"，如[图1]所示。
   
   如果界面未显示，则请登录邮箱（申请证书时填写的邮箱）进行查看。
   图1查看主机记录
   
   
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002524070574.png "点击放大")
   
   
 
 #### 步骤二：在华为云云解析服务上进行DNS验证
- 若域名管理平台不是华为云，请跳过此步骤，并在对应的DNS域名解析服务商处，手动添加一条CNAME或TXT类型的解析记录用于验证域名所有权。
- 若域名管理平台是华为云，则在华为云云解析服务上进行DNS验证，在DNS手动添加一条CNAME或TXT类型的解析记录用于验证域名所有权。
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 单击页面左上方的![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002093539353.png)，选择"网络 \> 云解析服务 DNS"，并在云解析页面左侧导航栏，选择"公网域名"，进入"公网域名"页面。
3. 在"公网域名"页面的域名列表中，单击待添加记录集的域名，并在解析记录页面左上角单击"添加记录集"，页面右侧弹出"添加记录集"界面。 
   - 不同域名类型的证书做DNS验证时，需要添加记录集的域名如下：
     - 单域名证书，为证书绑定的域名添加记录集（域名带www时例外，域名带www时为其上一级域名添加记录集。例如证书绑定的域名为www.example.com，为域名example.com添加记录集）。
     
     - 多域名证书，需要为证书绑定的所有域名添加记录集。
     
     
     
     - 泛域名证书，为泛域名相应的上一级域名添加记录集。 例如：证书绑定的域名为\*.example.com，只需为域名example.com添加记录集。
       
      
   
   
   
   - 如果在"解析记录"的域名列表中，已存在待解析域名且相同记录类型的记录值，直接在目标域名的"操作"列，单击"修改"，进入"修改记录集"页面。
     图2添加记录集
     ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002267310437.png "点击放大")
     表1添加记录集参数说明 
     | 参数名称    | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 示例                                                                                                                                                                                                                                                                                                                                                                                                                      |
     |:---|:---|:---|
     | 主机记录    | 证书的"域名验证"页面，域名服务商返回的"主机记录"。 不同的域名服务商返回的主机记录不同，请保持填写记录一致。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      | - 如果域名服务商返回的主机记录为"_dnsauth.example.com"，则主机记录填写"_dnsauth"。  - 如果域名服务商返回的主机记录为"example.com"，则主机记录为空，不需要填写。   |
     | 记录类型    | 证书的"域名验证"页面，域名服务商返回的"记录类型"。涉及的记录类型为TXT或CNAME记录，两者的差别详见[表2]。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             | TXT                                                                                                                                                                                                                                                                                                                                                                                                                     |
     | 别名      | 用于是否将此记录集关联至云服务资源实例。 与CNAME记录集相比，别名支持一级主域名。 默认关闭。 支持设置别名的记录类型：A、MX、AAAA、TXT、SRV、CAA。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 否                                                                                                                                                                                                                                                                                                                                                                                                                       |
     | 线路类型    | 解析的线路类型。用于DNS服务器在解析域名时，根据访问者的来源，返回对应的服务器IP地址。 默认值：全网默认 - 全网默认：默认线路类型，当未根据访问者来源设置解析线路时，系统会返回默认解析结果。  - 运营商线路解析：根据访问者所在运营商，设置解析线路，详细内容请参见[配置运营商线路解析](https://support.huaweicloud.com/usermanual-dns/dns_usermanual_0020.html)。  - 地域解析：根据访问者所在地域，设置解析线路，详细内容请参见[配置地域解析](https://support.huaweicloud.com/usermanual-dns/dns_usermanual_0021.html)。  - 自定义线路：根据访问者所属IP网段，设置解析线路，详细内容请参见[配置自定义线路解析](https://support.huaweicloud.com/usermanual-dns/dns_usermanual_0022.html)。   | 全网默认                                                                                                                                                                                                                                                                                                                                                                                                                    |
     | TTL (秒) | 解析记录在本地DNS服务器的缓存时间，以秒为单位。 默认值：300 取值范围：1\~2147483647 如果您的服务地址经常更换，建议TTL值设置相对小些，反之，建议设置相对大些。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  | 5分钟                                                                                                                                                                                                                                                                                                                                                                                                                     |
     | 记录值     | 证书的"域名验证"页面，域名服务商返回的"记录值"。记录值必须用英文引号引用后粘贴在文本框中。 域名解析的返回结果，通常指可以提供目标IP的另一个域名。 最多可以输入50个不重复地址，多个地址之间以换行符分隔                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | www.example.com                                                                                                                                                                                                                                                                                                                                                                                                         |
     | 其他的设置保持不变。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |||
        
      表2TXT与CNAME记录类型对比 
     | 对比项  | TXT                                | CNAME                                                 |
     |:---|:---|:---|
     | 适用场景 | 数字认证证书、SPF 记录（反垃圾邮件）、域名找回等。        | 数字认证证书、网站解析、CDN、企业邮箱、企业门户、Web应用防火墙、对象存储、视频直播等。        |
     | 工作原理 | 通过公示验证码，将证明信息提交给CA服务器核对。即CA直接查询验证。 | 通过添加一条DNS别名记录，将域名所有权的验证权限，临时授予给CA机构的后台系统。即授予验证权给CA机构。 |
     | 验证时效 | 一次配置，临时有效，每次验证需重新配置。               | 一次配置，持续有效。                                            |
     | 适用品牌 | GlobalSign、vTrus                   | DigiCert、GeoTrust、CFCA、                               |
        
     
   
   
   
   
4. 单击"确定"，记录集添加成功。 
   当记录集的状态显示为"正常"时，表示记录集添加成功。
   DNS记录集解析生效时间取决于解析记录在本地DNS服务器的缓存时长（TTL），通常TTL值越小，解析配置修改后生效越快，但也会使本地DNS缓存时间缩短，进而影响域名解析速度。查看域名验证是否生效请参考[步骤三：查看域名验证是否生效]。
   ![](https://support.huaweicloud.com/usermanual-ccm/public_sys-resources/notice_3.0-zh-cn.png)
   - 证书签发前：请勿删除DNS解析记录集。
   
   - 证书签发后：建议删除DNS解析记录，以避免后续添加解析记录时发生冲突。删除DNS解析记录后不会影响已签发证书的业务运行。
    
   
   
 
 #### 步骤三：查看域名验证是否生效
1. 在Windows系统中，单击"开始"，输入"cmd"，进入命令提示符对话框。
2. 根据不同的记录类型，选择执行[表 验证命令]所示命令，查看DNS验证配置是否已经生效。
   
    表3验证命令 
   | 记录类型  | 验证命令                    |
   |:---|:---|
   | TXT   | nslookup -q=TXT *xxx*   |
   | CNAME | nslookup -q=CNAME *xxx* |
      
   ![](https://support.huaweicloud.com/usermanual-ccm/public_sys-resources/note_3.0-zh-cn.png)
   *xxx*代表域名服务商返回的"主机记录"值。
   - 如果界面回显的记录值（text的值）与域名服务商返回的"记录值"一致，如[图3]所示，说明域名授权验证配置已经生效。
     图3域名授权验证配置生效   
     ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000001887704646.png "点击放大") 
   
   - 如果界面未回显记录值，显示为"Non-existent domain"，说明域名授权验证配置未生效。
     图4域名授权验证配置未生效   
     ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000001887704650.png "点击放大") 
   
   
   
   
3. 如果DNS验证配置未生效，请根据以下可能原因进行排除修改，直至验证生效。 
   表4排查处理 
   | 可能原因                         | 处理方法                                                                                                                                                                                                                                                                                                                                 |
   |:---|:---|
   | 域名管理平台选择错误                   | DNS验证只能在域名管理平台（即您的域名托管平台）上进行解析，请确认您进行DNS验证的平台是否为您的域名托管平台。                                                                                                                                                                                                                                                                            |
   | 旧解析记录未删除                     | 证书签发后添加的解析记录即可删除。如您上一次申请证书时添加的解析记录未删除，本次申请证书添加的解析记录将不会生效，请您确认是否未删除上一次解析记录。 说明： 证书签发前请勿删除已添加的域名解析记录，否则将导致证书签发失败。                                                                                                                                                          |
   | 记录配置出错                       | 请您检查"主机记录"、"类型"或"记录值"是否填写正确。 图5配置记录 ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002524231400.png "点击放大")                                                                                                                                           |
   | 配置的生效时间过长，生效时间还未到，因此无法查询到数据。 | 请您检查生效时间（TTL）是否设置过长，建议将生效时间修改为5分钟。不同的域名提供商的DNS配置不一样，如华为云的DNS（云解析服务）默认是5分钟后生效，如下图所示。 如配置的生效时间未到，请等时间到了后再进行验证。 图6生效时间 ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000001887704522.png "点击放大") |
      
   
   
 
 #### 步骤四：DNS验证结果审核
- **OV、EV证书**
  按CA机构审核邮件要求完成验证后，请耐心等待，CA机构需要2-3个工作日对DNS验证信息进行审核，审核通过后，才会签发证书。
  如遇验证失败或其他问题，请根据CA机构审核邮件中提供的联系方式，与CA机构联系。如需重新配置邮箱信息，具体操作请参见[撤回SSL证书申请](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0051.html)，是否撤回成功以华为云SSL证书列表呈现最终状态为准。
  
- **DV证书**
  您可以在域名验证页面，手动验证结果。
  1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
  
  2. 在左侧导航栏选择"SSL证书管理"，并SSL证书页面中待域名验证的证书所在行的"操作"列，单击"域名验证"，系统从右面弹出域名验证详细页面。
  
  3. 单击"验证"，验证DNS解析配置。
     - 界面提示"验证成功，证书签发审核中，请等待"：证书将在1分钟内签发，请您及时刷新页面查看证书状态。
     
     - 验证失败，请参见[DV证书DNS验证失败如何处理？]排查并修改问题后，等待3-5分钟重新验证。
      
    
 
 #### DV证书DNS验证失败如何处理？
| 失败提示信息         | 解决方案                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
|:---|:---|
| 提交验证频繁，请稍后再试   | 验证过于频繁，建议您等待3-5分钟后，执行验证操作。 若单击域名验证按钮时控制台报错："证书类型或当前状态不支持此操作，您可以提供错误码进行问题定位或处理。"请在CCM控制台查看证书是否已签发，若已签发证书，则无需再在DNS验证页面单击"验证"按钮。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| DNS记录值不匹配      | 您配置的DNS记录值不正确，请参见[步骤一：获取验证信息]获取正确记录值后，重新配置。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| DNS验证失败，请稍后再试。 | 请排查是否存在以下问题： - 可能问题一：DNS记录值配置未生效。 解决方案：DNS记录值配置完后不会立即生效（具体生效时间为您域名服务器中设置的TTL缓存时间），建议您等待3-5分钟后，执行验证操作。   - 可能问题二：DNS记录值正确配置，且一段时间后验证依然失败。 解决方案：CA验证服务器位于国外，部分时间可能存在网络问题，导致验证DNS失败，请等待1-2小时，或尝试重新发起申请。   - 可能问题三：域名未完成备案或实名认证。 解决方案：请完成域名备案和实名认证后，进行域名所有权验证。   - 可能问题四：域名存在CAA类型的解析记录。 解决方案：CAA记录会导致验证失败，您需要在域名解析记录中删除所有CAA类型的记录。   - 可能问题五：CA验证服务器没有检测到DNS解析记录。 解决方案：CA验证服务器位于国外，需要您放开该域名国外的访问限制。    |
   
#### 常见问题
[域名验证未生效如何处理？](https://support.huaweicloud.com/ccm_faq/ccm_01_0200.html)
[如何查询域名提供商？](https://support.huaweicloud.com/ccm_faq/ccm_01_0064.html)
[域名不在华为云平台管理，如何进行DNS验证？](https://support.huaweicloud.com/ccm_faq/ccm_01_0162.html)
[域名验证完成后，为什么SSL证书还是停留在"待完成域名验证（申请进度为40%）"的状态？](https://support.huaweicloud.com/ccm_faq/ccm_01_0196.html)
