Certbot 移除证书中多余域名的完整操作总结
在服务器维护中,常因架构或服务变更,需要删除证书中某些域名(子域名),避免不必要的安全风险与维护成本。本文总结了使用 Certbot 安全移除域名的标准流程,适用于所有使用多域名(SAN)证书的场景。 🔎 背景 某服务器最初申请了包含十多个子域名的多域名证书(例如主域名、文件服务、聊天系统、监控面板等),后来由于业务调整,有三个子域名不再需要,计划将其从证书中移除。 🛠️ Certbot 的逻辑 Certbot 并不支持「直接编辑」证书来删除域名,而是通过重新申请证书并覆盖原证书来实现域名的更新。 核心原则: 在重新申请时,只需要在新的域名列表中省略要移除的域名,Certbot 会自动生成新的证书并移除不需要的域名。 ✅ 操作流程 1️⃣ 查看当前证书 执行以下命令查看当前证书和域名列表: certbot certificates 记录证书名称(比如 example.com),并核对所有包含的域名。 2️⃣ 准备新的域名列表 只保留当前仍在使用的域名。例如,原证书包含: example.comwww.example.comfile.example.comchat.example.comdb.example.comapp.example.com… 如果计划移除 file.example.com、db.example.com、www.example.com,则新的域名列表只包含需要继续使用的域名。 3️⃣ 重新申请证书 根据实际环境选择使用 –nginx、–apache 或 –standalone 等插件,例如 Nginx: certbot certonly –nginx \ -d example.com \ -d chat.example.com \ -d app.example.com \ …