Kong Certbot Agent是一个基于cron的Certbot代理工具,用于将Let's Encrypt证书集成到Kong中。它能够自动获取指定子域名的Let's Encrypt证书,并将这些证书配置到Kong,特别适合在Kubernetes环境中部署Kong时使用。
容器通过环境变量进行配置,需提供以下环境变量:
http://kong:8001容器会自动每24小时运行一次更新脚本,获取并配置证书。
为使Let's Encrypt的HTTP挑战正常工作,需在Kong中配置指向该容器的服务和路由,且必须对所有请求证书的域名响应。
服务定义示例
json{ "host": "kong-certbot-agent", "created_at": 1543512083, "connect_timeout": 60000, "id": "service-id-foo", "protocol": "http", "name": "KongCertbot", "read_timeout": 60000, "port": 80, "updated_at": 1543513810, "retries": 5, "write_timeout": 60000 }
假设 http://kong-certbot-agent 正确指向代理容器。
路由定义示例
json{ "created_at": 1543512115, "strip_path": false, "hosts": [ "your.list", "of.domains", "for.the", "same.certificate" ], "preserve_host": false, "regex_priority": 0, "updated_at": 1543513584, "paths": [ "/.well-known/acme-challenge" ], "service": { "id": "service-id-foo" }, "methods": [ "GET" ], "protocols": [ "http" ], "id": "route-id-foo" }
提供kubernetes cronjob示例作为部署指南。注意:Kubernetes服务在Certbot运行并请求证书时才会有HTTP监听,其他时间可能会超时。
可手动运行命令,自定义调度,示例如下:
获取生产环境证书
bashdocker run -it --rm \ -e KONG_ENDPOINT=http://kong-admin:8001 \ -e EMAIL=foo@bar.com \ -e DOMAINS=bar.com,foo.bar.com,www.bar.com \ phpdockerio/kong-certbot-agent
获取测试证书(避免请求限制)
bashdocker run -it --rm \ -e KONG_ENDPOINT=http://kong-admin:8001 \ -e EMAIL=foo@bar.com \ -e DOMAINS=bar.com,foo.bar.com,www.bar.com \ -e TEST_CERT=true \ phpdockerio/kong-certbot-agent
可指定最多100个域名,但会生成一个包含所有域名的证书。建议按逻辑分组设置不同的cronjob。若某个域名的HTTP挑战失败,整个证书获取都会失败。
不支持。Certbot的通配符证书需要DNS挑战,而本代理基于HTTP挑战,因此不支持通配符证书。
Let's Encrypt对每个域名每周有50次证书请求限制,首次设置时需注意:
TEST_CERT=true或命令中添加--test-cert),测试环境限制更宽松Let's Encrypt证书有效期为3个月,建议每60天更新一次(示例cronjob按此配置)。无需过于频繁更新,避免浪费资源。


探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
无需登录使用专属域名
Kubernetes 集群配置 Containerd
K3s 轻量级 Kubernetes 镜像加速
VS Code Dev Containers 配置
Podman 容器引擎配置
HPC 科学计算容器配置
ghcr、Quay、nvcr 等镜像仓库
Harbor Proxy Repository 对接专属域名
Portainer Registries 加速拉取
Nexus3 Docker Proxy 内网缓存
需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单
manifest unknown
no matching manifest(架构)
invalid tar header(解压)
TLS 证书失败
DNS 超时
410 Gone 排查
402 与流量用尽
401 认证失败
429 限流
D-Bus 凭证提示
413 与超大单层
来自真实用户的反馈,见证轩辕镜像的优质服务