使用教程 · 换机迁移
换电脑迁移:把证书和数据带到新电脑
换了新电脑,不用重新申请证书、也不用重新配置 DNS 服务商。ToSSL 可以把当前全部数据 打包成一个口令加密的备份文件,在新电脑导入即可继续使用。
适用场景
什么时候需要迁移
- 换了新电脑,旧电脑上已经申请并配置好的证书、DNS 服务商密钥不想重新填一遍;
- 旧电脑要重装系统,想先把数据整体备份出来;
- 想把个人电脑上的证书与配置整体复制到另一台常开的电脑上,由它负责自动续期。
备份内容
备份包里有什么
| 内容 | 说明 |
|---|---|
| 全部证书 | 证书链 fullchain.pem、私钥 privkey.pem、IIS 用的 cert.pfx 与说明文件 |
| 全部设置项 | 申请环境、验证端口、邮箱、密钥类型、通知开关等 |
| DNS 服务商凭据 | 阿里云 / DNSPod / Cloudflare 的 API 密钥,导入后无需重新配置 |
| ACME 账户密钥 | 续期时复用同一个 Let’s Encrypt 账户,不影响已申请的证书 |
第 1 步
在旧电脑导出备份包
- 打开 ToSSL →「设置」→ 页面最下方的「数据备份与迁移」;
- 点「导出备份包」,设置一个至少 8 位的口令并输入两次;
- 生成的备份文件保存在系统「下载」文件夹,文件名形如
ToSSL-backup-20260911-153000.tosslbak。
第 2 步
在新电脑导入
- 把备份文件拷贝到新电脑,安装并打开 ToSSL;
- 「设置」→「数据备份与迁移」→「导入备份包」,选择备份文件;
- 输入导出时设置的口令,确认覆盖后即完成导入。
导入前,应用会自动把当前数据备份到应用数据目录下的
pre-import-<时间戳>/,万一导错可以手工回退。导入过程在数据库事务中完成,
并自动把证书路径改写为新电脑上的目录,因此导入后可以直接导出部署包或部署到 IIS。
导入之后
三件需要注意的事
| 注意项 | 说明 |
|---|---|
| 自动续期会被自动关闭 | 请只在一台常开的电脑上重新开启(原因见下) |
| 部署需要在新电脑上重做一次 | IIS 绑定、nginx 配置属于机器上的既有状态,导入的是证书与配置,不包含已部署结果 |
| 本机专属设置不会被覆盖 | 开机自启开关、自动续期开关、更新检查状态保留新电脑自己的值 |
为什么
为什么只让一台电脑负责续期
自动续期依赖应用在后台常驻运行。如果两台电脑都开着自动续期,它们会各自为同一个域名签发一次证书
——这不影响证书本身可用,但会浪费 Let’s Encrypt 的签发配额;
更麻烦的是,两台几乎同时操作 _acme-challenge 的 DNS 验证记录时可能互相误删,
导致其中一台随机续期失败。
因此备份包定位为「迁移快照」而不是实时同步:导入得到的是导出那一刻的副本, 之后两台电脑各自独立。建议只把一台常开的电脑作为「续期主机」,其他电脑保持自动续期关闭。
安全说明
备份包是怎么加密的
备份包使用你设置的口令加密,算法为 AES-256-GCM + PBKDF2-HMAC-SHA256(60 万次迭代), 口令与文件内容均不会上传到任何服务器。
请务必注意:口令无法找回。备份文件里含证书私钥与 DNS API 密钥, 请把备份文件与口令一起妥善保管,不要通过不可信的渠道传输;迁移完成后建议删除临时留下的备份文件。
排错指南
迁移常见问题
| 现象 | 原因与处理 |
|---|---|
| 备份口令忘了怎么办 | 口令无法找回,只能回到原电脑重新导出一份备份包 |
| 导入后发现导错了 | 应用数据目录下的 pre-import-<时间戳>/ 保存了导入前的数据库、证书目录与密钥,可手工覆盖回去 |
| 用旧版本导入新版本的备份包 | 会被明确拒绝:备份包记录了格式与数据库版本,请先升级应用再导入 |
| 导入后证书还需要重新部署吗 | 需要。IIS 绑定、nginx 配置属于机器上的既有状态,导入的是证书与配置,装到新电脑后要重新部署一次 |
| 两台电脑都开着会怎样 | 两台都会为同一域名续期(浪费 Let’s Encrypt 配额),还可能互相干扰 DNS 校验;导入后请只在一台常开的电脑上开启自动续期 |