申请SSL证书,先列出要保护的域名,再准备域名解析账号,或者联系能修改DNS的管理员。只掌握网站后台账号还不够;选择文件验证时,还要能把校验文件放到对外可访问的指定位置。把验证权限落实好,再提交申请。
从提交申请到网站开通HTTPS,要完成域名验证、证书签发和安装三个环节。收到证书文件后,还要将它绑定到网站实际使用的HTTPS入口。网站接了CDN,就检查CDN控制台的证书配置,不能只把文件上传到源站目录。
申请资料按这两种需求准备
只需要验证域名控制权、开通HTTPS,可以选择DV SSL证书。准备域名清单、联系邮箱和部署环境信息,重点落实谁来修改DNS或上传验证文件。这类申请不会因为公司规模大,就自动多出组织身份审核。
需要在证书中体现经过验证的企业身份,则选择OVSSL证书。除域名验证外,先备好营业执照、公司全称、登记信息、联系人和可核实的企业电话,经办人协调授权与审核沟通。
填企业名称时使用登记全称,软件品牌、网站栏目名或公司简称放在业务说明里。近期发生更名或地址变更,把新资料和变更情况一起交给服务人员,省去新旧信息对不上造成的补件。
CSR交出去私钥自己留好
CSR是证书签名请求,里面包含公钥及申请相关信息。常见做法是在自己的服务器或可信部署平台生成密钥和CSR,再将CSR交给签发方。私钥用于后续HTTPS连接,应留在企业掌握的安全环境中。
使用云平台申请入口时,先看它是否支持生成并托管密钥。支持的话,可以在平台内完成;自行生成时,则妥善保存私钥文件并限制读取权限。申请材料里需要的是CSR,不是让你把私钥当作普通附件发出去。
生成时选用目标平台支持的算法配置。常见RSA方案使用2048位或以上密钥,最终还要看平台和申请产品接受的参数。填完域名后,检查申请清单和CSR内容,避免沿用上一次的旧域名。
提交后不要随手覆盖那一份私钥。证书签发后必须与对应私钥配合使用,重新生成的另一把密钥不能直接顶替。私钥确实丢失,就重新生成密钥和CSR,办理证书重新签发,再部署新的组合。
多台服务器共用一个域名时,先决定证书在哪个平台安装、密钥由哪里保管。不要让每台机器各生成一份CSR,最后却只记得申请过一次。保留本次CSR与私钥的对应关系,交付时才能选对文件。
能改DNS就优先用DNS验证
DNS验证不依赖网站是否已经上线,适合新站申请,也适合网站前面接了CDN的环境。拿到验证信息后,在实际生效的DNS控制台添加指定记录,记录类型、主机记录和记录值分别照填。
常见验证会用到TXT或CNAME,两者的填写位置不同,应以当前申请给出的类型为准。有些控制台自动补齐域名后缀,只需要填写前面的标签;如果把完整名称再粘一次,可能生成重复后缀。
保存后先查权威DNS能否返回这条记录,再提交验证。刚修改时还要考虑缓存,不应看到一次失败就不断删除重建。检查记录名称是否正确、值有没有多余空格,以及是否填在了正确的域名区域。
有些平台默认代理新增记录,或限制同名记录共存。遇到报错时,按该平台的DNS设置检查冲突与代理状态,确保验证方能够查到要求的记录内容。不要把浏览器能打开主页当成DNS验证已经完成。
通配符申请优先安排DNS验证,普通HTTP文件验证不能用来验证整个通配符范围。如果企业把DNS交给外包方管理,就提前发给对方准确的记录要求,约好添加和核对时间。
一次申请含有多个需要分别验证的名称,应逐项查看完成状态。某个名称显示通过,只代表对应项目完成,不等于整份申请已经通过。如果页面仍提示待验证,先找出是哪一项,再核对它对应的记录。
用HTTP验证时要让外部真正取到文件
申请支持HTTP文件验证的普通域名证书时,可以把指定校验文件放到指定路径。检查时直接从外部访问校验位置,确认返回的是要求的文件内容,而不是网站首页、登录页或自定义错误页。
最常见的问题是文件放对了服务器,却没有放对站点。一个服务器运行多个虚拟主机,或者主站和接口走不同入口,验证请求到达的未必是你正在编辑的目录。应按申请域名检查对应站点配置。
CDN缓存、防火墙和访问控制也可能挡住验证。可以给校验路径设置适当的访问例外,再测试实际返回内容。涉及跳转时,先核对该验证方式支持的跳转规则;最省事的是让指定位置直接返回正确内容。
域名同时配置了IPv4和IPv6,也要确认两边都能取到正确文件。自己的电脑走IPv4访问成功,验证方却沿IPv6访问到旧站点,就会出现看似反常的失败。把两种解析对应的入口都检查一遍,处理指向错误或未配置的节点。
如果网站还没部署,或者没有权限处理这些规则,改用DNS验证通常更直接。HTTP验证的优势是能由网站维护人员完成,前提是他确实能控制外部访问到的校验位置。
验证记录正确还不签发就查CAA
CAA记录用于限定哪些证书颁发机构可以为域名签发证书。企业之前配置过CAA,又更换了签发机构,新的申请可能被现有授权限制挡住。域名验证通过,并不表示已经满足CAA检查。
让DNS管理员查看当前有效的CAA记录,并向服务人员确认此次实际签发机构对应的授权标识。填写的是颁发机构要求的标识,不是把服务商的品牌名称随意写进去。通配符申请还要检查是否存在专门的通配符签发限制。
没有配置CAA时,通常无需为了申请额外添加一条。已有记录但授权不合适,就在保留企业管理意图的基础上调整。若报错是DNS查询失败,应先修复解析问题,反复提交订单不会改变查询结果。
三款产品分别适合哪种申请
安信SSL证书旗下的速安信是基于国际CA技术架构打造的国产SSL证书品牌。选产品时,用前面整理好的域名范围和身份要求直接对应即可。
一个固定域名只需开通HTTPS,速安信DV单域名SSL证书为158元/年。它适合入口明确、没有组织身份展示要求的网站,申请工作集中在域名控制权验证和部署配置。
一个企业官网还需要让合作方核对公司身份,可以选速安信OVSSL证书单域名产品,1280元/年。企业备齐组织资料后,域名验证与公司身份审核一起推进,适合已有明确企业身份需求的项目。
同一主域下有多个同级业务入口,并且都需要组织身份信息,则选速安信OVSSL证书通配符产品,3980元/年。把通配符层级确认好,再单独检查根域是否需要包含,申请时就能把范围说明白。
证书拿到后安装在真正对外的入口
下载与部署平台匹配的证书文件,并保留完整中间证书链。Web服务器、负载均衡和CDN控制台,对文件格式和上传方式各有要求;有的平台分别填写证书与私钥,有的平台需要组合文件。
安装位置要沿用户访问路径找。浏览器先连接CDN,就先配置CDN的HTTPS入口;CDN再以HTTPS回源,还需要检查源站那段连接。只把文件放进源站目录,不能保证浏览器看到的已经是新证书。
上传并绑定域名后,执行平台需要的保存、发布或服务重新加载操作。从外部打开网站,检查实际证书中的名称、有效期和信任链,再测试登录、表单和接口。图片、脚本仍走HTTP时,要继续修改资源引用,证书不会自动改写网页代码。
如果浏览器连不上HTTPS,先查服务器有没有监听相应端口,以及云安全组和防火墙是否放行。连得上但提示域名不匹配,就检查该站点绑定了哪张证书,特别留意同一IP运行多个网站时的默认站点设置。
如果只在部分设备上提示不信任,再检查中间证书链是否完整。服务器应提供站点证书及所需中间证书,通常不必附带根证书。把证书文件上传成功,只是完成了配置的一步,外部连接检查才是验收依据。
SSL证书申请流程及材料准备常见问题
1、网站还没建好可以先申请SSL证书吗?
可以。能管理域名DNS,就能先用DNS方式完成域名验证。申请前确定将来使用的准确主机名,证书交付后再安装到网站或接入平台。
2、没有备案的域名能申请吗?
一般可以,备案不是SSL证书申请的普遍前置条件。使用服务器建站时,另行完成适用的备案手续,两项工作分别推进。
3、验证一直失败应该先查什么?
DNS方式先查记录加在哪个平台、名称和值是否正确;HTTP方式先从外部访问校验文件。域名验证已通过却仍无法签发,再按报错检查CAA授权或解析故障。
4、把CSR发给服务人员会泄露私钥吗?
正常CSR不包含私钥,可以用于提交申请。先确认发送的是证书请求文件,私钥单独保存在受控环境中,两份文件不要混传。
5、收到证书文件就算网站开通HTTPS了吗?
还要安装、绑定域名并检查线上结果。以用户实际访问到的证书为准,再检查网页资源和接口是否通过HTTPS工作,完成后才算这次部署结束。
相关阅读:申请OV SSL证书要多长时间



