通過私人CA簽發服務端或用戶端認證,用於內部應用的身份認證和加密通訊。
前提條件
操作步驟
登入數位憑證管理服務控制台。
在左側導覽列,選擇,在PCA證書管理頁面,選擇PCA服務所在地區。
在私有CA頁簽,找到目標子CA,在操作列單擊申請證書。
在申請證書面板,按下表填寫認證資訊,然後單擊確認申請。
提交申請後,私人CA會立即簽發認證。簽發完成後,您可以在子CA的操作列單擊證書列表,查看已簽發的認證。
配置項
描述
認證類型
服務端證書:安裝到應用伺服器,用於服務端身份認證。
客戶端證書:安裝到訪問應用的用戶端,用於用戶端身份認證。
姓名
僅用戶端認證需配置。
填寫用戶端使用者的唯一標識。
一般名稱 (CN)
僅服務端認證需配置。
填寫認證主體的通用名稱(網域名稱或IP地址)。
有效期
私人認證有效期間取決於子CA的服務時間長度:
服務時間長度不足1年:認證有效期間不能超過已購買的PCA服務時間長度。例如,購買1個月的PCA服務,認證最長有效期間為31天。如需更長有效期間,請先續約延長PCA服務時間長度。續約操作請參見續約說明。
服務時間長度≥1年:認證有效期間支援1~100年。
擴展SAN
為認證添加SAN(Subject Alternative Name)擴充屬性,使一張認證支援多個主體。
當認證需要應用到多個主體時,通過SAN擴充添加其他主體資訊。
服務端認證支援填寫網域名稱或IP地址,用戶端認證支援填寫郵箱地址或URI。
最多添加10個SAN擴充屬性。
說明SAN(Subject Alternative Name)是SSL標準X509中定義的擴充欄位,允許一張SSL認證綁定多個不同網域名稱。
URI(Uniform Resource Identifier)即統一資源識別項,用於標識認證歸屬的阿里雲資源(例如部署認證的Elastic Compute Service)。
更多設定
如需在認證中添加名稱、公司或部門等資訊,單擊更多設定進行配置。
是否包含CRL地址
預設開啟。更多資訊,請參見CRL服務。
後續步驟
認證簽發後,您可以下載認證並安裝到對應的用戶端或伺服器。相關操作,請參見下載私人認證。