不同伺服器支援的SSL認證格式不同。數位憑證管理服務提供適用於 Nginx、Tomcat、Apache、IIS、JKS 等主流伺服器的認證壓縮包,可直接下載使用,無需手動轉換認證格式。本文介紹如何下載已簽發的SSL認證,以及如何根據伺服器類型選擇合適的認證格式。
通過 SSL證書管理 V2.0 購買的認證請在 SSL證書管理 V2.0 頁面下載;非 V2.0 購買的認證請在 SSL認證管理(V1.0停止新購) 頁面下載。
前提條件
已通過數位憑證管理服務控制台簽發認證。具體操作,請參見購買正式認證。
注意事項
為保證資料安全性,上傳到數位憑證管理服務進行統一管理的第三方認證不支援下載。
只有狀態為已簽發、即將到期、已到期的SSL認證支援下載,其他狀態無法下載。
操作步驟
登入數位憑證管理服務控制台。
V2.0 版本中購買的認證,在左側導覽列,選擇证书管理 > SSL證書管理 V2.0。V1.0 版本中購買的認證,選擇证书管理 > SSL認證管理(V1.0停止新購)。
在正式認證頁簽,選中需要下載的認證,在認證列表左下方單擊下載。

在彈出的對話方塊,根據伺服器類型選擇對應的認證格式,下載認證包並解壓。
如果列表中沒有與伺服器匹配的認證格式,可以先下載PEM格式的認證,再通過認證格式轉換工具進行轉換。轉換認證格式的具體操作,請參見認證格式轉換。
說明如何查看伺服器類型,請參見如何查看Web伺服器類型?。
下載的認證檔案通常包含中間認證。安裝SSL認證時如遇到中間認證不信任問題,請聯絡商務經理進行諮詢。
在認證申請過程中,如果使用了通過OpenSSL或Keytool等工具手動產生的認證簽章要求檔案(CSR),由於私密金鑰檔案由本地保管,下載的認證壓縮包中不包含私密金鑰檔案。
伺服器類型與認證格式對照
下載認證時,對話方塊中提供以下認證類型供選擇:
認證類型
伺服器類型
認證格式
解壓後認證檔案說明
國際標準SSL認證
Nginx
PEM
基於Base64編碼的通用認證格式,可直接查看文本。適用於 Nginx 等大多數伺服器或應用程式。
domain name.pem:認證檔案。
domain name.key:認證私密金鑰檔案。
Tomcat
PFX(也稱為PKCS12)
二進位格式,同時包含公開金鑰和私密金鑰。適用於 Tomcat、IIS、Exchange 等伺服器。
domain name.pfx:認證檔案,格式為PFX。
pfx-password.txt:認證保護密碼。
說明提交認證申請時,如果未將CSR產生方式設定為系統產生,則下載的認證壓縮包中不包含TXT密碼檔案。
Apache
CRT
二進位格式,包含認證及相關中繼資料(頒發者資訊、有效期間、主題等),不含私密金鑰。適用於 Apache 伺服器。
domain name_public.crt:認證檔案。
domain name_chain.crt:憑證鏈結檔案。
domain name.key:認證私密金鑰檔案。
IIS
PFX(也稱為PKCS12)
二進位格式,同時包含公開金鑰和私密金鑰。適用於 Tomcat、IIS、Exchange 等伺服器。
domain name.pfx:認證檔案。
pfx-password.txt:認證保護密碼。
JKS
JKS
Java 平台專用的密鑰庫格式,適用於 Tomcat、Jetty 等基於 Java 的 Web 服務器或應用程式。
解壓後包含以下檔案:
domain name.jks:認證檔案。
jks-password.txt:認證保護密碼。
其他
PEM
基於Base64編碼的通用認證格式,可直接查看文本。如果控制台沒有所需格式,可選擇此格式,下載後自行轉換。
PEM格式的認證檔案:
domain name.pem:認證檔案,格式為PEM。
domain name.key:認證私密金鑰檔案。
根證書下載
根憑證一般為 CRT 或 CER 格式。適用於 App 業務、IoT 終端等非 PC 瀏覽器情境,此類用戶端沒有預埋根憑證,需要下載並安裝對應SSL認證的根憑證。單擊查看文檔,在產品文檔中擷取目標認證品牌的根憑證。
不涉及
國密標準SSL認證(SM2)
不區分
PEM
國密演算法認證通常為PEM格式,不同伺服器下載後的檔案相同。解壓後的檔案說明如下:
簽署憑證和私密金鑰:domain name_sm2_sign.pem 和 domain name_sm2_sign.key。
加密認證和私密金鑰:domain name_sm2_enc.pem 和 domain name_sm2_enc.key。
後續步驟
下載SSL認證至本地後,需要在Web應用伺服器上手動設定該SSL認證,請參見手工部署認證。