選擇合適的 SSL 憑證對保障網站安全、建立訪客信任及滿足合規要求至關重要。本文通過業務情境協助精準識別所需認證的驗證等級、網域名稱類型、密碼編譯演算法及品牌,從而高效選出兼顧安全性、相容性與成本效益的最優方案。
快速選型
情境一:個人專案、開發測試或非商業性網站
適用情境:個人部落格、作品集展示、本地開發環境、CI/CD 測試流水線、教學示範等非商業、非生產用途。
核心需求:低成本、快速部署、無需高可用保障。
推薦認證類型:DV 單網域名稱認證。
推薦品牌:Alibaba Cloud。
情境二:中小型企業官網、電商、小程式等生產業務
適用情境:企業官方網站、中小型電商平台、微信小程式後端服務、SaaS 應用入口等面向公眾的生產系統。
核心需求:穩定 HTTPS 加密、適度信任展示、高性價比。
推薦認證類型:DV 萬用字元認證 或 OV 單網域名稱認證。
驗證等級:DV 或 OV。
網域名稱支援:萬用字元(
*.aliyundoc.com)或單網域名稱。推薦品牌:Rapid、GeoTrust、DigiCert。
注意事項:
若需保護多個子網域名稱,優先選擇萬用字元認證。
若需在認證中展示公司資訊以增強使用者信任,應選擇 OV 認證。
情境三:金融、政府、大型企業或高信任度業務
適用情境:網上銀行、證券交易系統、政務服務平台、大型企業客戶門戶、支付網關等對安全與合規要求極高的關鍵業務系統。
核心需求:最高信任背書、行業合規性、品牌公信力。
推薦認證類型:EV 認證 或 OV 認證。
驗證等級:EV / OV。
網域名稱支援:單網域名稱或多網域名稱(依業務架構而定)。EV 認證不支援萬用字元網域名稱(行業標準限制);如需萬用字元認證,請選擇 OV 類型。
推薦品牌:GeoTrust、GlobalSign、DigiCert。
注意事項:
主流現代瀏覽器(如 Chrome、Edge、Safari 等)已取消地址欄直接顯示企業名稱(綠色地址欄)的功能,公司資訊現移至認證詳情面板中展示。
EV 認證仍具備最高等級的身份認證標準,具備完整的法律效力,是金融與政務系統防範釣魚攻擊、建立使用者信任的首選。
情境四:服務通過公網 IP 位址訪問(無網域名稱)
適用情境:直接通過公網 IPv4 地址提供服務的裝置或系統(如 IoT 網關、Edge Server、遺留系統),且無法佈建網域名。
推薦認證類型:OV 單網域名稱認證(支援 IP)。
驗證等級:OV。
網域名稱支援:公網 IPv4 地址(僅限特定品牌)。
推薦品牌:GlobalSign、DigiCert、GeoTrust。
注意事項:僅GlobalSign、DigiCert、GeoTrust品牌的OV單網域名稱類型認證支援綁定IP。
選型參數詳解
選型流程
根據實際的業務需求,按以下步驟逐步確定所需認證的核心參數:
第一步:確定驗證等級
僅需基礎 HTTPS 加密,無需展示公司資訊? → 選擇 DV(網域名稱驗證型)。
希望在認證中展示企業身份以增強使用者信任? → 選擇 OV(組織驗證型)。
屬於金融、政務、支付等高合規要求情境? → 選擇 EV(擴充驗證型)。
第二步:確定網域名稱類型
僅保護單個網域名稱(如
www.example.com)? → 選擇單網域名稱認證。需保護同一主域下的所有子網域名稱(如
*.example.com)? → 選擇萬用字元認證。需保護多個不同網域名稱(如
a.com+b.com)? → 選擇多網域名稱認證。服務通過公網 IP 位址直接存取(無網域名稱)? → 需選擇支援 IP 位址的認證(僅部分 OV 認證支援)。
第三步:確定密碼編譯演算法
追求最廣泛的相容性(相容老舊裝置和瀏覽器)? → 選擇RSA 演算法。
追求更高效能和更強安全性(適合移動端、IoT 等)? → 選擇ECC 演算法。
第四步:確定認證品牌
驗證等級(DV / OV / EV)
SSL 憑證按驗證等級可分為:DV(網域名稱驗證型)、OV(組織驗證型)、EV(擴充驗證型)。不同驗證等級在審核材料、簽發時間長度、信任展示等方面存在差異。
對於不具備公司資訊的個人網站,僅可申請 DV(網域名稱型)SSL 憑證。
對比項 | DV(網域名稱驗證型) | OV(組織驗證型) | EV(擴充驗證型) |
適用情境 | 個人網站、App服務、企業測試。 | 政府組織、中小型企業或教育機構等。 | 大型企業、金融機構、電商等涉及交易支付和隱私資料的高私密網站。 |
驗證等級 | 低,CA(憑證授權單位)僅驗證網域名稱所有權。 | 中,CA驗證企業真實身份。 | 高,CA嚴格審核企業及法律身份。 |
驗證方式及資料 | DNS驗證。 | 郵件或電話。需提交驗證網域名稱、公司資訊等。 | 郵件或電話。需提交驗證網域名稱、公司資訊等。 |
平均簽發時間長度 | 1~15分鐘。 | 5個自然日 | 5個自然日 |
網域名稱類型(單網域名稱 / 萬用字元 / 多網域名稱)
SSL認證需與綁定的網域名稱或IP地址配合使用方可生效。網站所綁定的網域名稱類型及數量,直接決定所需申請的SSL認證類型和數量。阿里雲支援申請以下類型的SSL認證:單網域名稱、多網域名稱、萬用字元網域名稱(泛網域名稱)認證。下表列出了各類網域名稱的區別及相關認證說明。
網域名稱類型 | 選型說明 | 注意事項 |
單網域名稱 | 一張認證僅綁定一個完整網域名稱(如 | 支援 DV、OV、EV 三種驗證等級。未覆蓋的子網域名稱通過 HTTPS 訪問時,瀏覽器將顯示不安全警告;如需覆蓋多個子網域名稱,請選擇萬用字元認證。 |
多網域名稱 | 一張認證可綁定多個不同網域名稱或 IP。 | 如需包含 IP 位址,需使用支援 IP 的 OV 認證品牌。 |
萬用字元網域名稱 | 使用 例如:萬用字元網域名稱 |
|
IP | 一張認證綁定一個公網 IPv4 地址。 | 僅GlobalSign、DigiCert、GeoTrust品牌的OV單網域名稱類型認證支援綁定IP。 |
認證購買並完成簽發後,如符合相關條件,將在該認證中免費包含額外網域名稱。具體規則請參見認證贈送網域名稱規則。
密碼編譯演算法(RSA / ECC)
RSA:一種廣泛應用的非對稱式加密演算法,在相容性和普遍適用性上表現最好。
ECC(橢圓曲線密碼編譯演算法):晚於RSA出現,和RSA相比更先進、更安全,且加密速度快、效率更高、資源消耗更低,已在主流瀏覽器中得到推廣。
對比項 | RSA演算法 | ECC演算法 |
安全性與密鑰長度 | 長度要求較高。支援的密鑰長度為2048位和4096位。 | 相對較小的密鑰長度即可達到相同安全層級。
|
效能效率/加解密速度 | 慢。 | 快。尤其在有限資源環境下表現更優,例如行動裝置、物聯網(IoT)裝置等。 |
記憶體和CPU佔用 | 高。 | 低。 |
相容性 | 好。 | 較好,稍遜於RSA。 |
各品牌及類型的SSL認證所支援的密碼編譯演算法如下:
認證品牌 | 認證類型 | RSA | ECC | ||||||
簽名演算法 | 密鑰長度 | 簽名演算法 | 密鑰長度 | ||||||
SHA256withRSA | SHA384withRSA | 2048 | 4096 | SHA256withECDSA | SHA384withECDSA | prime256v1 | secp384r1 | ||
DigiCert | DV | ||||||||
OV | |||||||||
EV | |||||||||
GeoTrust | OV | ||||||||
EV | |||||||||
GlobalSign | DV | ||||||||
OV | |||||||||
Rapid | DV | ||||||||
Alibaba Cloud | DV | ||||||||
認證品牌
在選擇認證品牌時,需考慮品牌支援的驗證等級、網域名稱類型、密碼編譯演算法以及價格等因素,並結合自身的業務需求和預算進行綜合考量。
若仍無法確定認證品牌,可訪問產品詳情頁,填寫“數位憑證管理服務供應項目諮詢”表單以擷取售前諮詢服務。
認證品牌 | 說明 |
DigiCert | DigiCert 公司高端認證品牌,品牌認可度高。使用 DigiCert 根簽發。 |
Geotrust | DigiCert 公司中端認證品牌,品牌知名度較高,產品線齊全。使用 DigiCert 根簽發。 |
Rapid | DigiCert 公司入門級認證品牌。使用 DigiCert 根簽發。 |
GlobalSign | GlobalSign 公司品牌。使用 GlobalSign 根簽發。 |
Alibaba Cloud | Alibaba Cloud 自有品牌。使用 DigiCert 根簽發。 |
認證品牌 | 認證認證機構 | 說明 |
DigiCert | DigiCert, Inc. | DigiCert 旗下高端認證品牌,品牌認可度高。 |
Geotrust | DigiCert 旗下中端認證品牌,品牌知名度較高,產品線齊全。 | |
Rapid | DigiCert 旗下入門級認證品牌,專註於提供快速簽發、高性價比的網域名稱驗證型(DV)認證,適用於個人網站和小型企業的基礎加密需求。 | |
GlobalSign | GMO GlobalSign Pte Ltd. | GlobalSign是較早的數位憑證認證機構之一,一直致力於網路安全認證及數位憑證服務,是一個備受信賴的CA和SSL數位憑證供應商。 |
Alibaba Cloud | DigiCert, Inc. | Alibaba Cloud 自有品牌,由 DigiCert 根簽發。 |
價格參考
SSL認證的價格和認證類型、驗證等級、網域名稱類型、認證品牌等因素有關,請根據實際需求和預算選購。實際認證價格請查看認證服務購買頁。
購買認證
請參見購買正式認證。
常見問題
我只有公網IP地址,沒有網域名稱,應該選擇哪種認證?
請選擇支援IP地址的 OV單網域名稱認證。在購買時,選擇 GlobalSign、DigiCert、GeoTrust品牌的OV認證,並在申請時填寫公網IP地址。
續約或重新簽發了認證,需要重新部署嗎?
需要。每次續約或重新簽發後,將得到一張全新的認證。必須將新的認證檔案下載並重新部署到Web伺服器上,以替換舊認證。
萬用字元認證(例如 *.aliyundoc.com)包含主網域名稱(aliyundoc.com)嗎?
綁定萬用字元網域名稱,自動贈送對應的主網域名稱。如:綁定*.aliyundoc.com時贈送aliyundoc.com。
認證購買並完成簽發後,如符合相關條件,將在該認證中免費包含額外網域名稱。具體規則請參見認證贈送網域名稱規則。
SSL認證價格差異是否影響實際使用效果?
不同品牌的SSL認證在 加密能力、瀏覽器安全色性、公信等級、認證強度及附加服務 等方面可能存在差異,進而影響實際使用效果。價格差異往往反映了認證在 驗證等級、品牌信任度、功能特性及適用情境 上的不同,實際使用效果並非完全一致。
購買GeoTrust SSL認證後為什麼會收到DigiCert發送的郵件?
GeoTrust是DigiCert旗下的子品牌,兩個品牌的根憑證均由DigiCert提供。因此購買GeoTrust認證後收到DigiCert發送的郵件屬於正常現象,不影響認證的正常使用。
僅申請了單網域名稱認證,未覆蓋的次層網域通過 HTTPS 訪問會出現什麼表現?
單網域名稱認證僅覆蓋所申請的單個網域名稱。例如,僅申請了 www.aliyundoc.com 的單網域名稱認證,當訪問 a.aliyundoc.com 等其他次層網域的 HTTPS 地址時,瀏覽器會顯示“不安全”警告,與沒有部署 SSL 憑證時的效果一致。如需保護多個次層網域,建議申請萬用字元認證(如 *.aliyundoc.com),可覆蓋該主網域名稱及其下所有同級子網域名稱。