全部產品
Search
文件中心

Certificate Management Service:管理憑證應用倉庫中的認證

更新時間:Jun 02, 2026

建立認證應用倉庫後,您可以通過控制台或API管理倉庫中的認證,包括申請、上傳、吊銷和刪除認證。同時,您可以通過調用認證應用倉庫API,使用倉庫中的認證對資料進行加解密或對電子合約進行簽名驗簽。

前提條件

已建立認證應用倉庫。具體操作,請參見建立並管理憑證應用倉庫

通過控制台管理倉庫認證

數位憑證管理服務,您可以管理憑證應用倉庫中的認證,包括查看認證詳情、申請或上傳認證、吊銷認證、下載認證和刪除認證。

管理入口

  1. 登入數位憑證管理服務控制台

  2. 在左側導覽列,選擇認證服務 > 認證應用倉庫

  3. 認證應用倉庫頁面,單擊目標認證應用倉庫。

  4. 证书管理頁面,管理憑證應用倉庫中的認證。

阿里雲私人認證倉庫(申請認證)

  1. 证书管理頁面,單擊申請證書

  2. 申請證書面板,按下表填寫私人認證資訊,然後單擊確認申請

    配置項

    描述

    認證類型

    • 服務端證書:安裝到應用伺服器,用於服務端身份認證。

    • 客戶端證書:安裝到用戶端,用於用戶端身份認證。

    一般名稱 (CN)

    認證主體的通用名稱(Common Name)。

    有效期

    私人認證的有效期間。

    有效期間與子CA服務時間長度相關:

    • 服務時間長度<1年:認證有效期間不能超過已購買的PCA服務時間長度。例如,購買了1個月的PCA服務,可簽發的認證最長有效期間不超過31天。如需更長有效期間,請通過續約延長PCA服務時間長度。續約操作,請參見續約說明

    • 服務時間長度≥1年:認證有效期間範圍為1~100年。

    擴展SAN

    認證的SAN擴充屬性,用於將認證應用到多個主體。

    • 如果認證需要應用到多個主體,可通過SAN擴充添加其他主體資訊。

    • 服務端認證支援填寫網域名稱或IP地址,用戶端認證支援填寫郵箱地址或URI。

    • 最多支援10個SAN擴充屬性。

    說明

    SAN(Subject Alternative Name)是SSL標準X509中定義的擴充欄位,允許一張認證支援多個不同網域名稱的解析。

    URI(Uniform Resource Identifier)是統一資源識別項,用於標識認證歸屬的阿里雲資源,例如私人認證部署的Elastic Compute Service。

    更多設定

    如需在認證中添加認證名稱、公司或部門資訊,單擊更多設定進行配置。

    是否包含CRL地址

    預設開啟。關於CRL的更多資訊,請參見CRL服務

阿里雲合規認證倉庫(申請認證)

  1. 证书管理頁面,單擊申請證書

  2. 申請證書面板,按下表填寫合規認證資訊,然後單擊確認申請

    配置項

    說明

    姓名

    認證擁有者的姓名。

    更多設定

    如需在認證中添加認證名稱、公司和部門資訊,可單擊更多設定進行配置。

上傳認證倉庫(上傳認證)

  1. 证书管理頁面,單擊上传证书

  2. CA信息面板,配置認證參數,然後單擊確認並啟用

    配置項

    說明

    名稱

    設定上傳認證的名稱。

    支援使用英文字母、英文句號、數字、底線(_)和短劃線(-)。

    認證檔案

    填寫PEM編碼的認證檔案內容。

    使用文本編輯工具開啟PEM或CRT格式的認證檔案,複製內容並粘貼到文字框。您也可以單擊文字框下的上傳檔案解析,選擇本地認證檔案上傳。

    認證私密金鑰

    填寫PEM編碼的認證私密金鑰內容。支援以下方式:

    • 手動填寫:使用文本編輯工具開啟KEY格式的私密金鑰檔案,複製內容並粘貼到文字框。

    • 上傳本地私密金鑰檔案:單擊文字框下的上傳檔案解析,選擇本地的認證私密金鑰檔案上傳。

    • 選擇已有CSR(Certificate Signing Request):支援選擇通過數位憑證管理服務控制台建立或上傳的CSR,系統會自動匹配對應認證檔案的CSR。相關操作,請參見手動建立或上傳CSR

    說明

    如果上傳後提示認證與私密金鑰不匹配,可能是私密金鑰檔案包含RSA字元。您可以使用openssl rsa -in <原私密金鑰檔案名稱> -out <自訂現私密金鑰檔案名稱>命令轉換後重新上傳。

上傳CA認證倉庫(上傳認證)

  1. 证书管理頁面,單擊上传证书

  2. CA信息面板,配置認證參數,然後單擊確認並啟用

    配置項

    說明

    名稱

    設定上傳CA檔案的名稱。

    支援使用英文字母、英文句號、數字、底線(_)和短劃線(-)。

    CA檔案

    填寫包含完整憑證鏈結的CA認證檔案內容(PEM編碼)。

    使用文本編輯工具開啟PEM或CRT格式的CA檔案,複製內容並粘貼到文字框。您也可以單擊文字框下的上傳營業執照照片,選擇本地CA檔案上傳。

    說明

    如果憑證鏈結不完整,在阿里雲負載平衡中配置HTTPS監聽並選擇該CA認證後,負載平衡與用戶端將無法建立加密串連。負載平衡HTTPS監聽配置,請參見添加HTTPS監聽(ALB)添加TCPSSL監聽(NLB)添加HTTPS監聽(CLB)

查看、下載、吊銷、刪除認證及補充認證私密金鑰

情境

操作步驟

查看認證詳情

证书管理頁面,定位到目標認證,單擊操作詳情

可查看認證的Identifier(唯一標識碼)、簽發時間、到期時間和密碼編譯演算法等資訊。

補充私密金鑰

  1. 证书管理頁面,定位到目標認證,單擊操作補充私密金鑰

  2. 補充私密金鑰面板,輸入私密金鑰內容或上傳私密金鑰檔案,單擊確定。

    認證私密金鑰需為PEM編碼格式,一般以“-----BEGIN (RSA|EC) PRIVATE KEY-----”開頭,以“-----END(RSA|EC) PRIVATE KEY-----”結尾。

    使用文本編輯工具開啟KEY格式的私密金鑰檔案,複製內容並粘貼到文字框。您也可以單擊文字框下的上傳檔案解析,選擇本地私密金鑰檔案上傳。

吊銷認證

  1. 证书管理頁面,定位到目標認證,單擊操作吊銷

  2. 確認對話方塊,單擊吊銷

警告

憑證撤銷後無法恢複,請謹慎操作。

下載認證

证书管理頁面,定位到目標認證,單擊操作下載

刪除認證

  1. 证书管理頁面,定位到目標認證,單擊操作刪除

  2. 提示對話方塊,單擊刪除

警告

刪除後無法恢複資料,請謹慎操作。

通過認證應用倉庫API管理憑證

通過調用認證應用倉庫API,您不僅可以執行申請、上傳、吊銷和刪除認證等操作,還可以使用認證進行驗簽和加解密。更多資訊,請參見認證應用倉庫API

說明
  • 使用認證應用倉庫的簽名、驗簽、加密和解密API前,請確保API調用額度充足。更多資訊,請參見購買認證應用倉庫API次數包

  • 上傳自簽認證和雙向認證不會產生額外的API調用費用。