正式SSL認證提供多種類型和品牌選擇,可滿足不同規模網站的需求,無論是電商平台、中小企業、大型集團還是個人網站都能找到合適的認證方案。正式SSL認證還支援萬用字元認證、多網域名稱認證和混合網域名稱認證,可同時保護多個子網域名稱或多個不同網域名稱。本文將引導您完成正式認證的購買、申請簽發和安裝部署全流程。
流程概述
在伺服器中部署正式SSL認證僅需以下三個步驟:
-
步驟一:購買正式SSL認證:擷取正式SSL認證資格。
-
步驟二:申請SSL認證:填寫認證相關資訊並提交審核,用於簽發最終認證。
-
步驟三:部署SSL認證:認證簽發後,將其部署到Web伺服器或雲產品。
前提條件
步驟一:購買正式SSL認證
登入數位憑證管理服務控制台。
在左側導覽列,選擇。
-
在正式認證頁簽,單擊立即購買進入購買頁面。參考下表選擇認證規格,單擊立即購買並完成支付。
參數
說明
網域名稱類型
選擇單域名,即一張SSL認證綁定一個主網域名稱、一個子網域名稱或一個公網IP(IPv4),例如
www.example.com或1.1.X.X等。如需綁定次層網域下的全部一級子網域名稱,可選擇萬用字元網域名稱。品牌
選擇Alibaba Cloud。這是阿里雲自有的SSL認證品牌,相較於其他品牌認證價格更優惠。
認證類型
預設為DV SSL(網域名稱型認證),適用於個人網站、App服務、展示型網站以及企業或個人測試網站。
數量
預設為1,不支援修改,表示購買1個認證執行個體。
服務年限
選擇SSL認證服務時間長度為1年,即該訂單包含1年訂閱期。
說明更多正式認證購買配置的詳細說明,請參見購買正式認證。
步驟二:申請SSL認證
-
購買完成後,返回正式認證頁簽,在操作列,單擊認證申請。

-
在認證申請面板,參考下表配置認證申請參數,完成後單擊提交審核。
配置項
說明
認證綁定網域名稱
輸入您的網站網域名稱,例如
www.example.com。如果購買的是萬用字元網域名稱,則輸入*.example.com。網域名稱驗證方式
選擇用於驗證網域名稱持有人身份的方式。
如果本樣本網域名稱
example.com的DNS解析不在當前帳號下(如三方DNS解析或其他阿里雲帳號),則只能選擇手動DNS驗證或檔案驗證。提交審核後,您需要按照頁面引導完成網域名稱驗證,否則認證無法簽發。如果網域名稱的Alibaba Cloud DNS服務所在帳號與當前阿里雲帳號相同,則系統會自動匹配自動DNS驗證方式。提交審核後無需手動操作,系統將自動完成網域名稱驗證,您只需等待認證簽發即可。
聯系人
從下拉式清單中單擊建立連絡人建立連絡人,或直接選擇已有連絡人。請確保連絡人資訊準確有效。
公司
選擇網域名稱歸屬的公司資訊。
密鑰演算法
選擇RSA演算法,即SSL認證使用的密碼編譯演算法。
RSA演算法是目前全球應用最廣泛的非對稱式加密演算法,相容性良好。
CSR產生方式
選擇系統產生,由數位憑證管理服務自動使用您在密鑰演算法中指定的密碼編譯演算法產生CSR檔案。
CSR(Certificate Signing Request)檔案是SSL認證請求檔案,包含伺服器資訊和單位資訊,需要提交給CA中心審核。
說明更多申請認證的參數限制及配置說明,請參見申請認證。
-
可選:如果網域名稱所有權驗證方式選擇了手動DNS驗證或檔案驗證,請根據頁面引導完成網域名稱驗證操作。關於網域名稱所有權驗證的更多介紹及操作樣本,請參見網域名稱所有權驗證。
-
如果選擇了自動DNS驗證,無需額外操作,等待認證簽發即可。DV認證平均簽發時間長度為1~15分鐘。
-
申請認證時選擇手動DNS驗證方式,需要手動在網域名稱解析服務中添加DNS記錄以完成網域名稱所有權驗證。添加DNS記錄後,等待DNS記錄生效(通常幾分鐘內),系統將自動完成網域名稱所有權驗證並簽發認證。
說明如果網域名稱DNS解析不在當前阿里雲帳號下(如使用第三方DNS解析服務或其他阿里雲帳號),只能選擇手動DNS驗證方式。添加DNS記錄後,系統會自動檢測驗證結果,無需在控制台手動觸發驗證。
-
步驟三:部署SSL認證
部署認證到Web伺服器
本文以CentOS 8.0 64位作業系統、Nginx 1.14.2為例進行介紹。不同作業系統或Web伺服器的部署操作可能存在差異。關於如何將SSL認證部署到其他Web伺服器(如Apache、Tomcat和IIS等),請參見手工部署認證。
登入數位憑證管理服務控制台。
-
在左側導覽列,選擇证书管理 > SSL證書管理 V2.0。
-
在正式認證頁簽,定位到目標認證,單擊操作列的下載。
-
在伺服器類型為 Nginx 的操作列,單擊下載。
-
解壓縮已下載的SSL認證壓縮包。
根據您在提交認證申請時選擇的CSR產生方式,解壓縮獲得的檔案不同,具體如下表所示。

CSR產生方式
認證壓縮包包含的檔案
系統產生或選擇已有的CSR
-
認證檔案(PEM格式):Nginx支援PEM格式的認證檔案。PEM格式採用Base64編碼,包含完整憑證鏈結。解壓後,該檔案以
認證ID_認證綁定網域名稱命名。 -
私密金鑰檔案(KEY格式):預設以認證綁定網域名稱命名。
手動填寫
如果您填寫的是通過數位憑證管理服務控制台建立的CSR,下載後包含的認證檔案與系統產生的一致。
如果您填寫的不是通過數位憑證管理服務控制台建立的CSR,下載後只包括認證檔案(PEM格式),不包含認證密碼或私密金鑰檔案。您可以通過認證工具,將認證檔案和您持有的認證密碼或私密金鑰檔案轉換成所需格式。轉換認證格式的具體操作,請參見認證格式轉換。
-
-
登入到伺服器並進入終端,執行以下命令,在Nginx的
conf目錄下建立用於存放認證的目錄。#進入Nginx預設設定檔目錄。該目錄為手動編譯安裝Nginx時的預設目錄,如果您修改過預設安裝目錄或使用其他方式安裝,請根據實際配置調整。 cd /usr/local/nginx/conf #建立認證目錄,命名為cert。 mkdir cert -
將認證檔案和私密金鑰檔案上傳到Nginx伺服器的認證目錄(/usr/local/nginx/conf/cert)。
說明您可以使用遠程登入工具的本地檔案上傳功能來上傳檔案。例如PuTTY、Xshell或WinSCP等工具。如果您使用的是阿里雲Elastic Compute Service,關於上傳檔案的具體操作,請參見上傳或下載檔案。
-
編輯Nginx設定檔
nginx.conf,修改與認證相關的配置。-
執行以下命令,開啟設定檔。
sudo vim /usr/local/nginx/conf/nginx.conf說明如果不確定
nginx.conf的位置,可以執行nginx -t查看設定檔路徑。 -
在
nginx.conf中定位到HTTPS server配置。# HTTPS server # #server { # listen 443 ssl; # server_name localhost; # ssl_certificate cert.pem; # ssl_certificate_key cert.key; # ssl_session_cache shared:SSL:1m; # ssl_session_timeout 5m; # ssl_ciphers HIGH:!aNULL:!MD5; # ssl_prefer_server_ciphers on; # location / { # root html; # index index.html index.htm; # } #}說明如果
nginx.conf或include指令引用的檔案中不存在上述代碼所示的server塊,請手動添加。 -
刪除行首的注釋符號
#,並參考如下樣本進行修改:server { #HTTPS的預設訪問連接埠443。 #如果未在此處配置HTTPS的預設訪問連接埠,可能會造成Nginx無法啟動。 listen 443 ssl; #填寫認證綁定的網域名稱 server_name <YOURDOMAIN>; #填寫認證檔案絕對路徑 ssl_certificate cert/<cert-file-name>.pem; #填寫認證私密金鑰檔案絕對路徑 ssl_certificate_key cert/<cert-file-name>.key; ssl_session_cache shared:SSL:1m; ssl_session_timeout 5m; #自訂設定使用的TLS協議的類型以及加密套件(以下為配置樣本,請您自行評估是否需要配置) #TLS協議版本越高,HTTPS通訊的安全性越高,但是相較於低版本TLS協議,高版本TLS協議對瀏覽器的相容性較差。 ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4; ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3; #表示優先使用服務端加密套件。預設開啟 ssl_prefer_server_ciphers on; location / { root html; index index.html index.htm; } } -
可選:設定HTTP請求自動跳轉到HTTPS。
如果希望所有HTTP訪問自動跳轉到HTTPS頁面,可通過rewrite指令實現重新導向。
重要請在
nginx.conf檔案中定位到HTTP server的配置代碼塊,在其中新增以下重新導向代碼。如果找不到上述程式碼片段,可以將以下程式碼片段放置在
nginx.conf檔案的server {}程式碼片段之後。配置完成後,nginx.conf檔案中將存在兩個server {}程式碼片段。server { listen 80; #填寫認證綁定的網域名稱 server_name <YOURDOMAIN>; #將所有HTTP請求通過rewrite指令重新導向到HTTPS。 rewrite ^(.*)$ https://$host$1; location / { index index.html index.htm; } }配置效果如下所示:
# HTTPS server # server { listen 443 ssl; server_name <your_domain>; ssl_certificate cert/<your_cert>.pem; ssl_certificate_key cert/<your_cert>.key; ssl_session_cache shared:SSL:1m; ssl_session_timeout 5m; ssl_ciphers HIGH:!aNULL:!MD5; ssl_prefer_server_ciphers on; location / { root html; index index.html index.htm; } } server { listen 80; server_name <your_domain>; rewrite ^(.*)$ https://$host$1; location / { index index.html index.htm; } }
-
-
執行以下命令,重啟Nginx服務。
#進入Nginx服務的可執行目錄。 cd /usr/local/nginx/sbin #重新載入設定檔。 ./nginx -s reload說明-
如果報錯
the "ssl" parameter requires ngx_http_ssl_module:需要重新編譯Nginx,在編譯安裝時添加--with-http_ssl_module配置。 -
如果報錯
"/cert/3970497_demo.aliyundoc.com.pem":BIO_new_file() failed (SSL: error:02001002:system library:fopen:No such file or directory:fopen('/cert/3970497_demo.aliyundoc.com.pem','r') error:2006D080:BIO routines:BIO_new_file:no such file):需要去掉認證相對路徑最前面的/。例如,將/cert/cert-file-name.pem改為正確的相對路徑cert/cert-file-name.pem。
-
驗證部署是否成功
認證部署完成後,您可通過訪問認證綁定的網域名稱驗證該認證是否部署成功。
https://yourdomain #將yourdomain替換為您的實際網域名稱-
如果瀏覽器地址欄出現
表徵圖,表示認證已安裝成功。 -
從Chrome 117版本開始,Chrome瀏覽器將地址欄中的HTTPS
表徵圖改為了
。請單擊該表徵圖,參考如下樣本,當出現
標識時,表示認證已安裝成功。該標識為網站資訊彈窗中顯示的串連是安全的(前方帶鎖表徵圖)。
安裝SSL認證後如果認證未生效,可參考根據瀏覽器錯誤提示解決認證部署問題。
部署認證到雲產品
SSL認證簽發成功後,您可以將其部署到Web伺服器或阿里雲產品中。本文以阿里雲內容分發網路CDN為例,介紹如何將認證部署至雲產品。如需瞭解部署到其他雲產品或Web伺服器的操作,請參見部署SSL認證。
登入數位憑證管理服務控制台。
在左側導覽列,選擇。
-
在正式認證頁簽,定位到已簽發的認證,在操作列,單擊部署。
-
在選擇資源引導頁,選擇內容分髮網絡(CDN)和對應資源,單擊預覽並提交。
系統會自動拉取所有雲產品中的資源。如果在對應雲產品中未找到目標資源,請在資源總數地區確認資源是否已完成同步。如果資源處於同步中狀態(顯示為灰色狀態),請耐心等待。資源同步時間取決於當前雲產品中的資源數量。
-
在任務預覽面板,確認認證執行個體和雲產品資源資訊,確認無誤後單擊提交。
預覽頁面將顯示對應雲產品匹配的認證個數和消耗的部署次數。認證匹配個數為0表示認證與所選雲產品資源不匹配,會導致部署失敗,請仔細核對所選認證。
驗證部署是否成功
登入CDN控制台。
在左側導覽列,單擊域名管理。
在域名管理頁面,找到目標網域名稱,單擊操作列的管理。
在指定網域名稱的左側導覽列,單擊HTTPS配置。
-
查看已部署SSL認證的資訊,包括認證狀態和有效期間等。如果 HTTPS 認證顯示為已開啟,說明認證已成功部署。
剛完成認證部署後,可能需要等待一段時間讓CDN緩衝更新,才能看到最新的認證資訊。