全部產品
Search
文件中心

Certificate Management Service:什麼是SSL認證

更新時間:May 16, 2026

SSL 憑證(現行行業標準為 TLS 認證)是一種數位憑證,用於驗證網站身份並加密瀏覽器與伺服器之間的通訊。認證由受信任的憑證授權單位 (CA) 簽發,是實現 HTTPS 協議、保障資料轉送安全與完整性的基礎。本文介紹 SSL 憑證的核心價值、工作原理和使用流程。

核心價值

部署SSL/TLS認證是現代網站的必要安全措施,主要解決以下問題:

  • 資料加密:通過加密用戶端(如瀏覽器)與 Web 服務器之間的傳輸資料,防止敏感性資料被非法截取或篡改。

  • 身分識別驗證:驗證伺服器的合法性,防止使用者訪問仿冒或釣魚網站。

  • 提升瀏覽器信任:消除瀏覽器”不安全”警告,在地址欄顯示安全鎖標誌。SSL 憑證在全球範圍內通用,但地址欄的顯示效果取決於瀏覽器廠商的安全性原則:主流瀏覽器已不再顯示綠色企業名稱(綠標),統一顯示安全鎖標誌。點擊安全鎖表徵圖可查看認證詳情。

  • 合規性保障:滿足等保 2.0、PCI DSS 等網路安全與資料保護法規的要求。

  • 搜尋引擎最佳化 (SEO):主流搜尋引擎會優先索引 HTTPS 網站,有助於提升搜尋排名。

工作原理

SSL/TLS 協議採用混合加密機制:通過非對稱式加密驗證身份,通過對稱式加密傳輸資料

認證簽發與驗證(信任鏈結構建)

  1. 產生請求:伺服器產生金鑰組(RSA 2048 位或 ECC 256 位),將公開金鑰及組織資訊封裝為 CSR(認證簽章要求)。

  2. CA 簽名:CA 驗證網域名稱所有權後,從 CSR 中提取公開金鑰和申請者資訊,結合頒發者資訊、有效期間及擴充欄位構造認證內容,使用 CA 私密金鑰進行數位簽章,產生符合 X.509 標準的認證。

  3. 信任傳遞:瀏覽器通過預置的根憑證逐級驗證伺服器憑證簽名,建立信任鏈結。

加密會話建立(TLS 握手)

  1. 握手啟動:用戶端發送 ClientHello 訊息,包含支援的協議版本和密碼套件列表。

  2. 認證傳遞:伺服器響應 ServerHello 訊息並發送憑證鏈結。

  3. 身分識別驗證:用戶端驗證認證的有效期間和網域名稱匹配性,並通過 CRL(憑證撤銷清單)或 OCSP(線上憑證狀態通訊協定)確認認證未被吊銷。部分部署採用 OCSP Stapling 技術最佳化此過程。

  4. 金鑰交換:雙方通過金鑰交換機制產生工作階段金鑰。

    • ECDHE 模式(推薦):雙方各自產生臨時金鑰組並交換公開金鑰,獨立計算出相同的工作階段金鑰。

    • RSA 模式(傳統):用戶端產生預主要金鑰,使用伺服器公開金鑰加密後傳輸;伺服器解密後,雙方派生工作階段金鑰。

  5. 對稱通訊:握手完成後,所有資料使用工作階段金鑰進行對稱式加密傳輸。

說明

認證中的公開金鑰(基於 RSA、ECC 或 SM2 演算法)用於驗證伺服器身份和建立金鑰交換的安全通道。實際資料轉送使用協商產生的對稱金鑰(如 AES)加密,以保證效能。更多資訊,請參見什麼是公開金鑰和私密金鑰

使用流程

購買認證

  1. 根據業務需求選擇合適的認證類型,詳情可參考SSL 憑證選型指南

  2. 參考購買正式認證填寫認證購買資訊。

有效期間

SSL 憑證存在兩個有效期間概念:

  • 訂閱有效期間:指 SSL 憑證訂單或訂閱服務的有效期間,也稱為認證的購買時間長度,從認證首次簽發時間開始計算。

  • 簽發有效期間:指 CA 機構認證的有效期間,到期會導致信任鏈結斷裂,從而引發服務不可用、串連被拒或安全警告。簽發有效期間從 CA 機構簽發日期開始計算。

由於 CA/B 行業安全標準強制限制式單次認證的簽發有效期間,在訂閱有效期間內,需在簽發有效期間到期前向 CA 機構重新發起簽發申請並部署認證,避免認證到期影響業務。

舉例:

在 2026/05/01 購買 1 年的認證(即 1 年訂閱有效期間),實際 CA 機構的簽發日期為 2026/05/10。行業政策要求籤發有效期間最長不超過 199 天(僅舉例),則首張認證簽發有效期間的到期時間為 2026/11/25。在 2026/11/25 之前需要重新申請簽發新認證,新認證的到期時間為 2027/05/10,到達 1 年訂閱有效期間。

建立認證

重要

僅適用於SSL認證管理(V1.0 停止新購),SSL證書管理 V2.0中購買後無需建立認證。

若購買時未綁定網域名稱,需建立認證,將購買的額度與網域名稱進行關聯。在建立過程中,系統提供快捷簽發選項:

說明

認證列表僅顯示已成功綁定網域名稱的認證,未綁定網域名稱的認證在完成“建立認證”操作後即可見。

申請認證

  1. 向 CA(憑證授權單位)提交申請

    需要根據不同的認證類型填寫相應的資訊(認證綁定的網域名稱或IP、連絡人、公司和營業執照等)後,提交認證申請至CA。具體操作請參見申請認證

  2. 網域名稱所有權驗證

    向CA提交申請時,需驗證您對網域名稱的所有權。更多內容參見網域名稱所有權驗證

    • DV認證:支援自動DNS驗證手動DNS驗證檔案驗證三種方式。

    • EV/OV認證:根據CA中心發送網域名稱驗證郵件內容,配合完成驗證。

  3. CA 審核

    提交申請並完成網域名稱所有權驗證後,需等待CA審核。查看審核進度及審核結果,請參考CA審核結果處理。DV(網域名稱型)認證平均簽發時間長度為1~15分鐘,OV(企業型)、EV(企業增強型)認證平均簽發時間長度為5個自然日。

部署認證

當 CA 審核通過且認證狀態變為”已簽發”時,認證已具備使用條件。要使認證實際生效,需滿足以下條件:

  • 認證已正確部署到 Web 服務器(例如 Nginx、Apache 或 IIS)或雲產品中,並已重啟服務。

  • 用戶端(如瀏覽器)信任該認證的頒發機構(CA)。

部署完成後,網站即可啟用 HTTPS 功能。具體操作請參見。

重要

若伺服器位於中國內地則需進行ICP備案,否則將導致網站無法訪問。

後續操作

認證續約

重要

SSL證書管理 V2.0暫不支援認證續約,該功能將在後續更新中推出。

SSL 憑證到期後需及時續約或重新申請,同時安裝新的 SSL 憑證來繼續保持網站的加密串連和安全性。具體操作請參見SSL認證續約與到期處理

憑證撤銷

若認證不再使用可對其進行吊銷。具體操作請參見吊銷和刪除SSL認證

警告

憑證撤銷操作無法復原。吊銷後,憑證授權單位(CA)將通過憑證撤銷清單(CRL)或線上憑證狀態通訊協定(OCSP)發布該認證的吊銷狀態。瀏覽器及用戶端在進行認證有效性校正時將判定其無效,並觸發安全警告提示。

常見問題

購買後認證找不到怎麼辦?

若您購買時未填寫網域名稱資訊,購買完成後得到是認證建立資格,不會直接在認證列表中展示。您需要建立SSL認證,綁定網域名稱後才能在列表中看到。

SSL認證支援中文網域名稱嗎?

支援。如果您綁定的是中文網域名稱,需按照控制台提示轉換成Punycode碼,才能申請認證。您也可以使用轉碼工具轉換,具體操作請參見認證工具

網域名稱解析供應商不是阿里雲,是否可申請阿里雲SSL認證?

可以。 您只需完成網域名稱所有權驗證即可,這與網域名稱服務 (DNS)商無關。

方案

操作方法

優點

在原服務商配置

登入您當前網域名稱平台,添加從阿里雲擷取SSL認證驗證記錄 (TXT)。

說明

若有疑問請聯絡您的網域名稱解析供應商。

快速直接,無需轉移網域名稱。

將網域名稱轉入阿里雲

參考網域名稱轉入阿里雲完成轉入後,在Alibaba Cloud DNS控制台完成DNS解析配置。

重要

網域名稱轉入時您需交納一年的續約費用,即網域名稱轉入價格為網域名稱續約一年的價格。

方便未來認證續簽和網域名稱統一管理。