全部产品
Search
文档中心

:管理私有证书

更新时间:May 29, 2026

启用私有CA后,您可以通过子CA签发私有证书,用于企业内部应用的身份认证和数据加解密。本文介绍私有证书的购买、分配、申请、下载、安装和吊销操作。

背景信息

私有证书(即终端实体证书)包含服务端证书和客户端证书,只能由私有子CA签发。服务端和客户端分别安装对应的私有证书后,即可建立可信的加密通信。

首次配置流程

首次配置私有证书时,请按以下流程操作:

  1. 分配私有证书

  2. 申请私有证书

  3. 下载私有证书

  4. 安装私有证书

前提条件

已购买并启用私有CA。具体操作,请参见购买及启用私有CA

购买私有证书

如果根CA包含的证书资源不足,您可以购买额外证书,增加根CA下所有子CA可签发的证书数量。

  1. 登录数字证书管理服务控制台

  2. 在左侧导航栏,选择证书管理 > PCA证书管理,在PCA证书管理页面,选择PCA服务所在地域。

  3. 私有CA页签,定位到目标根CA,在操作列,单击购买证书

  4. 购买证书面板,输入需要购买的证书数量,单击购买并完成支付。

    说明

    单个根CA累计购买的证书数量超过一定阈值后,超出部分将减免费用。具体减免阈值,请联系商务经理进行咨询

分配私有证书

根CA无法直接签发证书,您需要先将根CA的证书资源分配给子CA。分配前,根CA和子CA须同时满足以下条件:

  • 根CA和子CA均处于启用状态。

  • 根CA的证书剩余数量大于0。

  1. 登录数字证书管理服务控制台

  2. 在左侧导航栏,选择证书管理 > PCA证书管理,在PCA证书管理页面,选择PCA服务所在地域。

  3. 私有CA页签,定位到目标根CA,在证书剩余数量列,单击分配证书

  4. 分配证书面板,选择目标子CA并设置证书剩余数量,单击确定

申请私有证书

子CA的证书剩余数量大于0时,您才可以通过该子CA申请私有证书。

  1. 登录数字证书管理服务控制台

  2. 在左侧导航栏,选择证书管理 > PCA证书管理,在PCA证书管理页面,选择PCA服务所在地域。

  3. 私有CA页签,定位到目标子CA,在操作列,单击申请证书

  4. 申请证书面板,填写证书配置信息,单击确认申请

    提交申请后,私有CA证书将立即签发。证书签发后,您可以单击子CA操作列下的证书列表,在证书列表页面查看已签发的证书。

  5. 配置项

    描述

    证书类型

    • 服务端证书:安装到应用服务器,用于服务端身份认证。

    • 客户端证书:安装到客户端,用于客户端身份认证。

    公用名 (CN)

    证书主体的通用名称(Common Name)。

    有效期

    私有证书的有效期。

    有效期与子CA服务时长相关:

    • 服务时长<1年:证书有效期不能超过已购买的PCA服务时长。例如,购买了1个月的PCA服务,可签发的证书最长有效期不超过31天。如需更长有效期,请通过续费延长PCA服务时长。续费操作,请参见续费说明

    • 服务时长≥1年:证书有效期范围为1~100年。

    扩展SAN

    证书的SAN扩展属性,用于将证书应用到多个主体。

    • 如果证书需要应用到多个主体,可通过SAN扩展添加其他主体信息。

    • 服务端证书支持填写域名或IP地址,客户端证书支持填写邮箱地址或URI。

    • 最多支持10个SAN扩展属性。

    说明

    SAN(Subject Alternative Name)是SSL标准X509中定义的扩展字段,允许一张证书支持多个不同域名的解析。

    URI(Uniform Resource Identifier)是统一资源标识符,用于标识证书归属的阿里云资源,例如私有证书部署的云服务器ECS。

    更多设置

    如需在证书中添加证书名称、公司或部门信息,单击更多设置进行配置。

    是否包含CRL地址

    默认开启。关于CRL的更多信息,请参见CRL服务

下载私有证书

证书签发后,您可以下载私有证书并分发给对应的证书主体进行安装。

  1. 登录数字证书管理服务控制台

  2. 在左侧导航栏,选择证书管理 > PCA证书管理,在PCA证书管理页面,选择PCA服务所在地域。

  3. 私有CA页签,定位到目标子CA,在操作列,单击证书列表

  4. 证书列表页面,定位到目标私有证书,在操作列,单击下载

  5. 证书下载对话框,选择证书格式,单击确认并下载

安装私有证书

下载私有证书后,将服务端证书安装到应用服务器,客户端证书安装到客户端浏览器。服务端证书的安装方法与SSL证书相同,具体操作请参见部署SSL证书

吊销私有证书

私有证书过期前,如果不再需要使用,您可以将其吊销。

警告

私有证书吊销或删除后,将不再被企业内部环境信任,且无法恢复或重新启用,请谨慎操作。

  1. 登录数字证书管理服务控制台

  2. 在左侧导航栏,选择证书管理 > PCA证书管理,在PCA证书管理页面,选择PCA服务所在地域。

  3. 私有CA页签,定位到目标子CA,在操作列,单击证书列表

  4. 证书列表页面,定位到目标私有证书,在操作列,单击吊销

  5. 确认对话框,单击吊销

    确认后,证书将立即被吊销。证书状态变更为吊销,此时您可以从证书列表中删除该证书。