启用私有CA后,您可以通过子CA签发私有证书,用于企业内部应用的身份认证和数据加解密。本文介绍私有证书的购买、分配、申请、下载、安装和吊销操作。
背景信息
私有证书(即终端实体证书)包含服务端证书和客户端证书,只能由私有子CA签发。服务端和客户端分别安装对应的私有证书后,即可建立可信的加密通信。
首次配置流程
前提条件
已购买并启用私有CA。具体操作,请参见购买及启用私有CA。
购买私有证书
如果根CA包含的证书资源不足,您可以购买额外证书,增加根CA下所有子CA可签发的证书数量。
登录数字证书管理服务控制台。
在左侧导航栏,选择,在PCA证书管理页面,选择PCA服务所在地域。
在私有CA页签,定位到目标根CA,在操作列,单击购买证书。
在购买证书面板,输入需要购买的证书数量,单击购买并完成支付。
说明单个根CA累计购买的证书数量超过一定阈值后,超出部分将减免费用。具体减免阈值,请联系商务经理进行咨询。
分配私有证书
根CA无法直接签发证书,您需要先将根CA的证书资源分配给子CA。分配前,根CA和子CA须同时满足以下条件:
根CA和子CA均处于启用状态。
根CA的证书剩余数量大于0。
登录数字证书管理服务控制台。
在左侧导航栏,选择,在PCA证书管理页面,选择PCA服务所在地域。
在私有CA页签,定位到目标根CA,在证书剩余数量列,单击分配证书。
在分配证书面板,选择目标子CA并设置证书剩余数量,单击确定。
申请私有证书
子CA的证书剩余数量大于0时,您才可以通过该子CA申请私有证书。
登录数字证书管理服务控制台。
在左侧导航栏,选择,在PCA证书管理页面,选择PCA服务所在地域。
在私有CA页签,定位到目标子CA,在操作列,单击申请证书。
在申请证书面板,填写证书配置信息,单击确认申请。
提交申请后,私有CA证书将立即签发。证书签发后,您可以单击子CA操作列下的证书列表,在证书列表页面查看已签发的证书。
服务端证书:安装到应用服务器,用于服务端身份认证。
客户端证书:安装到客户端,用于客户端身份认证。
服务时长<1年:证书有效期不能超过已购买的PCA服务时长。例如,购买了1个月的PCA服务,可签发的证书最长有效期不超过31天。如需更长有效期,请通过续费延长PCA服务时长。续费操作,请参见续费说明。
服务时长≥1年:证书有效期范围为1~100年。
如果证书需要应用到多个主体,可通过SAN扩展添加其他主体信息。
服务端证书支持填写域名或IP地址,客户端证书支持填写邮箱地址或URI。
最多支持10个SAN扩展属性。
配置项 | 描述 |
证书类型 | |
公用名 (CN) | 证书主体的通用名称(Common Name)。 |
有效期 | 私有证书的有效期。 有效期与子CA服务时长相关: |
扩展SAN | 证书的SAN扩展属性,用于将证书应用到多个主体。 说明 SAN(Subject Alternative Name)是SSL标准X509中定义的扩展字段,允许一张证书支持多个不同域名的解析。 URI(Uniform Resource Identifier)是统一资源标识符,用于标识证书归属的阿里云资源,例如私有证书部署的云服务器ECS。 |
更多设置 | 如需在证书中添加证书名称、公司或部门信息,单击更多设置进行配置。 |
是否包含CRL地址 | 默认开启。关于CRL的更多信息,请参见CRL服务。 |
下载私有证书
证书签发后,您可以下载私有证书并分发给对应的证书主体进行安装。
登录数字证书管理服务控制台。
在左侧导航栏,选择,在PCA证书管理页面,选择PCA服务所在地域。
在私有CA页签,定位到目标子CA,在操作列,单击证书列表。
在证书列表页面,定位到目标私有证书,在操作列,单击下载。
在证书下载对话框,选择证书格式,单击确认并下载。
安装私有证书
下载私有证书后,将服务端证书安装到应用服务器,客户端证书安装到客户端浏览器。服务端证书的安装方法与SSL证书相同,具体操作请参见部署SSL证书。
吊销私有证书
私有证书过期前,如果不再需要使用,您可以将其吊销。
私有证书吊销或删除后,将不再被企业内部环境信任,且无法恢复或重新启用,请谨慎操作。
登录数字证书管理服务控制台。
在左侧导航栏,选择,在PCA证书管理页面,选择PCA服务所在地域。
在私有CA页签,定位到目标子CA,在操作列,单击证书列表。
在证书列表页面,定位到目标私有证书,在操作列,单击吊销。
在确认对话框,单击吊销。
确认后,证书将立即被吊销。证书状态变更为吊销,此时您可以从证书列表中删除该证书。