什么是国密SSL证书?
国密SSL证书是采用中国商用密码算法体系签发的SSL/TLS数字证书,主要使用SM2非对称密码算法、SM3哈希算法以及SM4对称加密算法,用于实现网站HTTPS加密、身份认证和数据安全传输。
与传统SSL证书采用RSA、ECDSA、SHA-256等国际密码算法不同,国密SSL证书符合我国商用密码应用要求,主要应用于政务、金融、能源、交通、医疗等对密码合规要求较高的行业。
需要注意的是:国密SSL证书和普通SSL证书解决的问题相同,都是建立HTTPS可信连接,但采用的密码算法体系不同。
普通SSL证书:
- RSA/ECC算法
- 全球浏览器兼容性更好
- 适用于大多数互联网网站
国密SSL证书:
- SM2/SM3/SM4算法
- 满足国产化和密码合规需求
- 主要应用于国内政企系统
主流国密SSL证书品牌有哪些?
目前国内提供国密SSL证书服务的CA机构主要包括:
| 品牌 | 主要国密SSL产品 | 适用场景 |
|---|---|---|
| 锐安信(sslTrus) | SM2 DV/OV SSL证书、国密双证书、通配符证书 | 企业官网、政企系统、国产化项目 |
| 华测CA(CTI) | SM2 OV SSL证书、国密通配符、多域名证书 | 政务、金融、能源、医疗行业 |
| CFCA中国金融认证中心 | 国密OV/EV SSL证书 | 银行、证券、金融监管系统 |
| 沃通(WoTrus) | SM2 SSL证书、国密双证书 | 信创平台、企业应用系统 |
| SHECA上海CA | SM2 DV/OV SSL证书 | 政务、教育、医疗等行业 |
| vTrus天威诚信 | 国密SSL证书、代码签名证书 | 企业安全应用、电子合同平台 |
不同CA在品牌认可度、证书链兼容性、审核流程、行业经验方面存在差异,企业应根据应用环境选择。
国密SSL证书有哪些类型?
国密SSL证书和普通SSL证书一样,根据验证方式和使用场景可以分为以下几类:
1. 国密DV SSL证书
DV(Domain Validation)证书只验证域名控制权。
特点:
- 自动化程度高
- 签发速度快
- 价格较低
适合:
- 企业展示网站
- 测试环境
- 普通HTTPS站点
缺点:
- 不验证企业身份
- 不显示组织信息
2. 国密OV SSL证书
OV(Organization Validation)证书需要验证企业真实身份。
审核内容一般包括:
- 企业名称
- 营业执照信息
- 联系方式
- 域名所有权
适合:
- 政府网站
- 企业官网
- 金融、医疗平台
- 等保和密评项目
OV证书相比DV证书,可以提供更强的身份可信度。
3. 国密EV SSL证书
EV(Extended Validation)证书属于更严格的身份验证类型。
申请过程中需要完成更详细的企业审核。
适合:
- 银行系统
- 金融平台
- 大型企业业务系统
4. 国密通配符SSL证书
通配符证书可以保护同一个主域名下的多个一级子域名。
例如:
*.example.com
可以保护:
www.example.com
api.example.com
mail.example.com
但不能保护:
test.api.example.com
如果需要保护多个不同域名或复杂子域结构,可以选择多域名SSL证书。
国密SSL证书和普通SSL证书有什么区别?
| 对比项目 | 普通SSL证书 | 国密SSL证书 |
|---|---|---|
| 加密算法 | RSA/ECC | SM2/SM3/SM4 |
| 主要应用 | 全球互联网 | 国内政企、国产化系统 |
| 浏览器兼容 | 全球范围较好 | 依赖国密环境支持 |
| 合规要求 | 国际标准 | 国内密码应用要求 |
| 典型行业 | 企业网站、电商、个人站点 | 政务、金融、能源 |
对于面向普通互联网用户的网站,一般优先考虑国际标准SSL证书;如果项目涉及国产化、密评、等保或密码应用要求,则需要采用国密SSL证书。
国密SSL证书部署需要注意什么?
国密SSL证书并不是购买后直接安装即可使用,部署时需要关注以下问题:
1. 浏览器兼容问题
部分国际浏览器生态对SM2算法支持有限,因此很多企业采用:
RSA SSL证书 + SM2国密SSL证书双证书部署方案
实现:
- 国产浏览器访问国密证书
- 国际浏览器访问RSA证书
这样可以兼顾合规和用户访问体验。
2. 服务器环境支持
国密SSL证书需要服务器软件支持SM2算法。
例如:
- 国密版OpenSSL
- BabaSSL
- Tongsuo(铜锁)
- 支持国密的Nginx版本
普通OpenSSL环境可能无法直接加载SM2证书。
3. 证书链完整性
国密证书同样需要完整证书链:
服务器证书
↓
中间CA证书
↓
根CA证书
缺少中间证书可能导致浏览器提示“不受信任”。
如何选择国密SSL证书?
不同场景选择方式不同:
企业官网
推荐:
- 国密DV SSL证书
- 国密OV SSL证书
重点关注:
- 价格
- 签发速度
- 服务器兼容性
政务、国企、金融系统
推荐:
- 华测CA
- CFCA
- 锐安信等具有行业经验的国密CA
重点关注:
- 密码合规能力
- 密评支持
- 双证书部署能力
国产化项目
建议选择:
- SM2单证书
- RSA+SM2双证书方案
避免因为浏览器或终端兼容问题影响业务访问。
常见问题 FAQ
Q:国密SSL证书必须使用吗?
A:不是所有网站都必须使用国密SSL证书。普通互联网网站一般使用国际标准SSL证书即可;如果涉及等保、密评、国产化替代或行业监管要求,则需要部署国密SSL证书。
Q:国密SSL证书可以用于HTTPS网站吗?
A:可以。国密SSL证书同样用于HTTPS加密通信,通过TLS协议完成身份认证和数据加密。
Q:国密SSL证书支持通配符吗?
A:支持。目前多数国密CA均提供通配符SSL证书,可以保护同一级别下多个子域名。
Q:国密SSL证书和普通SSL证书可以同时使用吗?
A:可以。很多企业采用双证书方案,同时部署RSA证书和SM2证书,以兼顾国际浏览器访问和国内国密合规要求。



京公网安备11010502031690号
网站经营企业工商营业执照
















