怎么上传SSL证书?Nginx、Apache、IIS、CDN证书部署方法

更新时间:2025-11-13 来源:TopSSL技术团队

怎么上传SSL证书?

上传SSL证书需要根据服务器或平台类型,将证书文件、私钥文件以及中间证书链配置到正确位置。

简单来说:

SSL证书上传 = 准备证书文件 → 选择正确格式 → 配置服务器 → 重启服务 → 验证HTTPS。

不同服务器对证书格式要求不同:

环境常用证书格式
NginxPEM(.crt/.key)
ApachePEM(.crt/.key)
IISPFX(.pfx)
TomcatJKS/PFX
CDN平台PEM文本或PFX

如果证书格式错误,可能出现:

  • HTTPS无法访问;
  • 浏览器提示证书不受信任;
  • 服务启动失败。

上传SSL证书需要哪些文件

申请 SSL 证书后,CA 一般提供服务器证书和中间证书,私钥需要自己保管。

服务器证书

常见名称 domain.crt、domain.pem、server.crt,包含网站域名、公钥以及 CA 签名信息。

私钥文件

常见名称 private.key、domain.key,是生成 CSR 时产生的文件。私钥不会由 CA 提供,也不能上传到第三方平台泄露。私钥丢失后无法找回,需要重新生成 CSR 申请证书。

中间证书链

常见名称 ca_bundle.crt、chain.pem、intermediate.crt,用于连接服务器证书和根证书。服务器部署时一般需要配置服务器证书加中间证书,根证书由浏览器和操作系统自动维护。缺少中间证书会出现 NET::ERR_CERT_AUTHORITY_INVALID、证书链不完整或部分用户访问异常。证书链的构成与作用,可以参考证书链的构成与作用。

各环境常用格式:

环境常用证书格式
NginxPEM(.crt/.key)
ApachePEM(.crt/.key)
IISPFX(.pfx)
TomcatJKS/PFX
CDN 平台PEM 文本或 PFX

不同服务器如何上传SSL证书?

Nginx 上传 SSL 证书

Nginx 使用 PEM 格式,配置示例:

server {
    listen 443 ssl;
    server_name example.com;

    ssl_certificate /etc/nginx/cert/fullchain.pem;
    ssl_certificate_key /etc/nginx/cert/private.key;
}

fullchain.pem 包含服务器证书和中间证书,private.key 是私钥文件。修改配置后执行 nginx -t 检查,再 systemctl reload nginx 生效。

Apache 上传 SSL 证书

Apache 现代版本(2.4.8 及以上)推荐把服务器证书和中间证书合并到同一个 PEM 文件,通过 SSLCertificateFile 和 SSLCertificateKeyFile 配置;旧版本则用 SSLCertificateChainFile 单独指定中间证书。具体写法按所用 Apache 版本的官方文档确认。

IIS 上传 SSL 证书

Windows IIS 使用 PFX 格式。操作步骤:打开服务器管理器,进入服务器证书,点击导入证书,上传 .pfx 文件,输入私钥密码,然后绑定 HTTPS 站点。

Tomcat 上传 SSL 证书

Tomcat 常使用 JKS 或 PKCS12 格式,例如在 server.xml 中配置 keystoreFile="server.pfx"、keystoreType="PKCS12",修改后重启 Tomcat。

各服务器的完整配置细节,可以参考证书上传与部署的详细流程。


CDN平台如何上传SSL证书?

CDN 部署 HTTPS 一般不需要修改源服务器。常见操作:登录 CDN 控制台,找到 HTTPS 配置,上传 SSL 证书和私钥,开启 HTTPS。多数 CDN 支持 PEM 证书、KEY 私钥和 PFX 格式,腾讯云 CDN、阿里云 CDN、Cloudflare、又拍云等平台按各自要求上传对应格式。


SSL证书上传后为什么不生效?

四类原因覆盖了大部分"上传后不生效"的情况。

证书链没有上传完整。最常见的错误是只上传了 certificate.crt 而没有包含中间证书,正确做法是使用包含中间证书的 fullchain.pem。

域名和证书不匹配。证书是 www.example.com,访问 example.com 时浏览器提示 NET::ERR_CERT_COMMON_NAME_INVALID。解决方法是申请包含两个域名的证书,或使用通配符证书,证书域名不匹配报错的处理可以参考。

上传了错误格式。Nginx 直接放 server.pfx 无法使用,需要先把 PFX 转换成 PEM 格式再配置。

修改配置后没有重启服务。证书文件替换后,Nginx 需要 systemctl reload nginx,Apache 需要 systemctl restart apache,不重载服务进程仍使用旧配置。


上传SSL证书后如何检查

部署完成后用两种方式确认:浏览器访问 https://example.com,检查是否正常打开、是否显示安全连接、是否存在证书警告;再用证书配置在线检测工具检查证书有效期、证书链、TLS 版本和加密算法。


上传SSL证书常见问题解答

SSL 证书上传需要上传根证书吗?

一般不需要。服务器只需要部署服务器证书和中间证书链,根证书已经内置在浏览器和操作系统中。

SSL 证书可以上传到多个服务器吗?

可以。同一张证书可以部署到多台服务器,但需要注意私钥安全管理。服务器数量较多时,建议采用证书自动化管理方案。

上传 SSL 证书后多久生效?

一般立即生效。如果使用 CDN 或负载均衡,可能需要等待节点同步。


上传 SSL 证书的成败取决于三份材料的匹配:服务器证书、私钥和中间证书链,格式按服务器类型转换——Nginx/Apache 用 PEM,IIS 用 PFX,Tomcat 用 JKS/PKCS12,CDN 按平台要求。根证书由客户端内置,不需要上传。部署后不生效多因证书链缺失、SAN 不匹配、格式错误或未重载服务,用浏览器与检测工具核对证书链、有效期和 TLS 版本即可定位。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn