什么是国密CA?
国密CA是指基于国家商用密码算法体系,为企业、机构、服务器和设备提供数字证书服务的电子认证机构。
国密 CA 可以简单理解为"国产密码体系里的证书颁发机构":它签发的证书用 SM2、SM3、SM4 这套国密算法,服务于国内政企的密码合规需求。普通网站一般用不上,但系统要走密评、等保或国产化改造,就绕不开它。
与传统国际CA(如DigiCert、Sectigo)主要采用RSA、ECC等国际密码算法不同,国密CA主要提供基于SM2、SM3、SM4算法体系的数字证书,用于满足国内信息系统的密码应用要求。
简单来说:
普通CA解决“全球浏览器信任问题”,国密CA解决“国产密码合规问题”。
在政务、金融、能源、交通、医疗等行业的信息系统建设中,如果涉及密码应用安全性评估(密评)要求,往往需要部署符合国密标准的证书和密码产品。
国密CA和普通CA的区别
国密 CA 是基于国家商用密码算法体系,为企业、机构、服务器和设备提供数字证书服务的电子认证机构。传统国际 CA(如 DigiCert、Sectigo)主要采用 RSA、ECC 等国际算法,国密 CA 主要提供基于 SM2、SM3、SM4 算法体系的数字证书,用于满足国内信息系统的密码应用要求。
| 对比项目 | 普通国际 CA | 国密 CA |
|---|---|---|
| 主要算法 | RSA、ECC、SHA-256 | SM2、SM3、SM4 |
| 主要用途 | 全球互联网 HTTPS | 国内政企密码应用 |
| 浏览器兼容 | Chrome、Firefox、Edge 等 | 国产浏览器、国密环境 |
| 适用领域 | 企业网站、电商、海外业务 | 政务、金融、关键基础设施 |
| 合规要求 | CA/B Forum 标准 | 商用密码相关规范 |
国密 SSL 证书不是用来替代普通 SSL 证书的,而是在特定国产化、安全合规场景中提供补充方案。实际项目中经常采用 RSA 证书加 SM2 国密证书的双证书部署方案,同时满足国际浏览器访问和国内国密环境访问的需求。普通证书的信任链机制,可以参考普通证书的信任链机制。

国密CA使用的密码算法
国密算法是我国自主密码算法体系,SSL/TLS 场景主要涉及三个算法,分工明确。
SM2:非对称密码算法
SM2 类似国际上的 ECC,用于数字证书公钥算法、数字签名和密钥交换。在国密 SSL 证书中,SM2 替代 RSA/ECC 承担公钥体系。
SM3:密码哈希算法
SM3 类似 SHA-256,用于证书签名摘要和数据完整性校验。
SM4:对称加密算法
SM4 类似 AES,用于 TLS 通信过程中的数据加密。
完整国密 TLS 环境中,SM2 负责身份认证、SM3 负责摘要计算、SM4 负责数据加密,三者共同完成 HTTPS 安全通信。国密证书与普通证书在算法和类型上的对应关系,可以参考证书类型与算法体系。
国内主要国密CA机构
目前国内提供电子认证服务和国密证书服务的机构主要包括三家。
中国金融认证中心(CFCA)
CFCA 成立于 1999 年,是国内金融领域重要的电子认证服务机构,主要服务包括银行金融系统、企业数字证书、国密证书、SSL 服务器证书和电子签名服务。CFCA 在金融行业认可度较高,适用于银行、证券、保险等高安全要求场景。
华测
华测提供国密 SSL 证书、SM2 证书、OV/EV SSL 证书和企业数字认证服务,适用于政务网站、企业应用系统和国密改造项目。
锐安信(sslTrus)
锐安信主要提供 SSL/TLS 服务器证书、国密 SSL 证书和企业 HTTPS 解决方案,适用于国内企业网站、政企系统和国产化环境部署。
什么情况需要国密SSL证书
不是所有网站都需要国密证书,以下场景更适合:
政务信息系统。政府网站、政务云平台、公共服务系统需要满足密码应用相关要求。
金融行业系统。银行、证券、保险以及金融科技平台对密码合规和身份认证要求较高。
等保与密评项目。系统需要通过密码应用安全性评估时,按测评要求部署国密算法产品。
国产化替代环境。国产服务器、国产操作系统、国产数据库和国密浏览器组成的完整国密密码链路,通常需要国密证书支持。
国密SSL证书部署注意事项
三点需要注意:
- 浏览器兼容问题。国密 SSL 证书不像普通 RSA 证书一样被所有国际浏览器默认支持,访问国密网站通常需要国密浏览器、国密插件或国密 SSL 网关,面向公网用户的网站一般采用双证书方案。兼容性报错的处理,参考证书兼容性报错的排查。
- 服务器软件需要支持国密算法。传统 OpenSSL 环境默认主要支持 RSA/ECC,部署国密 SSL 需要 GMSSL、国密 SSL 网关或支持 SM2 算法的服务器组件,Nginx、Apache 需要对应国密版本支持,国密证书的服务器部署与普通证书的配置方式有差异。
- 证书链必须完整。国密证书同样依赖完整信任链,部署时需要配置服务器证书、中间证书和国密根证书,否则客户端可能出现证书不受信任问题,配置后可以用国密证书链在线检测核对。
国密SSL证书怎么选
判断要不要上国密证书,先看系统有没有密评、等保或国产化要求:政务系统、金融平台、国产化项目和密评整改场景需要国密证书,支持 SM2 算法、SM3 算法和国密 TLS 协议;普通企业官网、电商和博客用 RSA 证书即可,兼容性更好。
政企系统常用组合是国密 SSL 证书加华测 EV SSL 证书:国密证书负责国密环境合规访问,华测 EV 负责企业身份验证和国际浏览器兼容。具体型号和报价,可以参考国密证书产品与报价。
国密CA常见问题解答
国密CA和普通CA有什么区别?
普通 CA 提供全球互联网信任体系中的 SSL 证书,采用 RSA、ECC 等国际算法;国密 CA 提供基于 SM2、SM3、SM4 算法的数字证书,服务于国内密码合规场景。
普通网站需要申请国密SSL证书吗?
一般不需要。普通企业网站、电商网站、博客使用 RSA SSL 证书即可。网站涉及政务、金融或密评要求时,才需要考虑国密 SSL 证书。
国密SSL证书能被Chrome直接识别吗?
部分国密证书无法直接被 Chrome 等国际浏览器识别,需要国密浏览器或国密环境支持。面向公众的网站一般采用 RSA 加 SM2 双证书方案。
国密SSL证书和普通SSL证书可以同时部署吗?
可以。很多政企系统采用双证书部署,一个用于国际浏览器访问,一个用于国密环境访问,实现兼容性和合规性的平衡。
国密 CA 与普通 CA 的差异本质在算法体系与信任环境:SM2 签名、SM3 摘要、SM4 加密组成完整国密 TLS 链路,信任锚点落在国密根证书和国密浏览器一侧,而非国际浏览器预装根。适用边界按合规要求判断——密评、等保、国产化场景需要国密证书,普通公网业务 RSA 证书兼容性更好,双证书部署是政企兼顾两端的常见方案。部署时确认服务器组件支持 SM2,并保证国密证书链完整。



京公网安备11010502031690号
网站经营企业工商营业执照
















