国密CA是什么?国内主要国密CA机构与国密SSL证书介绍

更新时间:2025-11-15 来源:TopSSL技术团队

什么是国密CA?

国密CA是指基于国家商用密码算法体系,为企业、机构、服务器和设备提供数字证书服务的电子认证机构。

国密 CA 可以简单理解为"国产密码体系里的证书颁发机构":它签发的证书用 SM2、SM3、SM4 这套国密算法,服务于国内政企的密码合规需求。普通网站一般用不上,但系统要走密评、等保或国产化改造,就绕不开它。

与传统国际CA(如DigiCert、Sectigo)主要采用RSA、ECC等国际密码算法不同,国密CA主要提供基于SM2、SM3、SM4算法体系的数字证书,用于满足国内信息系统的密码应用要求。

简单来说:

普通CA解决“全球浏览器信任问题”,国密CA解决“国产密码合规问题”。

在政务、金融、能源、交通、医疗等行业的信息系统建设中,如果涉及密码应用安全性评估(密评)要求,往往需要部署符合国密标准的证书和密码产品。


国密CA和普通CA的区别

国密 CA 是基于国家商用密码算法体系,为企业、机构、服务器和设备提供数字证书服务的电子认证机构。传统国际 CA(如 DigiCert、Sectigo)主要采用 RSA、ECC 等国际算法,国密 CA 主要提供基于 SM2、SM3、SM4 算法体系的数字证书,用于满足国内信息系统的密码应用要求。

对比项目普通国际 CA国密 CA
主要算法RSA、ECC、SHA-256SM2、SM3、SM4
主要用途全球互联网 HTTPS国内政企密码应用
浏览器兼容Chrome、Firefox、Edge 等国产浏览器、国密环境
适用领域企业网站、电商、海外业务政务、金融、关键基础设施
合规要求CA/B Forum 标准商用密码相关规范

国密 SSL 证书不是用来替代普通 SSL 证书的,而是在特定国产化、安全合规场景中提供补充方案。实际项目中经常采用 RSA 证书加 SM2 国密证书的双证书部署方案,同时满足国际浏览器访问和国内国密环境访问的需求。普通证书的信任链机制,可以参考普通证书的信任链机制。

国密CA和普通CA的区别


国密CA使用的密码算法

国密算法是我国自主密码算法体系,SSL/TLS 场景主要涉及三个算法,分工明确。

SM2:非对称密码算法

SM2 类似国际上的 ECC,用于数字证书公钥算法、数字签名和密钥交换。在国密 SSL 证书中,SM2 替代 RSA/ECC 承担公钥体系。

SM3:密码哈希算法

SM3 类似 SHA-256,用于证书签名摘要和数据完整性校验。

SM4:对称加密算法

SM4 类似 AES,用于 TLS 通信过程中的数据加密。

完整国密 TLS 环境中,SM2 负责身份认证、SM3 负责摘要计算、SM4 负责数据加密,三者共同完成 HTTPS 安全通信。国密证书与普通证书在算法和类型上的对应关系,可以参考证书类型与算法体系。


国内主要国密CA机构

目前国内提供电子认证服务和国密证书服务的机构主要包括三家。

中国金融认证中心(CFCA)

CFCA 成立于 1999 年,是国内金融领域重要的电子认证服务机构,主要服务包括银行金融系统、企业数字证书、国密证书、SSL 服务器证书和电子签名服务。CFCA 在金融行业认可度较高,适用于银行、证券、保险等高安全要求场景。

华测

华测提供国密 SSL 证书、SM2 证书、OV/EV SSL 证书和企业数字认证服务,适用于政务网站、企业应用系统和国密改造项目。

锐安信(sslTrus)

锐安信主要提供 SSL/TLS 服务器证书、国密 SSL 证书和企业 HTTPS 解决方案,适用于国内企业网站、政企系统和国产化环境部署。


什么情况需要国密SSL证书

不是所有网站都需要国密证书,以下场景更适合:

政务信息系统。政府网站、政务云平台、公共服务系统需要满足密码应用相关要求。

金融行业系统。银行、证券、保险以及金融科技平台对密码合规和身份认证要求较高。

等保与密评项目。系统需要通过密码应用安全性评估时,按测评要求部署国密算法产品。

国产化替代环境。国产服务器、国产操作系统、国产数据库和国密浏览器组成的完整国密密码链路,通常需要国密证书支持。


国密SSL证书部署注意事项

三点需要注意:

  1. 浏览器兼容问题。国密 SSL 证书不像普通 RSA 证书一样被所有国际浏览器默认支持,访问国密网站通常需要国密浏览器、国密插件或国密 SSL 网关,面向公网用户的网站一般采用双证书方案。兼容性报错的处理,参考证书兼容性报错的排查。
  2. 服务器软件需要支持国密算法。传统 OpenSSL 环境默认主要支持 RSA/ECC,部署国密 SSL 需要 GMSSL、国密 SSL 网关或支持 SM2 算法的服务器组件,Nginx、Apache 需要对应国密版本支持,国密证书的服务器部署与普通证书的配置方式有差异。
  3. 证书链必须完整。国密证书同样依赖完整信任链,部署时需要配置服务器证书、中间证书和国密根证书,否则客户端可能出现证书不受信任问题,配置后可以用国密证书链在线检测核对。

国密SSL证书怎么选

判断要不要上国密证书,先看系统有没有密评、等保或国产化要求:政务系统、金融平台、国产化项目和密评整改场景需要国密证书,支持 SM2 算法、SM3 算法和国密 TLS 协议;普通企业官网、电商和博客用 RSA 证书即可,兼容性更好。

政企系统常用组合是国密 SSL 证书加华测 EV SSL 证书:国密证书负责国密环境合规访问,华测 EV 负责企业身份验证和国际浏览器兼容。具体型号和报价,可以参考国密证书产品与报价。


国密CA常见问题解答

国密CA和普通CA有什么区别?

普通 CA 提供全球互联网信任体系中的 SSL 证书,采用 RSA、ECC 等国际算法;国密 CA 提供基于 SM2、SM3、SM4 算法的数字证书,服务于国内密码合规场景。

普通网站需要申请国密SSL证书吗?

一般不需要。普通企业网站、电商网站、博客使用 RSA SSL 证书即可。网站涉及政务、金融或密评要求时,才需要考虑国密 SSL 证书。

国密SSL证书能被Chrome直接识别吗?

部分国密证书无法直接被 Chrome 等国际浏览器识别,需要国密浏览器或国密环境支持。面向公众的网站一般采用 RSA 加 SM2 双证书方案。

国密SSL证书和普通SSL证书可以同时部署吗?

可以。很多政企系统采用双证书部署,一个用于国际浏览器访问,一个用于国密环境访问,实现兼容性和合规性的平衡。


国密 CA 与普通 CA 的差异本质在算法体系与信任环境:SM2 签名、SM3 摘要、SM4 加密组成完整国密 TLS 链路,信任锚点落在国密根证书和国密浏览器一侧,而非国际浏览器预装根。适用边界按合规要求判断——密评、等保、国产化场景需要国密证书,普通公网业务 RSA 证书兼容性更好,双证书部署是政企兼顾两端的常见方案。部署时确认服务器组件支持 SM2,并保证国密证书链完整。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn