域名证书是什么?为什么网站需要申请?
域名证书一般指绑定网站域名的 SSL/TLS 证书,用于证明网站域名控制权,并在浏览器与服务器之间建立加密连接。
当网站启用 HTTPS 后,浏览器会通过 SSL/TLS 协议验证服务器身份,并对传输数据进行加密,避免用户访问过程中出现数据泄露、流量劫持等问题。
目前主流浏览器(Chrome、Edge、Safari、Firefox)都会检查网站证书状态。如果网站没有部署有效证书,用户访问时可能看到“连接不安全”“您的连接不是私密连接”等安全提示。
需要注意:SSL证书不是域名本身,而是绑定在域名上的数字身份凭证。
例如:
example.comwww.example.comapi.example.com
都可以申请对应的SSL/TLS证书。
不同域名数量和结构,需要选择不同类型的证书:
- 单域名证书:保护一个域名;
- 多域名证书(SAN):保护多个不同域名;
- 通配符证书:保护同一级别的多个子域名。
SSL/TLS证书申请需要准备什么?
申请SSL证书之前,需要准备以下信息:
1. 已注册的域名
SSL证书必须绑定域名。
例如:
example.com
www.example.com
申请前需要确保:
- 域名已经注册;
- DNS解析正常;
- 申请人拥有域名控制权限。
如果申请企业型 SSL 证书(OV/EV),还需要提供企业身份资料。
2. 服务器或DNS管理权限
CA机构需要确认申请人是否控制该域名,因此申请过程中必须完成域名验证(DCV)。
目前常见验证方式包括:
| 验证方式 | 说明 | 适用场景 |
|---|---|---|
| DNS验证 | 添加TXT/CNAME记录完成验证 | 最推荐,适合大多数环境 |
| 文件验证 | 上传指定验证文件 | 有服务器管理权限的网站 |
| 邮箱验证 | 点击CA发送的验证邮件 | 传统方式,目前使用减少 |
对于生产环境,一般推荐DNS验证,尤其适合CDN、多服务器部署环境。
SSL证书申请流程详解
SSL证书申请一般分为:
选择证书 → 生成CSR → 域名验证 → CA签发 → 安装部署
第一步:选择合适的SSL证书类型
不同网站需求不同:
DV SSL证书(域名验证)
DV证书只验证域名控制权,自动化程度最高。
特点:
- 几分钟即可签发;
- 支持免费申请;
- 适合个人网站、博客、小程序接口、测试环境。
例如:
Let's Encrypt提供的免费证书,就是典型DV证书。
OV SSL证书(企业验证)
OV证书除了验证域名,还需要审核企业真实身份。
适合:
- 企业官网;
- 商业平台;
- SaaS系统;
- 企业应用后台。
OV证书会在证书详情中展示经过CA验证的组织信息,提高用户信任度。
相关选择可参考:OV SSL证书
EV SSL证书(扩展验证)
EV证书审核标准最高,需要CA对企业身份进行更严格审核。
适用于:
- 金融平台;
- 证券交易系统;
- 高监管行业。
目前浏览器已经取消地址栏绿色企业名称展示,因此普通企业无需盲目选择EV。
第二步:生成CSR文件
CSR(Certificate Signing Request)是申请SSL证书的重要文件。
其中包含:
- 域名信息;
- 公钥;
- 企业信息(OV/EV需要);
- 密钥算法。
生成CSR时,同时会生成服务器私钥。
注意:
私钥必须保存在服务器本地,不应提交给CA。
如果私钥泄露,即使证书有效,也可能导致HTTPS安全风险。
第三步:完成域名验证(DCV)
CA收到申请后,会要求验证域名控制权。
例如申请:
www.example.com
CA需要确认:
“申请人是否真的控制这个域名?”
常见方式:
DNS验证
添加CA指定TXT或CNAME记录。
优点:
- 不受服务器影响;
- 支持多服务器;
- 适合企业环境。
文件验证
上传CA提供的验证文件:
/.well-known/pki-validation/
CA访问该地址确认文件内容。
适合:
- 单服务器网站;
- 可以修改网站目录的用户。
第四步:等待CA签发证书
验证通过后:
- DV证书:一般几分钟内完成;
- OV证书:通常需要人工审核;
- EV证书:审核流程更严格。
签发完成后,CA会提供:
- 服务器证书;
- 中间证书;
- 完整证书链。
第五步:安装SSL证书
获得证书后,需要部署到服务器。
常见环境:
- Nginx;
- Apache;
- IIS;
- Tomcat;
- 宝塔面板;
- CDN平台。
安装时需要注意:
证书链必须完整
很多HTTPS错误并不是证书本身问题,而是缺少中间证书。
例如:
服务器证书
↓
中间CA证书
↓
根证书
链路缺失可能导致:
NET::ERR_CERT_AUTHORITY_INVALID
安装完成后,可以使用:
检测证书状态。
SSL证书申请常见问题
Q:免费SSL证书和付费SSL证书有什么区别?
A:
免费SSL证书一般属于DV类型,只验证域名控制权,适合个人网站和基础HTTPS需求。
付费SSL证书除了加密,还提供企业身份验证、商业支持、多域名管理等能力,更适合企业业务系统。
Q:一个SSL证书可以保护多个域名吗?
A:
可以。
如果需要保护多个不同域名,例如:
example.com
example.net
example.cn
可以选择多域名SSL证书
如果只是多个子域名:
www.example.com
api.example.com
mail.example.com
可以选择通配符SSL证书
Q:SSL证书申请多久可以完成?
A:
根据证书类型不同:
- DV证书:几分钟到几十分钟;
- OV证书:一般1-3个工作日;
- EV证书:需要更严格审核。
技术总结
SSL/TLS证书申请本质是一个“域名控制验证 + CA信任签发”的过程。
简单来说:
- 准备域名;
- 生成CSR和私钥;
- 完成DNS、文件或邮箱验证;
- CA签发证书;
- 部署到服务器并检查证书链。
对于个人和测试网站,免费DV证书即可满足HTTPS需求;对于企业官网和商业系统,建议选择OV证书;涉及金融、政务等高安全场景,再考虑EV或国密SSL方案。



京公网安备11010502031690号
网站经营企业工商营业执照
















