SSL证书域名验证(DCV)是什么?
申请 SSL/TLS 证书时,CA(证书颁发机构)必须确认申请人拥有该域名的控制权限,这个过程称为域名控制权验证(DCV,Domain Control Validation)。
无论是免费 SSL 证书、DV 证书,还是 OV/EV 企业证书,在签发前都需要完成 DCV 验证。
简单来说:
CA 不需要知道你是谁,但必须先确认你确实能够控制这个域名。
例如申请:
www.example.com
CA 需要确认申请人能够管理:
- example.com 的 DNS;
- 网站服务器文件;
- 域名管理员邮箱;
其中任意一种控制能力即可完成验证。
如果想了解 SSL 证书的基础结构,可以先阅读什么是SSL证书。
SSL证书域名验证有哪些方式?
目前 SSL 证书主要支持三种 DCV 验证方式:
| 验证方式 | 操作权限要求 | 推荐场景 |
|---|---|---|
| DNS解析验证 | 需要域名DNS管理权限 | 企业网站、自动续期、通配符证书 |
| HTTP文件验证 | 需要服务器文件管理权限 | 已上线网站快速验证 |
| 邮箱验证 | 需要接收验证邮件 | 简单域名验证场景 |
实际选择时,不需要全部配置,只需要完成其中一种即可。
1. DNS解析验证(推荐方式)
DNS 验证是目前最常用的 SSL 证书验证方式。
验证流程
申请证书后,CA 会生成一条指定 DNS 记录:
例如:
记录类型:TXT
主机记录:
_dnsauth.example.com
记录值:
xxxxxx-validation-code
然后登录域名解析平台:
- 阿里云 DNS;
- 腾讯云 DNSPod;
- Cloudflare;
- 其他域名服务商;
添加对应 TXT 记录。
CA 检测到记录匹配后,即完成域名验证。
DNS验证适合哪些情况?
推荐用于:
✅ 通配符 SSL 证书:
*.example.com
✅ 多服务器部署;
✅ CDN、负载均衡环境;
✅ 自动续期场景。
由于 DNS 验证不依赖网站服务器,即使网站还没有部署 HTTPS,也可以提前申请证书。
DNS验证常见问题
TXT记录添加后为什么一直验证失败?
常见原因:
- 主机记录填写错误;
- DNS缓存尚未刷新;
- 添加到了错误的DNS服务商;
- 同一个域名存在多个TXT记录冲突。
可以使用:
nslookup -type=txt _dnsauth.example.com
检查 TXT 记录是否已经生效。
2. HTTP文件验证
HTTP 文件验证是通过访问网站指定路径确认域名控制权。
验证流程
CA 会生成一个验证文件,例如:
xxxxxx.txt
需要上传到:
http://example.com/.well-known/pki-validation/
CA 访问该地址:
http://example.com/.well-known/pki-validation/xxxxxx.txt
如果能够读取正确内容,则验证通过。
HTTP文件验证适合哪些场景?
适合:
- 已经部署网站;
- 拥有服务器权限;
- 不方便修改DNS解析。
例如:
- Nginx服务器;
- Apache服务器;
- 独立云服务器。
HTTP验证失败原因
常见问题包括:
网站自动跳转HTTPS
例如:
http://example.com
自动跳转:
https://example.com
如果 HTTPS 配置异常,可能导致 CA 无法访问验证文件。
CDN缓存影响
如果网站使用 CDN:
- 文件没有同步到边缘节点;
- CDN拦截隐藏目录;
都会导致验证失败。
Web服务器权限问题
例如:
.well-known
目录被禁止访问,也会造成 CA 验证失败。
3. 邮箱验证
邮箱验证是较早使用的一种方式。
CA 会向指定邮箱发送验证邮件。
常见邮箱:
admin@example.com
administrator@example.com
hostmaster@example.com
postmaster@example.com
收到邮件后,点击验证链接即可。
邮箱验证的问题
邮箱验证目前使用较少,原因包括:
- 域名管理员邮箱不一定存在;
- 邮件可能进入垃圾箱;
- 企业邮箱策略可能拦截海外邮件。
如果条件允许,一般建议优先选择 DNS 验证。
OV和EV证书还需要企业身份审核
完成 DCV 验证,只能证明你控制该域名。
如果申请 OV 或 EV SSL 证书,还需要额外完成组织身份验证。
主要包括:
企业信息审核
CA 会确认:
- 企业注册信息;
- 组织合法状态;
- 企业名称。
电话验证
CA 可能通过可信渠道联系企业:
- 企业公开电话;
- 官方登记电话;
- 授权联系人。
确认企业确实申请该 SSL 证书。
关于不同证书验证等级区别,可以参考SSL证书类型
SSL证书验证方式如何选择?
实际购买时,可以按照下面方式选择:
| 场景 | 推荐验证方式 |
|---|---|
| 普通企业官网 | DNS验证 |
| 自动续期证书 | DNS验证 |
| 通配符证书 | DNS验证 |
| 已上线网站 | HTTP文件验证 |
| 临时测试环境 | HTTP文件验证 |
| 无DNS权限 | 邮箱验证 |
如果企业长期管理多个域名,建议采用 DNS 验证,并结合 ACME 自动化工具降低续期维护成本。
常见问题 FAQ
Q:SSL证书验证失败最常见的原因是什么?
A:最常见原因是 DNS 记录错误、文件路径错误或者验证缓存未刷新。建议先确认 CA 要求的验证内容是否完全一致,再检查 DNS 或服务器访问状态。
Q:免费SSL证书也需要域名验证吗?
A:需要。免费 SSL 证书一般属于 DV 类型,同样需要完成 DCV 验证,只是不会进行企业身份审核。
Q:为什么通配符SSL证书只能使用DNS验证?
A:因为通配符证书保护整个一级域名下的多个子域名,例如:
*.example.com
HTTP 文件验证只能证明某一个具体网站目录的控制权限,无法证明整个域名范围,因此规范要求通配符证书必须使用 DNS 验证。
Q:SSL证书验证通过后下一步怎么做?
A:验证完成后,CA 会签发 SSL 证书文件。之后需要将证书部署到 Nginx、Apache、IIS 等服务器,并配置 HTTPS 服务。
具体安装步骤可以参考怎么安装SSL证书
SSL证书域名验证(DCV)是证书申请过程中最基础也是最关键的一步。对于长期运行的网站,一般推荐采用 DNS 验证方式,方便自动续期和集中管理;完成验证并正确部署证书后,网站即可建立可靠的 HTTPS 加密连接。



京公网安备11010502031690号
网站经营企业工商营业执照
















