国密SSL证书怎么申请?
国密SSL证书申请流程与普通SSL证书基本一致,但由于采用SM2/SM3/SM4国产密码算法,并涉及企业身份审核及国密环境部署,因此审核要求和部署方式会有所不同。
一般情况下:
- DV国密SSL证书:完成域名验证即可申请,通常30分钟至数小时签发。
- OV国密SSL证书:需要企业身份审核,一般1~3个工作日完成。
- EV国密SSL证书:审核要求最高,通常需要3~5个工作日。
如果网站需要通过等保测评、密码应用安全性评估、政务系统验收等项目,建议优先选择支持RSA+SM2双算法部署方案,兼顾浏览器兼容性与国密合规要求。
什么是国密SSL证书?
国密SSL证书是采用我国商用密码算法体系签发的HTTPS数字证书,主要使用:
- SM2:非对称加密与数字签名
- SM3:摘要算法
- SM4:对称加密算法
相比国际通用RSA证书,国密SSL证书主要应用于国内密码合规场景,可满足《中华人民共和国密码法》及部分行业密码应用要求。
目前广泛应用于:
- 政务网站
- 国有企业
- 金融机构
- 医疗卫生
- 能源行业
- 运营商
- 教育平台
- 国产化信息系统
对于面向公众互联网的网站,目前多数项目仍采用RSA+SM2双证书部署方式,在保证国密合规的同时兼容Chrome、Edge、Safari、Firefox等主流浏览器。
国密SSL证书申请流程
第一步:选择证书类型
根据业务需求选择合适的验证级别。
| 类型 | 是否验证企业 | 审核时间 | 推荐场景 |
|---|---|---|---|
| DV国密SSL证书 | × | 几分钟~数小时 | 测试环境、小型网站、内部系统 |
| OV国密SSL证书 | √ | 1-3个工作日 | 企业官网、业务系统 |
| EV国密SSL证书 | √(严格审核) | 3-5个工作日 | 政务、金融、重要业务平台 |
对于大部分企业网站,OV国密SSL证书已经能够满足绝大多数业务需求。
第二步:生成CSR
申请前需要生成CSR(Certificate Signing Request)。
建议:
- 使用服务器本地生成CSR
- 妥善保管私钥
- 推荐SM2或RSA 2048以上密钥长度
- 不建议第三方代生成私钥
目前Nginx、Apache、IIS、Tomcat、宝塔面板均支持生成CSR。
第三步:提交申请资料
不同类型证书所需材料有所区别。
| 材料 | DV | OV | EV |
|---|---|---|---|
| 域名控制权验证 | √ | √ | √ |
| 营业执照 | × | √ | √ |
| 企业联系人 | √ | √ | √ |
| 电话审核 | × | √ | √ |
| 企业真实性审核 | × | √ | √(更严格) |
审核期间CA可能进行电话回访,请保持联系电话畅通。
第四步:完成域名验证
目前主要支持:
- DNS验证
- 文件验证(HTTP)
- 邮件验证(部分CA支持)
验证成功后即可进入签发流程。
第五步:安装SSL证书
证书签发完成后,需要安装到服务器。
常见部署环境包括:
- Nginx
- Apache
- IIS
- Tomcat
- 宝塔面板
- Weblogic
- WebSphere
如果采用双算法方案,需要分别配置RSA证书与SM2证书,并开启对应TLS支持。
国密SSL证书申请需要准备哪些资料?
企业申请需要:
- 企业营业执照
- 域名控制权证明
- 联系人信息
- CSR文件
- 企业电话
- 企业邮箱
EV证书还可能根据CA审核要求补充相关材料。
哪些网站适合申请国密SSL证书?
国密SSL证书主要适用于以下场景:
政务平台
政府门户网站、政务服务平台、电子政务系统等通常需要满足密码应用要求。
金融机构
银行、证券、保险、支付平台等行业对数据传输安全要求较高。
国有企业
央企、国企及大型集团在国产化改造过程中,通常会同步部署国密SSL证书。
医疗行业
医院、互联网医疗、电子病历平台等涉及大量敏感数据。
能源与工业互联网
电力、石油、轨道交通、工业互联网平台等关键基础设施。
双算法SSL证书为什么越来越普遍?
目前多数互联网终端仍默认支持RSA/ECC算法。
如果网站仅部署SM2证书,部分浏览器可能无法建立HTTPS连接。
因此,目前行业普遍采用:RSA证书 + 国密SM2证书双证书部署模式。
服务器根据客户端能力自动协商:
- 普通浏览器使用RSA
- 国密浏览器使用SM2
既满足国产密码应用要求,又保证公众互联网访问体验。
国密SSL证书品牌推荐
目前国内主流国密CA包括:
- 华测(CTI)
- 沃通(WoTrus)
- CFCA
- SHECA
- sslTrus(锐安信)
不同品牌支持的产品类型略有区别,包括:
建议根据业务场景选择合适产品,而不是单纯比较价格。
如何选择国密SSL证书?
可以参考以下建议:
| 网站类型 | 推荐证书 |
|---|---|
| 企业官网 | OV国密SSL证书 |
| 政务平台 | EV国密SSL证书或双算法证书 |
| 国产化项目 | SM2+RSA双算法证书 |
| 内部办公系统 | DV或OV国密SSL证书 |
| 金融行业 | 双算法OV/EV证书 |
如果面向公众互联网访问,优先推荐双算法部署方案。
常见问题
国密SSL证书可以免费申请吗?
目前公开可信的商业国密SSL证书一般为收费产品,市场上所谓"免费国密证书"多数仅用于测试环境,不适合正式业务系统。
国密SSL证书可以替代普通SSL证书吗?
不能完全替代。
如果网站面向普通互联网用户,建议采用RSA+SM2双证书方案,兼顾浏览器兼容性和密码合规要求。
国密SSL证书支持通配符和多域名吗?
支持。
部分品牌提供:
- 单域名国密SSL证书
- 多域名(SAN)国密SSL证书
- 通配符国密SSL证书
- 多域名+通配符组合产品
具体支持数量以各品牌产品规格为准。
国密SSL证书多久可以签发?
一般情况下:
- DV:30分钟至数小时
- OV:1~3个工作日
- EV:3~5个工作日
审核时间受企业资料完整性及CA审核进度影响。



京公网安备11010502031690号
网站经营企业工商营业执照
















