SSL证书怎么申请?完整申请流程及DV、OV、EV证书区别

更新时间:2025-12-27 来源:TopSSL技术团队

SSL证书怎么申请?完整申请流程及DV、OV、EV证书区别

申请 SSL 证书并不复杂,真正需要注意的是​证书类型、保护域名、验证方式和服务器部署环境​。

一般来说,申请 SSL 证书主要经过:​选择证书 → 确定域名 → 生成 CSR → 提交申请 → 完成验证 → 下载证书 → 安装部署​。

如果申请的是 DV 证书,核心就是证明自己能够控制这个域名;如果是 OV 或 EV,还需要进一步完成组织身份审核。


一、申请SSL证书前,先确定这3件事

申请证书之前,不需要先研究一堆技术参数,先把下面三个问题确定下来即可。

1. 需要保护哪些域名?

根据网站实际情况选择证书:

  • 单域名证书​:保护一个域名,例如 www.example.com
  • 通配符证书​:保护同一主域名下的一级子域名,例如 *.example.com
  • 多域名(SAN)证书​:一张证书保护多个域名,例如 example.comwww.example.comexample.net

需要注意的是,​通配符证书不能覆盖主域名本身​。

例如:

*.example.com

可以保护:

  • www.example.com
  • api.example.com
  • mail.example.com

但不能直接保护:

example.com

如果网站同时使用 example.comwww.example.com,申请时需要确认产品是否同时包含这两个域名。


2. 选择DV、OV还是EV?

这是申请 SSL 证书时最重要的选择之一。

类型验证内容适合场景
DV SSL验证域名控制权个人网站、博客、普通企业官网、测试环境
OV SSL域名控制权 + 组织身份企业官网、政企平台、业务系统
EV SSL更严格的组织身份审核对企业身份审核和合规要求较高的场景

对于普通网站来说,​DV SSL已经能够满足 HTTPS 加密需求​。

OV、EV 与 DV 的主要区别在于身份验证深度,并不是说 OV/EV 的 TLS 加密算法就一定比 DV 更强。

另外需要特别说明:现代浏览器已经取消传统的“绿色地址栏”展示,因此不要再把 EV 证书描述成“浏览器地址栏显示绿色公司名称”。


3. 确定在哪里部署证书

申请之前最好确认服务器环境,例如:

  • Nginx
  • Apache
  • IIS
  • Tomcat
  • 宝塔面板
  • CDN
  • WAF
  • 云服务器负载均衡

服务器类型一般不会改变证书本身,但会影响​证书下载格式和后续安装方法


二、申请SSL证书需要准备什么?

不同证书类型需要准备的内容不一样。

DV证书

DV 证书主要验证域名控制权,一般不需要提交企业营业执照等组织材料。

申请时主要需要:

  1. 要保护的域名;
  2. CSR 文件(部分平台可以代生成);
  3. 完成域名验证。

域名验证一般可以采用:

  • DNS 验证;
  • HTTP/HTTPS 文件验证;
  • 邮箱验证(具体是否支持取决于 CA)。

其中,​DNS 验证目前是比较常用的方式​,尤其适合通配符证书。


OV/EV证书

OV、EV 除了需要验证域名控制权,还需要验证申请组织的真实性。

具体审核材料由 CA 根据产品和申请主体决定,可能涉及:

  • 企业注册信息;
  • 公司名称及注册地址;
  • 企业联系电话;
  • 官方登记信息;
  • 授权联系人信息;
  • CA 要求的其他证明材料。

因此,不建议把“营业执照、法人身份证、申请人身份证、授权书”等列成所有 OV/EV 证书统一必须提交的材料。

实际申请时,以对应 CA 的审核要求为准。


三、生成CSR文件

CSR 是 ​**Certificate Signing Request(证书签名请求)**​。

申请证书时,服务器或工具会生成一对密钥:

私钥 → 自己保存

CSR → 提交给 CA

CSR 中包含公钥以及证书申请相关信息。CA 验证通过后,会根据 CSR 中的公钥签发证书。

这里有一个非常重要的原则:

CA 不需要,也不应该拿到你的私钥。

证书签发以后,需要把 CA 返回的证书和生成 CSR 时对应的私钥配合起来部署。

如果私钥丢失,或者安装时拿了另一把私钥,就可能出现**“公钥私钥不匹配”**的问题。


四、提交SSL证书申请

准备好域名和 CSR 后,就可以提交证书申请。

以 DV 证书为例,申请流程一般是:

选择证书 → 填写域名 → 提交 CSR → 选择验证方式 → 完成域名验证 → 等待签发

如果申请通配符证书,例如:

*.example.com

则需要根据 CA 当前支持的验证方式完成验证。

这里需要注意:

通配符证书不能使用 HTTP-01 文件验证来证明整个通配符域名的控制权,申请时一般需要使用 DNS 验证。

因此,如果你准备申请 *.example.com,最好提前确认自己是否能够修改该域名的 DNS 记录。


五、完成域名验证

域名验证的目的很简单:

CA需要确认申请人确实能够控制这个域名。

常见方法主要有以下几种。

DNS验证

CA提供一条 TXT 记录,例如:

主机记录:_acme-challenge
记录类型:TXT
记录值:xxxxxxxxxxxxxxxx

将记录添加到 DNS 后,CA 查询到正确结果即可完成验证。

通配符证书尤其适合使用 DNS 验证。


文件验证

CA提供一个验证文件,将文件放到指定的网站目录。

例如:

http://example.com/.well-known/pki-validation/xxxxx.txt

CA能够正常访问这个文件后,即可确认域名控制权。

这种方式比较适合能够直接操作 Web 服务器的网站。


邮箱验证

部分 CA/产品可能提供指定邮箱验证方式。

但具体支持哪些邮箱以及验证规则,需要以申请时 CA 提供的选项为准,不能把邮箱验证当成所有 SSL 证书都支持的固定流程。


六、CA审核并签发证书

完成验证以后,CA会进行相应审核。

DV证书:

域名验证通过后,一般可以较快签发。

OV/EV证书:

除了域名验证,还需要进行组织身份审核,因此时间一般比 DV 更长。

证书签发成功后,就可以在平台下载证书文件。


七、下载并安装SSL证书

证书签发后,根据服务器环境下载对应格式。

例如:

服务器常见证书格式
NginxPEM / CRT + KEY
ApacheCRT + KEY + CA链
IISPFX
TomcatJKS / PKCS#12
CDN/WAF根据平台要求上传

安装时尤其要注意​证书链​。

服务器不仅要配置服务器证书,很多情况下还需要正确配置 CA 提供的中间证书,否则浏览器可能出现:

  • 证书不受信任;
  • 证书链不完整;
  • NET::ERR_CERT_AUTHORITY_INVALID
  • 部分设备无法访问。

安装完成后,还需要检查 HTTPS 监听、证书绑定、SNI 和 HTTP → HTTPS 重定向等配置。


八、SSL证书申请后还需要做什么?

证书安装成功并不代表整个 HTTPS 配置就结束了。

建议继续检查以下几个项目:

1. HTTP是否跳转HTTPS

例如:

http://example.com

应该能够正常跳转到:

https://example.com

一般使用 ​301 永久重定向​。

2. www和非www是否都配置正确

例如网站同时使用:

example.com
www.example.com

需要确认两个访问地址是否都在证书覆盖范围内。

3. 是否存在混合内容

HTTPS页面中如果仍加载:

http://example.com/test.js

浏览器可能阻止该资源,从而产生混合内容问题。

4. 检查证书有效期

不要等证书过期后再处理续期。

生产环境建议提前建立到期监控和提醒机制;如果使用支持 ACME 的证书和自动化工具,则可以进一步实现自动续期。


SSL证书申请常见问题

Q:申请SSL证书一定要自己生成CSR吗?

A:不一定。

部分平台可以帮助生成 CSR 和私钥,也可以由用户在服务器上自行生成。

如果平台代生成私钥,需要特别注意私钥的保存和下载;对于生产环境,很多情况下更推荐由用户自己生成并保管私钥。

Q:DV证书需要营业执照吗?

A:一般不需要。

DV证书主要验证域名控制权,不进行企业身份审核。

Q:申请SSL证书需要备案吗?

A:SSL证书申请和ICP备案是两个不同的流程。

是否需要备案取决于网站的业务、服务器所在地以及相关监管要求,不能把 SSL 证书申请与网站备案混为一谈。

Q:SSL证书申请下来以后可以直接使用吗?

A:还需要部署。

CA签发证书只是完成了证书申请流程,还需要把证书安装到 Nginx、Apache、IIS、Tomcat、CDN 等实际提供 HTTPS 服务的平台上。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn