SSL证书怎么申请?完整申请流程及DV、OV、EV证书区别
申请 SSL 证书并不复杂,真正需要注意的是证书类型、保护域名、验证方式和服务器部署环境。
一般来说,申请 SSL 证书主要经过:选择证书 → 确定域名 → 生成 CSR → 提交申请 → 完成验证 → 下载证书 → 安装部署。
如果申请的是 DV 证书,核心就是证明自己能够控制这个域名;如果是 OV 或 EV,还需要进一步完成组织身份审核。
一、申请SSL证书前,先确定这3件事
申请证书之前,不需要先研究一堆技术参数,先把下面三个问题确定下来即可。
1. 需要保护哪些域名?
根据网站实际情况选择证书:
- 单域名证书:保护一个域名,例如
www.example.com。 - 通配符证书:保护同一主域名下的一级子域名,例如
*.example.com。 - 多域名(SAN)证书:一张证书保护多个域名,例如
example.com、www.example.com、example.net。
需要注意的是,通配符证书不能覆盖主域名本身。
例如:
*.example.com
可以保护:
www.example.comapi.example.commail.example.com
但不能直接保护:
example.com
如果网站同时使用 example.com 和 www.example.com,申请时需要确认产品是否同时包含这两个域名。
2. 选择DV、OV还是EV?
这是申请 SSL 证书时最重要的选择之一。
| 类型 | 验证内容 | 适合场景 |
|---|---|---|
| DV SSL | 验证域名控制权 | 个人网站、博客、普通企业官网、测试环境 |
| OV SSL | 域名控制权 + 组织身份 | 企业官网、政企平台、业务系统 |
| EV SSL | 更严格的组织身份审核 | 对企业身份审核和合规要求较高的场景 |
对于普通网站来说,DV SSL已经能够满足 HTTPS 加密需求。
OV、EV 与 DV 的主要区别在于身份验证深度,并不是说 OV/EV 的 TLS 加密算法就一定比 DV 更强。
另外需要特别说明:现代浏览器已经取消传统的“绿色地址栏”展示,因此不要再把 EV 证书描述成“浏览器地址栏显示绿色公司名称”。
3. 确定在哪里部署证书
申请之前最好确认服务器环境,例如:
- Nginx
- Apache
- IIS
- Tomcat
- 宝塔面板
- CDN
- WAF
- 云服务器负载均衡
服务器类型一般不会改变证书本身,但会影响证书下载格式和后续安装方法。
二、申请SSL证书需要准备什么?
不同证书类型需要准备的内容不一样。
DV证书
DV 证书主要验证域名控制权,一般不需要提交企业营业执照等组织材料。
申请时主要需要:
- 要保护的域名;
- CSR 文件(部分平台可以代生成);
- 完成域名验证。
域名验证一般可以采用:
- DNS 验证;
- HTTP/HTTPS 文件验证;
- 邮箱验证(具体是否支持取决于 CA)。
其中,DNS 验证目前是比较常用的方式,尤其适合通配符证书。
OV/EV证书
OV、EV 除了需要验证域名控制权,还需要验证申请组织的真实性。
具体审核材料由 CA 根据产品和申请主体决定,可能涉及:
- 企业注册信息;
- 公司名称及注册地址;
- 企业联系电话;
- 官方登记信息;
- 授权联系人信息;
- CA 要求的其他证明材料。
因此,不建议把“营业执照、法人身份证、申请人身份证、授权书”等列成所有 OV/EV 证书统一必须提交的材料。
实际申请时,以对应 CA 的审核要求为准。
三、生成CSR文件
CSR 是 **Certificate Signing Request(证书签名请求)**。
申请证书时,服务器或工具会生成一对密钥:
私钥 → 自己保存
CSR → 提交给 CA
CSR 中包含公钥以及证书申请相关信息。CA 验证通过后,会根据 CSR 中的公钥签发证书。
这里有一个非常重要的原则:
CA 不需要,也不应该拿到你的私钥。
证书签发以后,需要把 CA 返回的证书和生成 CSR 时对应的私钥配合起来部署。
如果私钥丢失,或者安装时拿了另一把私钥,就可能出现**“公钥私钥不匹配”**的问题。
四、提交SSL证书申请
准备好域名和 CSR 后,就可以提交证书申请。
以 DV 证书为例,申请流程一般是:
选择证书 → 填写域名 → 提交 CSR → 选择验证方式 → 完成域名验证 → 等待签发
如果申请通配符证书,例如:
*.example.com
则需要根据 CA 当前支持的验证方式完成验证。
这里需要注意:
通配符证书不能使用 HTTP-01 文件验证来证明整个通配符域名的控制权,申请时一般需要使用 DNS 验证。
因此,如果你准备申请 *.example.com,最好提前确认自己是否能够修改该域名的 DNS 记录。
五、完成域名验证
域名验证的目的很简单:
CA需要确认申请人确实能够控制这个域名。
常见方法主要有以下几种。
DNS验证
CA提供一条 TXT 记录,例如:
主机记录:_acme-challenge
记录类型:TXT
记录值:xxxxxxxxxxxxxxxx
将记录添加到 DNS 后,CA 查询到正确结果即可完成验证。
通配符证书尤其适合使用 DNS 验证。
文件验证
CA提供一个验证文件,将文件放到指定的网站目录。
例如:
http://example.com/.well-known/pki-validation/xxxxx.txt
CA能够正常访问这个文件后,即可确认域名控制权。
这种方式比较适合能够直接操作 Web 服务器的网站。
邮箱验证
部分 CA/产品可能提供指定邮箱验证方式。
但具体支持哪些邮箱以及验证规则,需要以申请时 CA 提供的选项为准,不能把邮箱验证当成所有 SSL 证书都支持的固定流程。
六、CA审核并签发证书
完成验证以后,CA会进行相应审核。
DV证书:
域名验证通过后,一般可以较快签发。
OV/EV证书:
除了域名验证,还需要进行组织身份审核,因此时间一般比 DV 更长。
证书签发成功后,就可以在平台下载证书文件。
七、下载并安装SSL证书
证书签发后,根据服务器环境下载对应格式。
例如:
| 服务器 | 常见证书格式 |
|---|---|
| Nginx | PEM / CRT + KEY |
| Apache | CRT + KEY + CA链 |
| IIS | PFX |
| Tomcat | JKS / PKCS#12 |
| CDN/WAF | 根据平台要求上传 |
安装时尤其要注意证书链。
服务器不仅要配置服务器证书,很多情况下还需要正确配置 CA 提供的中间证书,否则浏览器可能出现:
- 证书不受信任;
- 证书链不完整;
NET::ERR_CERT_AUTHORITY_INVALID;- 部分设备无法访问。
安装完成后,还需要检查 HTTPS 监听、证书绑定、SNI 和 HTTP → HTTPS 重定向等配置。
八、SSL证书申请后还需要做什么?
证书安装成功并不代表整个 HTTPS 配置就结束了。
建议继续检查以下几个项目:
1. HTTP是否跳转HTTPS
例如:
http://example.com
应该能够正常跳转到:
https://example.com
一般使用 301 永久重定向。
2. www和非www是否都配置正确
例如网站同时使用:
example.com
www.example.com
需要确认两个访问地址是否都在证书覆盖范围内。
3. 是否存在混合内容
HTTPS页面中如果仍加载:
http://example.com/test.js
浏览器可能阻止该资源,从而产生混合内容问题。
4. 检查证书有效期
不要等证书过期后再处理续期。
生产环境建议提前建立到期监控和提醒机制;如果使用支持 ACME 的证书和自动化工具,则可以进一步实现自动续期。
SSL证书申请常见问题
Q:申请SSL证书一定要自己生成CSR吗?
A:不一定。
部分平台可以帮助生成 CSR 和私钥,也可以由用户在服务器上自行生成。
如果平台代生成私钥,需要特别注意私钥的保存和下载;对于生产环境,很多情况下更推荐由用户自己生成并保管私钥。
Q:DV证书需要营业执照吗?
A:一般不需要。
DV证书主要验证域名控制权,不进行企业身份审核。
Q:申请SSL证书需要备案吗?
A:SSL证书申请和ICP备案是两个不同的流程。
是否需要备案取决于网站的业务、服务器所在地以及相关监管要求,不能把 SSL 证书申请与网站备案混为一谈。
Q:SSL证书申请下来以后可以直接使用吗?
A:还需要部署。
CA签发证书只是完成了证书申请流程,还需要把证书安装到 Nginx、Apache、IIS、Tomcat、CDN 等实际提供 HTTPS 服务的平台上。



京公网安备11010502031690号
网站经营企业工商营业执照
















