申请SSL证书怎么填写?域名、验证方式与CSR填写说明
申请SSL证书时,需要根据证书类型填写域名、验证方式、CSR以及联系人等信息。最重要的是域名不能填错,验证方式要与当前服务器和DNS环境匹配。
如果申请的是DV SSL证书,一般只需要完成域名控制权验证,不需要提交营业执照等企业材料;如果申请OV或EV证书,还需要根据CA要求完成企业身份审核。
下面以常见SSL证书申请流程为例,说明各项内容应该怎么填写。
一、申请SSL证书主要填写哪些内容
不同CA和证书产品的申请页面会有一些差异,但常见项目主要包括:
| 填写项目 | 怎么填写 |
|---|---|
| 域名 | 填写需要保护的域名,注意区分裸域、www、通配符和其他子域名 |
| 验证方式 | 根据环境选择DNS、HTTP文件等可用验证方式 |
| CSR | 可以自行生成后提交,也可以使用平台提供的CSR生成工具 |
| 组织信息 | OV/EV证书按CA要求填写,DV证书一般不需要 |
| 联系人信息 | 填写真实、有效的联系人及联系方式 |
| 服务器类型 | 根据实际部署环境选择Nginx、Apache、IIS、Tomcat等 |
| 证书年限 | 根据产品当前支持的有效期和购买方式选择 |
其中,域名和验证方式是最容易填错的两个地方。
二、域名应该怎么填写
申请证书首先要确定到底需要保护哪些域名。
1. 单域名证书
例如网站实际使用:
www.example.com
那么可以申请:
www.example.com
如果网站同时使用:
example.com
www.example.com
需要确认所购买的单域名产品是否同时包含这两个名称。
不要默认认为申请 example.com 就一定会自动保护 www.example.com。
最终应以证书订单页面显示的保护域名以及签发后的SAN字段为准。
2. 通配符SSL证书
如果需要保护多个一级子域名,可以申请:
*.example.com
它可以覆盖:
www.example.com
api.example.com
mail.example.com
shop.example.com
但通配符证书不能无限匹配所有层级。
例如:
test.api.example.com
不属于*.example.com直接覆盖的范围。
另外需要注意:
*.example.com
不等于:
example.com
如果裸域example.com也需要HTTPS,应确认所申请的产品是否同时包含裸域,或者在订单中另外添加。
3. 多域名SSL证书
如果需要保护多个不同域名,可以选择SAN多域名证书。
例如:
example.com
www.example.com
example.net
blog.example.org
这些域名可以通过同一张多域名证书进行保护,具体可添加多少个域名,以产品支持的SAN数量为准。
三、验证方式怎么选择
SSL证书申请时,CA需要确认申请人对域名具有控制权。
常见验证方式包括:
- DNS验证
- HTTP文件验证
- 部分产品支持的其他验证方式
选择哪一种,不是看哪一种“更高级”,而是看你当前是否方便操作DNS或网站服务器。
DNS验证
DNS验证一般需要在域名DNS管理平台添加指定的TXT记录。
例如:
主机记录:_acme-challenge
记录类型:TXT
记录值:CA提供的验证字符串
适合:
- 通配符证书;
- 无法修改网站文件的服务器;
- CDN/WAF环境;
- 多服务器部署;
- 希望减少网站配置影响的场景。
如果申请的是通配符证书,DNS验证是需要重点考虑的方式,具体以CA和产品当前支持的验证方式为准。
HTTP文件验证
HTTP验证需要按照CA提供的信息,在指定位置放置验证文件。
例如CA可能要求访问:
http://example.com/指定验证路径/验证文件
CA通过访问该地址确认域名控制权。
这里不要直接套用网上找到的固定目录或固定文件名。
不同CA、不同证书产品的验证路径和文件内容可能不同,应以TopSSL申请页面生成的验证信息为准。
四、DNS验证和文件验证选哪个
如果两种方式都可以使用,可以按照下面的思路选择:
| 使用环境 | 推荐方式 |
|---|---|
| 可以修改DNS | DNS验证 |
| 申请通配符证书 | 优先DNS验证 |
| 没有网站服务器 | DNS验证 |
| 使用CDN/WAF | DNS验证一般更方便 |
| 可以修改网站根目录 | HTTP文件验证 |
| 不方便修改DNS | HTTP文件验证 |
| 自动化批量申请 | 根据CA及DNS API支持情况选择 |
简单来说:
能方便修改DNS,优先考虑DNS验证;如果DNS不方便修改,而网站服务器可以放验证文件,则可以选择HTTP文件验证。
五、CSR怎么填写
如果申请页面要求上传CSR,需要先生成CSR文件。
CSR一般由以下信息组成:
- 公钥;
- 域名;
- Subject信息;
- SAN等扩展信息。
最重要的一点是:
生成CSR时产生的私钥必须自己保存。
例如:
example.com.csr
example.com.key
其中:
.csr → 提交给CA
.key → 自己保存
CA不需要你的私钥。
证书签发以后,服务器部署时需要使用与CSR对应的原始私钥。
如果误用了其他私钥,就可能出现:
证书与私钥不匹配
因此,生成CSR后不要随意重新生成密钥。
六、DV、OV证书填写方式有什么区别
DV SSL证书
DV证书主要验证域名控制权。
一般情况下:
- 不需要营业执照;
- 不需要企业组织材料;
- 需要完成域名验证;
- 可以通过CA支持的验证方式完成验证。
因此,如果你申请的是普通DV证书,页面主要关注:
域名 + CSR + 验证方式。
OV SSL证书
OV证书除了验证域名控制权,还需要CA核实申请组织的真实性。
因此可能需要填写或确认:
- 企业名称;
- 企业注册地址;
- 注册国家/地区;
- 联系电话;
- 企业联系人;
- 其他CA要求的信息。
这些信息应该与企业公开登记信息保持一致。
EV SSL证书
EV证书审核要求更严格。
除了域名和企业身份验证之外,还可能涉及:
- 企业注册信息;
- 法律实体信息;
- 联系方式;
- CA电话核验;
- 申请组织授权关系等。
具体材料和审核流程以签发CA当前要求为准。
七、管理员联系人怎么填写
如果申请页面要求填写联系人,建议使用真实且能够及时处理证书申请的人员信息。
例如:
姓名:张三
邮箱:ssl@example.com
电话:010-12345678
对于OV/EV证书,联系人尤其需要注意。
CA在审核企业信息时可能联系申请联系人,因此不要填写一个长期无法接听或无法收邮件的联系方式。
需要注意的是:
并不是所有SSL证书都要求使用企业邮箱。
DV证书的核心是验证域名控制权,是否使用企业邮箱不能作为判断证书能否签发的通用标准。
八、服务器类型怎么选择
申请页面如果出现:
Web Server Type / 服务器类型
一般是为了帮助平台生成适合服务器环境的证书文件或安装包。
常见选项包括:
- Nginx
- Apache
- IIS
- Tomcat
- Exchange
- 其他
例如:
| 服务器 | 可以选择 |
|---|---|
| Linux + Nginx | Nginx |
| Linux + Apache | Apache |
| Windows Server + IIS | IIS |
| Java/Tomcat | Tomcat |
这个选项一般不会决定域名验证是否成功。
如果平台只是根据这个选项生成不同格式的证书包,那么选错后通常也可以通过其他格式转换或重新下载解决。
真正需要重点确认的是:
证书格式、私钥格式以及服务器实际要求是否匹配。
九、申请时最容易出现的几个错误
域名填错
例如:
exmaple.com
误写成:
example.com
域名本身错误,后续验证自然无法完成。
把裸域和www域名混为一谈
例如:
example.com
和:
www.example.com
是两个不同的DNS名称。
不要认为申请其中一个就一定能够保护另一个,应查看证书实际包含的SAN。
通配符证书使用了不合适的验证方式
如果申请:
*.example.com
应优先查看产品是否要求或推荐使用DNS验证。
DNS记录添加错误
常见问题包括:
- TXT记录值复制错误;
- 主机记录填写错误;
- 添加到了错误的DNS服务商;
- 原有TXT记录被覆盖;
- DNS尚未生效。
如果验证失败,可以先检查:
dig TXT _acme-challenge.example.com
确认公网DNS是否已经能够查询到CA要求的TXT记录。
CSR和私钥不是一对
这种情况一般发生在:
- 第一次生成CSR;
- 后来重新生成了新的私钥;
- 安装证书时使用了新私钥。
结果就是:
证书公钥 ≠ 当前服务器私钥
最终导致证书无法正常部署。
十、申请提交后应该检查什么
提交订单以后,不需要一直重复提交申请。
建议按照下面的顺序检查:
① 查看订单状态
确认订单已经进入待验证状态。
② 完成域名验证
按照平台提供的DNS或HTTP验证信息操作。
③ 等待CA审核
DV证书完成验证后,一般会进入自动签发流程;OV/EV还需要完成企业审核。
④ 下载证书
签发完成后下载对应证书文件。
⑤ 部署到服务器
根据实际环境安装到Nginx、Apache、IIS、Tomcat或CDN等平台。
⑥ 检查HTTPS
最后检查:
- 域名是否匹配;
- 证书是否有效;
- 证书链是否完整;
- HTTP是否正确跳转HTTPS;
- 是否存在混合内容。
常见问题 FAQ
Q:申请SSL证书时域名应该填什么? A:填写实际需要通过HTTPS保护的域名。example.com、www.example.com和api.example.com属于不同的DNS名称,是否同时包含需要看具体证书产品的域名范围。
Q:DV证书需要填写营业执照吗? A:一般不需要。DV证书主要验证域名控制权;OV和EV证书还需要根据CA要求验证企业身份。
Q:DNS验证和文件验证有什么区别? A:两者都是证明域名控制权的方法。DNS验证通过添加TXT记录完成,文件验证则需要在网站指定位置放置验证文件。具体支持哪种方式,以申请的CA和证书产品为准。
Q:申请证书时服务器类型选错了怎么办? A:如果该选项只是用于生成不同服务器格式的证书包,一般不会影响证书签发。证书签发后,可以根据服务器要求重新下载或转换对应格式。



京公网安备11010502031690号
网站经营企业工商营业执照
















