国密SSL证书双证书双算法方案

更新时间:2026-01-04 来源:TopSSL技术团队

国密SSL证书双证书双算法方案详解:SM2+RSA如何兼顾合规与兼容?


什么是国密SSL证书双证书双算法方案?

国密SSL证书双证书双算法方案,是指在同一套HTTPS系统中,同时部署:

  • 一张支持国产SM2算法的国密SSL证书;
  • 一张支持RSA等国际算法的SSL证书。

通过服务器、负载均衡设备或国密密码服务平台,根据访问终端的密码能力自动选择合适的证书和加密算法。

简单来说:

SM2证书负责满足国产密码应用要求,RSA证书负责保障互联网用户访问兼容性。

这种方案解决了企业在国密改造过程中经常遇到的问题:

既要满足密码合规要求,又不能影响普通浏览器用户访问。

因此,SM2+RSA双证书方案成为目前很多政务、金融、能源、大型企业进行HTTPS国密升级时采用的技术路线。


为什么需要SM2和RSA双证书?

很多企业在进行国密改造时,会遇到一个实际问题:纯SM2证书是否可以替代普通SSL证书?

答案是否定的,原因主要有三个。


1. 用户访问环境不同

RSA SSL证书经过多年互联网发展,已经形成成熟的全球信任体系。

目前:

  • Chrome;
  • Edge;
  • Firefox;
  • Safari;
  • Android;
  • iOS;

等主流浏览器默认支持RSA/ECDSA等国际密码算法体系。

而SM2属于国产密码体系,需要客户端具备:

  • 国密浏览器;
  • 国产密码组件;
  • 特定操作系统环境;

才能正常建立国密HTTPS连接。

因此,如果企业网站面向大量普通互联网用户,单独使用SM2可能影响部分用户访问。


2. 业务系统需要同时满足不同终端需求

现实环境中,一个企业系统可能同时存在:

  • 外部客户访问;
  • 内部员工访问;
  • 政务专网访问;
  • 国产化终端访问。

不同访问环境对密码算法支持不同。

双证书方案可以实现:

  • 普通用户访问 → RSA证书;
  • 国密环境访问 → SM2证书。

从而降低改造风险。


3. 平滑完成国产密码升级

对于已经运行多年的业务系统,直接更换密码体系通常风险较高。

采用SM2+RSA双证书方式,可以:

  • 不影响现有业务;
  • 保留原有访问能力;
  • 逐步推广国密终端;
  • 满足后续密码应用要求。

SM2+RSA双证书工作原理

双证书方案的核心,是让服务器同时具备两套证书体系。访问流程如下:

使用国密浏览器访问

用户:

支持SM2的浏览器

服务器识别客户端密码能力

选择SM2国密SSL证书

使用SM2/SM3/SM4算法建立HTTPS连接


使用普通浏览器访问

用户:

Chrome、Edge、Safari等普通浏览器

服务器检测客户端能力

选择RSA SSL证书

使用国际TLS算法建立HTTPS连接


最终实现:同一个业务系统,根据访问环境自动选择不同密码方案。


国密双证书方案适用于哪些场景?

应用场景推荐方案
政务网站SM2国密证书或SM2+RSA双证书
金融业务系统SM2+RSA双证书
大型国企平台SM2+RSA双证书
信创改造项目国密证书方案
普通企业官网RSA SSL证书即可
国际业务网站RSA SSL证书优先

需要注意:

并不是所有网站都需要部署国密双证书。

如果业务没有明确的国密要求,普通RSA SSL证书通常已经能够满足HTTPS安全需求。


国密双证书部署需要哪些条件?

部署SM2+RSA双证书,并不是简单上传两张证书即可。

通常需要考虑:

1. 服务器支持

需要确认Web服务器是否支持国密算法;是否支持双证书加载;是否支持对应TLS协议。

常见环境包括:

  • 支持国密改造的Nginx版本;
  • 国密版OpenSSL;
  • 国密密码服务平台;
  • 部分国产中间件。

2. 证书申请

企业需要申请:

  • SM2国密SSL证书;
  • RSA SSL证书。

两张证书分别对应不同密码体系。


3. 客户端测试

部署完成后,需要分别测试:

  • 国密浏览器访问;
  • 普通浏览器访问;
  • 移动端访问;
  • API接口调用。

确保不同用户环境均能正常建立HTTPS连接。


国密SSL双证书方案推荐

根据不同业务需求,可以选择不同证书组合。

方案适用场景
SM2国密SSL证书政务、金融、密码合规场景
RSA SSL证书普通互联网业务
SM2+RSA双证书既需要国密合规,又需要公网兼容的企业

TopSSL提供多种SSL证书方案,包括:

  • 国密SM2 SSL证书;
  • OV/EV企业SSL证书;
  • RSA SSL证书;
  • 多域名SSL证书;
  • 通配符SSL证书。

企业可以根据业务访问范围、合规要求和部署环境选择合适方案。

相关TopSSL产品参考:


国密SSL双证书部署注意事项

1. 不建议直接替换现有RSA证书

如果现有网站已经大量用户访问,直接切换SM2可能导致部分客户端无法连接。

建议采用:

RSA保持公网访问,SM2逐步接入国密环境。


2. 注意证书链配置

SM2证书和RSA证书通常属于不同信任体系。

部署时需要确认根证书;中间证书;OCSP服务;服务端配置均正确匹配。


3. 根据实际业务选择方案

国密不是所有网站的必选项。

选择前建议评估:

  • 是否有等保要求;
  • 是否涉及密码应用测评;
  • 是否存在国产化改造要求;
  • 用户访问环境。

常见问题FAQ

SM2证书和RSA证书可以同时部署吗?

可以。

SM2+RSA双证书方案正是为了同时满足国产密码环境和普通互联网访问需求。


国密SSL证书一定比RSA SSL证书安全吗?

不能简单这样比较。

SM2和RSA属于不同密码体系,在合理参数下都能够提供可靠安全保护。

实际安全效果还取决于私钥管理;服务器配置;TLS版本;证书生命周期管理。


普通企业有没有必要部署国密双证书?

大多数普通企业没有必要。

如果只是企业官网;产品展示网站;普通电商平台;选择RSA SSL证书即可。

如果涉及政务;金融;等保;密评;信创改造;

则建议评估国密方案。


国密SSL证书未来会替代RSA吗?

短期内不会。

未来较长时间内,SM2和RSA会根据不同应用场景共存。

互联网开放环境仍需要国际算法兼容,而国内重点行业会持续推进国产密码应用。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn