信创SSL证书并不是一种独立的SSL证书类型。
信创是“信息技术应用创新”的简称。在SSL/TLS领域,信创并不意味着简单地把国外CA更换成国产CA,也不是所有国产SSL证书都可以直接称为“信创SSL证书”。
实际项目中,需要结合系统使用的操作系统、服务器、密码设备、浏览器以及行业监管要求,确定是否需要采用国产CA、国密算法或国密SSL/TLS体系。
如果项目明确要求使用国密密码体系,那么证书、服务器和客户端之间还需要解决国密算法和信任链的兼容问题。
什么是信创SSL证书?
“信创SSL证书”更多是行业应用中的一种描述,并不是与DV、OV、EV并列的标准证书验证类型。
DV、OV、EV主要描述CA对申请主体进行什么程度的身份验证;而信创、国密更多涉及技术体系、密码算法、基础设施和国产化环境适配。
因此,一张证书可以同时具有不同维度的属性,例如:
- DV / OV:表示证书的身份验证级别;
- RSA / ECC / SM2:表示证书采用的公钥算法体系;
- 国际信任链 / 国密信任链:表示证书所处的信任体系;
- 单域名 / 多域名 / 通配符:表示证书保护域名的范围。
把这些概念分开,才能正确进行信创环境下的SSL证书选型。
信创环境为什么会涉及SSL证书?
传统HTTPS网站大多采用RSA或ECC公钥体系,并使用国际主流CA提供的公网信任链。
而部分政务、金融、能源、运营商以及其他对国产密码体系有明确要求的系统,需要采用符合项目要求的国密密码技术。
这时,普通RSA证书可能无法满足整个系统的国密TLS要求,就需要考虑国密SSL证书以及对应的服务器、网关和客户端环境。
因此,信创SSL项目真正需要考虑的是:
证书 + CA信任链 + 密码算法 + TLS实现 + 服务器/网关 + 客户端
而不是单独购买一张“国产SSL证书”。
国产CA和信创SSL是什么关系?
国内存在多家电子认证服务机构,可以提供不同类型的数字证书服务。
在具体信创项目中,是否必须使用国产CA,需要根据项目招标要求、行业规范、密码应用要求以及系统实际环境确定。
因此:
国产CA不等于信创证书,信创项目也不一定只看CA是不是国产。
如果项目要求使用国密信任体系,则还需要进一步确认CA是否提供对应的国密证书、国密证书链以及客户端信任支持。
国密SSL证书中的SM2、SM3和SM4分别做什么?
国密SSL/TLS环境涉及多个密码算法,它们承担的作用并不相同。
| 算法 | 类型 | 主要用途 |
|---|---|---|
| SM2 | 公钥密码算法 | 公钥加密、数字签名等 |
| SM3 | 密码杂凑算法 | 数据摘要、完整性校验等 |
| SM4 | 对称密码算法 | 数据加密 |
因此,“SM2/SM3/SM4国密SSL”并不是说一张SSL证书本身同时采用三个完全相同用途的算法。
在实际TLS通信过程中,不同算法会分别参与身份认证、密钥交换、数据完整性保护和对称加密等环节。
国密SSL和普通RSA SSL有什么区别?
最核心的区别在于密码体系不同。
普通公网HTTPS环境主要采用RSA或ECC等国际通用密码算法,并依赖浏览器和操作系统内置的公网CA信任体系。
国密SSL则面向采用我国商用密码算法体系的TLS环境,需要服务器、客户端、证书以及信任链之间形成完整的国密支持。
因此,申请国密SSL证书并不等于网站自动完成了国密改造。
如果服务器仍然只支持传统RSA TLS,单纯更换成一张国密证书并不能解决问题。
为什么有些系统需要RSA与国密双证书?
实际部署中,系统可能同时面对传统客户端和国密客户端。
例如:
- 普通浏览器采用传统TLS连接;
- 国密浏览器采用国密TLS连接;
- 部分网关同时需要兼容两套密码体系。
这种情况下,可以根据系统架构采用RSA证书与国密证书的双证书部署方案,由支持该方案的服务器、负载均衡器或国密网关根据客户端能力建立对应的TLS连接。
这样可以兼顾传统客户端兼容性和国密环境要求。
不过,是否采用双证书不能只看证书本身,还需要确认Web服务器、网关以及客户端是否支持对应的国密TLS实现。
信创环境如何选择SSL证书?
建议按照以下顺序判断:
1. 先确认项目是否有明确的国密要求
如果项目只要求国产化服务器、操作系统或数据库,并没有要求国密TLS,那么不需要因为“信创”两个字就直接购买国密SSL证书。
2. 确认是否要求SM2等国密算法
如果项目明确要求使用商用密码算法,则需要进一步选择支持对应国密体系的证书和TLS设备。
3. 确认客户端环境
重点检查:
- 普通Chrome、Firefox、Edge等浏览器;
- 国密浏览器;
- 移动端应用;
- API客户端;
- 内部业务终端;
- 专用终端或密码设备。
不同客户端支持的TLS体系可能不同。
4. 确认服务器和网关支持情况
申请证书之前,应确认实际使用的:
- Nginx;
- Apache;
- IIS;
- Tomcat;
- F5;
- 负载均衡器;
- 国密网关;
是否支持项目要求的证书和国密TLS方案。
5. 最后确定证书类型
在确定技术体系之后,再根据域名数量、组织身份验证要求等选择单域名、多域名、通配符、DV或OV等具体证书。
如果对证书类型存在疑问,可以先参考 SSL证书选购指南。
信创SSL证书部署需要注意什么?
信创环境下,不能只检查“浏览器有没有小锁”。
至少需要检查以下几个环节:
| 检查项目 | 主要内容 |
|---|---|
| 证书 | 域名、有效期、证书类型 |
| 公钥算法 | RSA、ECC或SM2 |
| 证书链 | 根证书、中间证书是否正确 |
| 信任体系 | 客户端是否信任对应CA |
| TLS协议 | 服务器是否支持项目要求的协议 |
| 密码算法 | 是否符合项目要求 |
| 服务器 | Nginx、IIS、Tomcat等是否兼容 |
| 客户端 | 普通浏览器或国密浏览器是否兼容 |
| 密码设备 | 国密网关、HSM等是否正常工作 |
尤其需要注意证书、服务器和客户端三者之间的兼容关系。
信创SSL和普通SSL证书怎么区分?
可以简单理解为:
普通SSL关注的是“HTTPS能不能安全建立连接”;信创/国密SSL进一步关注“这套HTTPS连接是否采用项目要求的国产密码体系和信任体系”。
所以两者并不是简单的高低级关系。
对于普通企业官网,如果没有明确的国密或国产密码要求,使用兼容性良好的公网SSL证书即可。
对于明确要求国密体系的政务、金融、能源及其他特定业务系统,则需要从证书、TLS协议、密码算法、服务器、客户端和信任链整体考虑。
常见问题 FAQ
Q:信创SSL证书是不是必须使用国产CA?
A:不能一概而论。是否必须使用国产CA,需要根据具体项目的国产化、密码应用和行业要求确定。国产CA只是信创SSL方案中的一个因素。
Q:普通SSL证书可以用于信创环境吗?
A:可以使用的范围取决于项目要求。如果项目没有明确要求国密算法或国密信任体系,普通RSA/ECC证书仍然可以用于相应的HTTPS服务。如果项目要求国密TLS,则需要选择符合要求的国密证书和配套技术方案。
Q:SM2证书和ECC证书有什么区别?
A:SM2属于我国商用密码体系中的椭圆曲线公钥密码算法;ECC是椭圆曲线密码学体系的统称。SM2和常见的P-256等国际椭圆曲线并不是同一种算法。
Q:部署国密SSL证书后就算完成信创HTTPS改造了吗?
A:不算。完整的国密HTTPS环境还涉及TLS协议实现、服务器或国密网关、客户端、CA信任链以及密码设备等多个环节。证书只是其中的一部分。



京公网安备11010502031690号
网站经营企业工商营业执照
















