信创SSL证书是什么?国密SSL、SM2与国产CA的关系

更新时间:2026-01-05 来源:TopSSL技术团队

信创SSL证书并不是一种独立的SSL证书类型。

信创是“信息技术应用创新”的简称。在SSL/TLS领域,信创并不意味着简单地把国外CA更换成国产CA,也不是所有国产SSL证书都可以直接称为“信创SSL证书”。

实际项目中,需要结合系统使用的操作系统、服务器、密码设备、浏览器以及行业监管要求,确定是否需要采用国产CA、国密算法或国密SSL/TLS体系。

如果项目明确要求使用国密密码体系,那么证书、服务器和客户端之间还需要解决国密算法和信任链的兼容问题。


什么是信创SSL证书?

“信创SSL证书”更多是行业应用中的一种描述,并不是与DV、OV、EV并列的标准证书验证类型

DV、OV、EV主要描述​CA对申请主体进行什么程度的身份验证​;而信创、国密更多涉及​技术体系、密码算法、基础设施和国产化环境适配​。

因此,一张证书可以同时具有不同维度的属性,例如:

  • DV / OV:表示证书的身份验证级别;
  • RSA / ECC / SM2:表示证书采用的公钥算法体系;
  • 国际信任链 / 国密信任链:表示证书所处的信任体系;
  • 单域名 / 多域名 / 通配符:表示证书保护域名的范围。

把这些概念分开,才能正确进行信创环境下的SSL证书选型。


信创环境为什么会涉及SSL证书?

传统HTTPS网站大多采用RSA或ECC公钥体系,并使用国际主流CA提供的公网信任链。

而部分政务、金融、能源、运营商以及其他对国产密码体系有明确要求的系统,需要采用符合项目要求的国密密码技术。

这时,普通RSA证书可能无法满足整个系统的国密TLS要求,就需要考虑国密SSL证书以及对应的服务器、网关和客户端环境。

因此,信创SSL项目真正需要考虑的是:

证书 + CA信任链 + 密码算法 + TLS实现 + 服务器/网关 + 客户端

而不是单独购买一张“国产SSL证书”。


国产CA和信创SSL是什么关系?

国内存在多家电子认证服务机构,可以提供不同类型的数字证书服务。

在具体信创项目中,是否必须使用国产CA,需要根据项目招标要求、行业规范、密码应用要求以及系统实际环境确定。

因此:

国产CA不等于信创证书,信创项目也不一定只看CA是不是国产。

如果项目要求使用国密信任体系,则还需要进一步确认CA是否提供对应的国密证书、国密证书链以及客户端信任支持。


国密SSL证书中的SM2、SM3和SM4分别做什么?

国密SSL/TLS环境涉及多个密码算法,它们承担的作用并不相同。

算法类型主要用途
SM2公钥密码算法公钥加密、数字签名等
SM3密码杂凑算法数据摘要、完整性校验等
SM4对称密码算法数据加密

因此,“SM2/SM3/SM4国密SSL”并不是说一张SSL证书本身同时采用三个完全相同用途的算法。

在实际TLS通信过程中,不同算法会分别参与身份认证、密钥交换、数据完整性保护和对称加密等环节。


国密SSL和普通RSA SSL有什么区别?

最核心的区别在于密码体系不同。

普通公网HTTPS环境主要采用RSA或ECC等国际通用密码算法,并依赖浏览器和操作系统内置的公网CA信任体系。

国密SSL则面向采用我国商用密码算法体系的TLS环境,需要服务器、客户端、证书以及信任链之间形成完整的国密支持。

因此,​申请国密SSL证书并不等于网站自动完成了国密改造​​。

如果服务器仍然只支持传统RSA TLS,单纯更换成一张国密证书并不能解决问题。


为什么有些系统需要RSA与国密双证书?

实际部署中,系统可能同时面对传统客户端和国密客户端。

例如:

  • 普通浏览器采用传统TLS连接;
  • 国密浏览器采用国密TLS连接;
  • 部分网关同时需要兼容两套密码体系。

这种情况下,可以根据系统架构采用​RSA证书与国密证书的双证书部署方案​,由支持该方案的服务器、负载均衡器或国密网关根据客户端能力建立对应的TLS连接。

这样可以兼顾传统客户端兼容性和国密环境要求。

不过,是否采用双证书不能只看证书本身,还需要确认Web服务器、网关以及客户端是否支持对应的国密TLS实现。


信创环境如何选择SSL证书?

建议按照以下顺序判断:

1. 先确认项目是否有明确的国密要求

如果项目只要求国产化服务器、操作系统或数据库,并没有要求国密TLS,那么不需要因为“信创”两个字就直接购买国密SSL证书。

2. 确认是否要求SM2等国密算法

如果项目明确要求使用商用密码算法,则需要进一步选择支持对应国密体系的证书和TLS设备。

3. 确认客户端环境

重点检查:

  • 普通Chrome、Firefox、Edge等浏览器;
  • 国密浏览器;
  • 移动端应用;
  • API客户端;
  • 内部业务终端;
  • 专用终端或密码设备。

不同客户端支持的TLS体系可能不同。

4. 确认服务器和网关支持情况

申请证书之前,应确认实际使用的:

  • Nginx;
  • Apache;
  • IIS;
  • Tomcat;
  • F5;
  • 负载均衡器;
  • 国密网关;

是否支持项目要求的证书和国密TLS方案。

5. 最后确定证书类型

在确定技术体系之后,再根据域名数量、组织身份验证要求等选择单域名、多域名、通配符、DV或OV等具体证书。

如果对证书类型存在疑问,可以先参考 SSL证书选购指南


信创SSL证书部署需要注意什么?

信创环境下,不能只检查“浏览器有没有小锁”。

至少需要检查以下几个环节:

检查项目主要内容
证书域名、有效期、证书类型
公钥算法RSA、ECC或SM2
证书链根证书、中间证书是否正确
信任体系客户端是否信任对应CA
TLS协议服务器是否支持项目要求的协议
密码算法是否符合项目要求
服务器Nginx、IIS、Tomcat等是否兼容
客户端普通浏览器或国密浏览器是否兼容
密码设备国密网关、HSM等是否正常工作

尤其需要注意​证书、服务器和客户端三者之间的兼容关系​。


信创SSL和普通SSL证书怎么区分?

可以简单理解为:

普通SSL关注的是“HTTPS能不能安全建立连接”;信创/国密SSL进一步关注“这套HTTPS连接是否采用项目要求的国产密码体系和信任体系”。

所以两者并不是简单的高低级关系。

对于普通企业官网,如果没有明确的国密或国产密码要求,使用兼容性良好的公网SSL证书即可。

对于明确要求国密体系的政务、金融、能源及其他特定业务系统,则需要从证书、TLS协议、密码算法、服务器、客户端和信任链整体考虑。


常见问题 FAQ

Q:信创SSL证书是不是必须使用国产CA?

A:不能一概而论。是否必须使用国产CA,需要根据具体项目的国产化、密码应用和行业要求确定。国产CA只是信创SSL方案中的一个因素。

Q:普通SSL证书可以用于信创环境吗?

A:可以使用的范围取决于项目要求。如果项目没有明确要求国密算法或国密信任体系,普通RSA/ECC证书仍然可以用于相应的HTTPS服务。如果项目要求国密TLS,则需要选择符合要求的国密证书和配套技术方案。

Q:SM2证书和ECC证书有什么区别?

A:SM2属于我国商用密码体系中的椭圆曲线公钥密码算法;ECC是椭圆曲线密码学体系的统称。SM2和常见的P-256等国际椭圆曲线并不是同一种算法。

Q:部署国密SSL证书后就算完成信创HTTPS改造了吗?

A:不算。完整的国密HTTPS环境还涉及TLS协议实现、服务器或国密网关、客户端、CA信任链以及密码设备等多个环节。证书只是其中的一部分。


立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn