网站怎么申请HTTPS证书?
网站申请 HTTPS 证书,本质上是向 CA(Certificate Authority,证书颁发机构)申请一张用于服务器身份认证的 SSL/TLS 证书。
申请过程并不复杂,核心步骤是:选择证书类型 → 生成CSR和私钥 → 提交申请 → 完成域名验证 → 下载证书 → 部署到服务器 → 检查HTTPS是否正常。个人网站和普通企业网站一般选择 DV 证书即可;涉及企业身份展示或特定行业要求时,再考虑 OV 或 EV。
需要注意的是,SSL 证书负责身份认证和建立 TLS 信任关系,TLS 版本、密码套件和 HTTP 到 HTTPS 的跳转则属于服务器配置。
申请HTTPS证书前需要准备什么?
正式申请证书前,先确认三个问题:
第一,确定需要保护哪些域名。
例如:
example.com
www.example.com
api.example.com
如果需要保护多个域名,可以根据实际架构选择单域名、多域名或通配符证书。
第二,确定证书类型。
主要包括:
- DV SSL证书
- OV SSL证书
- EV SSL证书
第三,确定服务器环境。
常见部署环境包括:
- Nginx
- Apache
- IIS
- Tomcat
- WebLogic
- 宝塔面板
- CDN
- 负载均衡
- 云服务器
服务器类型会影响证书最终的安装方式,但不会改变证书申请的基本流程。
如果还没有确定应该购买哪一种证书,可以先了解 SSL证书类型。
DV、OV、EV证书怎么选择?
DV SSL证书
DV(Domain Validation)主要验证申请人是否控制目标域名。
常见验证方式包括:
- DNS记录验证;
- HTTP文件验证;
- 邮箱验证。
DV 不需要 CA 对企业主体进行完整的人工身份审核,因此申请流程相对简单。
适合:
- 个人网站;
- 博客;
- 企业普通官网;
- API服务;
- 测试环境;
- 一般互联网应用。
对于绝大多数普通网站,DV 已经可以满足 HTTPS 加密通信和服务器身份认证需求。
OV SSL证书
OV(Organization Validation)除了验证域名控制权,还会对申请组织进行身份审核。
适合:
- 企业官方网站;
- 企业应用系统;
- 商业平台;
- 对企业身份有明确要求的业务系统。
OV 的主要区别在于增加了组织身份验证,而不是“加密强度比 DV 高”。
EV SSL证书
EV(Extended Validation)要求 CA 按照更严格的组织身份验证规则进行审核。
过去浏览器曾经使用绿色地址栏等方式突出 EV 信息,但现代浏览器已经弱化这类展示方式,因此不能再把“绿色地址栏”作为 EV 的主要卖点。
EV 更适合:
- 金融机构;
- 大型商业平台;
- 对企业身份审核有明确要求的业务。
是否选择 EV,应根据实际业务、行业要求和客户信任需求判断,而不是单纯追求更高级的证书类型。
第一步:生成CSR和私钥
申请 SSL 证书之前,需要生成 CSR(Certificate Signing Request,证书签名请求)。
CSR 中包含申请证书所需要的公钥及相关信息,而与 CSR 对应的私钥必须由申请方自行保存。
可以使用 OpenSSL 生成,也可以使用 SSL证书工具 中的 CSR 工具生成。
例如使用 OpenSSL:
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.com.key \
-out example.com.csr
生成后得到:
example.com.key
example.com.csr
其中:
.key → 私钥
.csr → 证书签名请求
私钥不要上传到公开平台,也不要发送给 CA 或其他无关人员。
CA 根据 CSR 中的公钥签发证书,而私钥始终由申请方保存。
第二步:提交SSL证书申请
选择 CA 或证书服务商后,提交:
- 证书类型;
- 需要保护的域名;
- CSR 文件;
- 联系信息;
- 企业资料(OV/EV需要)。
例如申请:
www.example.com
需要确保 CSR 和最终申请的域名规划一致。
如果申请的是通配符证书:
*.example.com
则可以覆盖:
www.example.com
api.example.com
shop.example.com
但通配符证书一般不能直接覆盖:
example.com
因此申请前需要确认裸域和子域名的实际使用情况。
第三步:完成域名控制权验证
提交申请后,CA 需要确认申请人确实控制该域名。
DV证书常见验证方式有三种。
DNS验证
在域名 DNS 中添加 CA 指定的记录。
例如:
类型:CNAME
主机记录:_xxxxx.example.com
记录值:xxxxx.ca.example
DNS 生效后,CA 自动检查记录。
这种方式比较适合:
- CDN;
- 云服务器;
- 没有 Web 服务器的域名;
- 自动化证书签发。
HTTP文件验证
CA 提供一个指定文件,需要将文件放到网站指定目录。
例如:
http://example.com/.well-known/pki-validation/xxxxx.txt
CA 访问该地址并验证文件内容。
邮箱验证
部分证书支持使用域名相关的管理邮箱进行验证。
例如:
admin@example.com
administrator@example.com
hostmaster@example.com
postmaster@example.com
webmaster@example.com
具体可用邮箱和验证方式以 CA 实际要求为准。
第四步:下载SSL证书
完成验证后,CA 会签发证书。
下载时需要根据服务器环境选择相应格式。
常见格式包括:
| 格式 | 常见用途 |
|---|---|
.crt/.cer | Windows、Nginx、Apache等 |
.pem | Linux、Nginx、Apache等 |
.key | 私钥 |
.pfx/.p12 | IIS、Windows、部分Java环境 |
.jks | Java应用环境 |
部分 CA 下载包中还会提供:
服务器证书
+
中间CA证书
服务器部署时需要正确配置证书链。
第五步:把SSL证书安装到服务器
证书申请完成后,还需要部署到实际提供 HTTPS 服务的设备。
例如 Nginx 一般需要配置:
server {
listen 443 ssl;
server_name example.com;
ssl_certificate /etc/nginx/ssl/fullchain.pem;
ssl_certificate_key /etc/nginx/ssl/example.com.key;
}
IIS 则需要将 PFX 导入 Windows 证书存储,然后在网站的 HTTPS 绑定中选择对应证书。
Tomcat、Apache、WebLogic、CDN 和负载均衡设备的安装方式各不相同。
如果已经拿到证书但不知道怎么部署,可以参考 SSL证书安装指南。
第六步:检查HTTPS是否部署成功
证书安装完成后,不要只看浏览器能不能打开网站,还需要检查实际返回的证书。
重点检查:
- 证书是否已经生效;
- 域名是否匹配;
- SAN 是否包含访问域名;
- 证书是否过期;
- 中间证书是否完整;
- TLS 版本是否正常;
- HTTPS 是否能够正常握手;
- CDN或负载均衡是否仍然返回旧证书。
例如访问:
https://example.com
如果浏览器提示:
NET::ERR_CERT_COMMON_NAME_INVALID
重点检查证书是否包含当前访问域名。
如果出现:
NET::ERR_CERT_DATE_INVALID
则需要检查证书有效期以及客户端系统时间。
如果出现:
ERR_SSL_PROTOCOL_ERROR
则需要进一步检查服务器 TLS 配置。
遇到证书异常,可以使用 SSL证书检测工具 检查服务器实际返回的证书和证书链。
HTTPS证书申请完成后还需要做什么?
证书部署成功并不代表 HTTPS 配置已经全部完成。
如果网站原来使用:
http://example.com
上线 HTTPS 后,可以根据网站迁移方案将 HTTP 请求跳转到:
https://example.com
例如:
HTTP
↓
301
↓
HTTPS
网站从 HTTP 迁移到 HTTPS 时,还需要同步检查:
- 网站内部链接;
- 图片和JS资源;
- Canonical;
- Sitemap;
- robots.txt;
- CDN配置;
- Cookie Secure 属性;
- 第三方接口;
- 搜索引擎收录地址。
如果是已经运营的网站,可以参考 网站从HTTP更改为HTTPS。
免费HTTPS证书和付费SSL证书有什么区别?
免费证书和付费证书都可以建立 HTTPS 加密连接,不能简单理解为“免费证书加密强度低,付费证书加密强度高”。
真正需要比较的是:
- 验证级别;
- 证书有效期;
- 自动续期能力;
- 域名数量;
- 通配符支持;
- CA品牌;
- 技术支持;
- 企业身份验证;
- 行业合规要求。
例如 Let's Encrypt 等免费 DV 证书非常适合自动化部署和个人网站。
企业业务如果需要 OV、EV、通配符、多域名或者商业技术支持,则可以根据实际需求选择商业 SSL 证书。
因此,选择证书时应先看业务需求,再看价格。
SSL证书多久需要更新一次?
公开信任的 TLS 服务器证书存在有效期限制,证书不能永久使用。
因此申请证书后,还需要建立续期机制。
对于支持自动化续期的免费 DV 证书,可以通过 ACME 协议实现自动申请和续期。
商业证书也需要在到期前重新签发并部署。
尤其需要注意:
重新签发证书后,不代表服务器已经自动使用新证书。
实际生产环境中经常出现:
CA已经签发新证书
↓
服务器仍然使用旧证书
↓
浏览器继续看到旧证书
所以续期后一定要重新检查公网实际返回的证书。
常见问题 FAQ
Q:网站申请HTTPS证书需要多长时间?
A:DV证书完成域名控制权验证后一般可以较快签发;OV和EV还涉及组织身份审核,实际时间取决于CA审核流程和申请资料。不要单纯按照固定小时数判断。
Q:申请SSL证书一定要购买吗?
A:不一定。Let's Encrypt 等 CA 提供免费 DV 证书,可以满足很多个人网站和普通互联网服务的 HTTPS 需求。是否选择商业证书,需要根据域名数量、企业身份验证、技术支持和业务要求决定。
Q:申请SSL证书必须生成CSR吗?
A:大多数标准证书申请流程需要 CSR。CSR 中包含公钥等申请信息,与之对应的私钥由申请方保存。部分云平台或证书服务可以代为生成密钥和 CSR,但生产环境需要明确私钥的生成位置和管理责任。
Q:SSL证书申请成功后网站就自动变成HTTPS了吗?
A:不会。证书签发只是申请流程的一部分,还需要把证书部署到 Nginx、Apache、IIS、Tomcat、WebLogic、CDN 或负载均衡等实际 HTTPS 服务节点,并正确配置 443 端口和 TLS。
SSL证书申请可以归纳为一条完整链路:证书选型 → CSR与私钥 → 提交申请 → 域名验证 → CA签发 → 下载证书 → 服务器部署 → HTTPS检测。其中最容易被忽略的是最后两个环节:证书签发成功并不等于服务器已经使用新证书,HTTPS能够访问也不代表证书链、TLS配置和多节点部署完全正确。对于生产网站,建议在申请、部署和续期三个阶段分别进行检查,尤其要确认公网实际返回的证书与预期证书一致。



京公网安备11010502031690号
网站经营企业工商营业执照
















