中国有哪些SSL证书CA机构?
SSL证书并不是只有国外 CA 才能签发,中国也有自己的电子认证服务机构和数字证书产业体系。
需要注意的是,“中国有 CA 机构”和“这家 CA 签发的公网 SSL 证书能否被 Chrome、Safari、Firefox 等主流客户端默认信任”是两个不同问题。
前者涉及中国境内电子认证服务资质及相关密码管理要求,后者属于全球公开 PKI 信任体系。除此之外,面向政务、金融、关键信息基础设施等场景的国密证书,又涉及 SM2、SM3、SM4 以及商用密码相关要求。因此,判断一家 CA 是否适合公网 SSL、国密 TLS 或政企项目,不能只看“是不是中国 CA”,还需要看具体证书、根证书信任范围、密码资质和应用场景。
中国有没有可以签发SSL证书的CA机构?
有。
中国长期存在电子认证服务机构,可以依法提供数字证书相关服务。工信部此前的电子认证服务管理制度明确规定,电子认证服务机构需要依法取得《电子认证服务许可证》,并接受工业和信息化部监管。
同时,商用密码相关电子认证服务还涉及国家密码管理局的监管。2026年7月1日起施行的《电子认证服务使用密码管理办法》明确,采用商用密码技术提供电子认证服务,应依法取得国家密码管理局颁发的《电子认证服务使用密码许可证》。
因此,国内 CA 的合法资质与其公网 TLS 证书是否能够被全球浏览器默认信任,需要拆开判断:
- 电子认证服务资质:主要评估机构是否具备相应电子认证服务资格。
- 商用密码相关许可:评估使用商用密码开展电子认证服务是否符合管理要求。
- 公网根证书信任:评估 Chrome、Firefox、Safari 等客户端信任库是否默认信任其根证书。
- 国密体系支持:评估机构是否能够满足 SM2、SM3、SM4 等国密应用需求。
- 具体证书产品:评估具体证书究竟适用于公网、内网还是国密环境。
这几个维度在实际项目中不能互相替代。
国内CA和公网SSL证书CA有什么区别?
这是理解“中国 CA”的关键。一个机构具有中国境内的电子认证服务资质,并不意味着它签发的每一种数字证书都能够被全球浏览器默认信任。
公网 HTTPS 使用的是全球浏览器和操作系统共同参与构建的 PKI 信任体系。以 Mozilla 为例,Firefox 会维护自己的 Root Store,根证书进入该信任库需要按照其 CA 证书政策经过严苛审计;被纳入信任库的根证书才能作为 TLS 服务器证书的信任锚。
因此,企业购买公网 SSL 时真正需要关注的是:这张证书最终链到哪个受信任根证书,以及目标客户端是否信任这个根。而不是简单判断“CA 是不是中国公司”。
这也解释了为什么国内用户购买公网 SSL 证书时,经常会看到 DigiCert、Sectigo、GlobalSign 等国际 CA,而中国本土的电子认证机构则更多出现在政务、金融、企业身份认证和国密应用等场景。
中国有哪些比较常见的CA机构?
国内电子认证服务市场中,可以看到 CFCA、SHECA、BJCA、GDCA 等具有较高知名度的机构。这些机构的业务范围并不完全相同,不能简单把它们都归类为公网 SSL CA。
- **中国金融认证中心(CFCA)**:长期服务于金融及电子认证领域,在金融机构、企业认证和密码应用等场景具有较高知名度。如果用于 SSL/TLS 项目,应进一步查看具体证书产品及其信任链,不能仅根据机构名称判断公网浏览器兼容性。
- **上海市数字证书认证中心(SHECA)**:国内较早开展电子认证服务的机构之一,在政务、企业数字身份及相关安全应用中具有较广泛的应用。其具体数字证书产品同样需要根据应用环境判断,公网 TLS、企业内部认证和国密应用并不是同一个产品体系。
- **北京数字认证中心(BJCA)**:长期服务政务、企业及其他行业客户,在电子认证、数字身份和密码应用领域具有较高知名度。对于政务或企业项目,需要根据系统的实际认证、加密及合规要求选择具体产品。
- **广东省数字证书认证中心(GDCA)**:在华南地区电子认证及数字身份服务领域具有较高知名度,参与企业和政务等场景的数字证书服务。同样需要区分其电子认证服务、SSL/TLS 证书以及其他数字证书产品。
为什么很多网站使用的是国外CA签发的SSL证书?
原因并不是“中国没有 CA”,而是公网 HTTPS 的信任生态具有全球化特点。
一个网站的用户可能使用 Windows、macOS、Android、iOS 以及各类 Linux 系统,这些客户端各自维护或依赖相应的信任库。例如,Mozilla 明确采用自己的 Root Store 机制决定哪些 CA 根证书被 Firefox 默认信任。
因此,面向全球公网的网站在选择 SSL 证书时,通常更关注:
客户端兼容性 ➔ 根证书信任 ➔ 证书链 ➔ 域名覆盖 ➔ 证书类型
企业在选型时可以先查看 SSL证书类型,并结合 SSL证书选购指南 进行权衡。
国内CA为什么有些证书无法直接被普通浏览器信任?
如果一张证书链最终使用的根证书没有被目标操作系统或浏览器默认信任,那么即使证书本身由合法 CA 签发,客户端仍然可能显示证书不受信任:
服务器证书 ➔ 中间 CA ➔ 根 CA ➔ 客户端信任库
最后一层信任库决定了客户端能否建立默认信任。因此,CA 具有合法资质并不等于其所有根证书都进入全球浏览器信任库,中国 CA、国密 CA、内网 CA 和公网 TLS CA 在概念上也需要区分看待。
WoSign事件对中国公网CA有什么影响?
中国公网 CA 发展过程中确实出现过影响国际信任体系的历史事件,其中较典型的是 WoSign 和 StartCom。
2016 年,Mozilla 公布调查结果,指出 WoSign 存在包括回溯签发 SHA-1 证书、未披露收购 StartCom 等问题,并决定停止信任相关根证书签发的新证书。随后 Mozilla 进一步推进相关根证书的移除,并在 Firefox 58 中完成了对相关 WoSign 和 StartCom 根证书的清理。
这段历史说明的是:公网 CA 能否获得并持续保持国际浏览器信任,取决于持续的审计、证书签发管理和根证书运营能力。它并不能简单推导成“中国 CA 没有国际信任”。因此,把 WoSign 作为公网 CA 信任体系的历史案例,有助于理解根库信任管理的规则。
国密SSL证书与普通公网SSL证书有什么区别?
国密 SSL 证书主要面向采用国产密码算法和国密 TLS 技术体系的应用环境。
- 普通公网 TLS 体系:围绕 RSA/ECC 算法、SHA-256 签名以及 AES 加密构建。
- 国密 TLS 体系:主要采用 SM2、SM3、SM4 等商用密码算法。
两者并不是简单的“国外 SSL”和“中国 SSL”的区别,而是密码算法体系、协议实现、客户端环境和证书信任体系存在差异。如果项目原先使用 HTTP,需要进行 HTTPS 改造或兼容部署,可以参考 网站从HTTP更改为HTTPS。
国密 SSL 常见于政务系统、金融机构、政务云、信创环境,以及对商用密码存在明确要求的业务系统。如果业务同时要求普通浏览器访问和国密客户端访问,还可能采用双证书、双算法等兼容架构。
国密SSL证书是不是只能由中国CA签发?
不能简单这样表述。判断国密 SSL 项目时,需要分别考虑:
- CA 是否具备相应电子认证服务资质;
- CA 使用商用密码是否具备相应许可;
- 证书是否采用 SM2 等国密算法;
- 客户端是否支持对应国密 TLS;
- 系统是否存在明确的商用密码应用要求;
- 是否需要进行密评;
- 是否需要兼容普通国际浏览器。
国家密码管理局目前对电子认证服务、电子政务电子认证服务以及商用密码应用安全性评估等都有相应管理制度。因此,国密 SSL 的选型不能仅看“是不是中国 CA”。
如何判断一家CA是否适合自己的SSL项目?
如果是普通公网网站,建议优先确认:
- 证书是否属于公开 TLS 证书;
- 根证书是否被目标浏览器和操作系统信任;
- 是否支持需要保护的域名(单域名、多域名或通配符);
- 是否满足服务器和客户端兼容性要求。
如果是政务、金融、信创或国密项目,还需要进一步确认 CA 的相关资质、商用密码许可、SM2/SM3/SM4 支持情况、国密 TLS 实现,以及是否需要双证书或涉及密评要求。
在证书部署、格式转换或证书链检查阶段,可以使用 SSL证书工具 进行排查和验证。
如何查询国内CA的资质?
如果需要确认一家中国电子认证服务机构的资质,建议优先查看国家主管部门公布的信息,而不是只参考企业官网宣传。
工信部负责电子认证服务相关监管,并公布电子认证服务许可相关信息。涉及商用密码和电子认证服务使用密码的事项,可以通过国家密码管理局的公开信息和在线服务查询。国家密码管理局目前提供电子认证服务使用密码许可、电子政务电子认证服务机构资质认定等相关办事指南。
常见问题 FAQ
Q:中国有没有自己的SSL证书CA?
A:有。中国存在多家电子认证服务机构,可以提供数字证书相关服务。但需要区分电子认证服务资质、公网 TLS 证书、国密证书和内部数字证书,它们对应的应用环境和信任体系并不相同。
Q:国内CA签发的SSL证书能被Chrome和Safari直接信任吗?
A:需要看具体证书使用的根证书以及目标客户端的信任库,不能根据“国内 CA”这一身份直接判断。公网 SSL 证书应重点确认其根证书是否获得目标操作系统和浏览器的默认信任。
Q:中国CA和DigiCert、Sectigo有什么区别?
A:主要区别不在于“哪个国家的 CA”,而在于具体证书产品、根证书信任、验证体系、域名覆盖范围、兼容性和服务方式。面向全球公网的网站一般优先考虑客户端兼容性;涉及国密和国内合规要求的系统,则需要进一步考虑商用密码相关要求。
Q:国密SSL证书和普通SSL证书可以同时部署吗?
A:可以。在需要同时兼容普通公网客户端和国密客户端的环境中,可以根据服务器、网关及客户端能力采用双证书或其他兼容架构。具体方案需要结合国密 TLS 实现和业务架构确定。
评估 CA 机构的适用性需要建立“电子认证资质 / 商用密码许可 / 公网根信任 / 国密应用”的四维判断标准。对于公网 Web 和 API,应将客户端默认信任与证书链完整性放在首位;而对于涉及政务或商用密码合规的项目,则需要进一步评估国密 TLS 方案与许可资质。先厘清业务的真实接入场景,再去匹配对应的 CA 机构与证书类型,能够让技术选型更加准确高效。



京公网安备11010502031690号
网站经营企业工商营业执照
















