免费SSL证书颁发机构有哪些?
截至 2026 年,能够免费签发受主流浏览器信任的 SSL/TLS 证书的机构主要有四家:
Let's Encrypt(ISRG 运营,全球部署最广,90 天证书加 ACME 全自动,每注册域名每周约 50 张限额)、
ZeroSSL(apilayer 运营,通过 Sectigo 信任链签发,免费层级每 90 天 3 张证书,提供 Web 控制台与 REST API,通配符需付费)、
Google Trust Services Public CA(免费、支持 ACME,适合有云基础设施经验的团队)、
Cloudflare Universal SSL(CDN 托管模式,证书绑定在 Cloudflare 边缘节点,不适用于自管服务器)。
免费证书均为 DV 级别,不包含企业身份验证,通配符和更长有效期通常需要付费。
能免费签发受浏览器信任的 SSL 证书的机构,2026 年值得关注的主要有四家:Let's Encrypt、ZeroSSL、Google Trust Services 和 Cloudflare。前三家是传统 CA 模式,证书可以下载到自己的服务器;Cloudflare 是托管模式,证书绑在 CDN 边缘节点。选哪家,取决于你是自己管服务器还是已经用 CDN。
主流免费证书机构对比
| 机构 | 免费证书 | ACME | 通配符 | 典型特点 |
|---|---|---|---|---|
| Let's Encrypt | 有 | 支持 | 支持(DNS-01) | 最主流,开源非营利,自动化程度高 |
| ZeroSSL | 有(每 90 天 3 张) | 支持 | 需付费 | Web 控制台 + REST API,操作门槛低 |
| Google Trust Services | 有 | 支持 | 支持 | Google 公信 CA,适合自动化与规模化 |
| Cloudflare | 有(托管模式) | 部分 | 支持 | CDN/DNS 托管体系,Universal SSL |
Let's Encrypt
最优先考虑的免费公开 CA。由非营利组织 Internet Security Research Group(ISRG)运营,通过 ACME 协议自动完成域名验证和签发,支持 HTTP-01、DNS-01 等验证方式。证书 90 天有效期,设计上就要求自动续期。
适合普通网站、Nginx/Apache、多域名和通配符场景,配合 Certbot、acme.sh 使用。需要注意的限额:每个注册域名每 7 天最多签发 50 张证书,个人和小企业基本用不完,共享主机上多个站点共用一个主域名时可能触顶。证书全为 DV 级别,信任链机制可以参考数字证书的信任体系。
ZeroSSL
由 apilayer 运营(现已并入 HubSpot 生态),证书通过 Sectigo 的信任链签发(USERTrust 根),浏览器兼容性和 Let's Encrypt 相当。特点是有 Web 控制台和 REST API,不习惯命令行的人可以直接在网页上申请。
免费层级的关键限制:每 90 天最多 3 张证书,多域名证书免费版最多 3 个域名,通配符证书需要付费;付费版支持 1 年有效期,在有效期缩短过渡期内也支持 200 天证书。
网上部分资料写"每月 10 张"之类的配额,那是早期或特定渠道的说法,以 ZeroSSL 官方当前规则为准。申请方式可以参考免费证书的申请条件。
Google Trust Services 与 Cloudflare
Google Trust Services 提供 Public CA,通过 ACME 客户端申请公开信任的 TLS 证书,签发本身不收费,使用 Google Trust Services 的根和中间 CA。不过部分场景需要 Google Cloud 项目和相关配置,更适合有自动化或云基础设施经验的团队。
Cloudflare 的模式不同:Universal SSL 是 CDN 托管证书,域名接入 Cloudflare 后由它在边缘节点处理 HTTPS,不是"下载证书装到自己 Nginx"的传统模式。已经用 Cloudflare 的站点直接用托管证书更省事;自己管服务器、需要证书文件的,走前三家。
免费SSL证书颁发机构怎么选
判断标准两条:
- 证书谁来管理。自己管理服务器(Nginx、Apache、独立主机)选 Let's Encrypt、ZeroSSL、Google Public CA,下载证书文件自己部署,证书安装配置流程可以参考;已经接入 CDN,用 Cloudflare 等平台的托管证书。
- 需要什么功能。只要 DV 加密,免费够用;需要通配符、更长有效期、企业身份验证(OV/EV)、人工支持,选付费产品。
免费证书全是 DV 级别,只验证域名控制权,不显示企业身份。需要区分公共信任 CA 和私有 PKI:Google Cloud Certificate Authority Service 这类是企业私有 CA 产品,需要付费,不是免费公网证书服务。部署后可以用浏览器信任状态检测确认证书链被正常信任。
常见问题解答
免费证书和付费证书加密效果一样吗?
加密强度一样。免费证书和付费证书使用相同的算法和密钥标准,差异在验证级别(免费只有 DV)、通配符、有效期选项和人工服务上。
ZeroSSL 免费证书有多少配额?
每 90 天 3 张,多域名免费版最多 3 个域名,通配符需付费。超过配额可以等周期重置或升级付费。
Let's Encrypt 有申请数量限制吗?
每个注册域名每 7 天最多 50 张证书,个人和小企业很难触顶;共享主机多站点共用一个主域名时可能触发。
Cloudflare 的免费证书能下载到自己服务器用吗?
不能直接这样用。Cloudflare Universal SSL 是托管证书,由边缘节点签发和使用;自己服务器要装证书文件,用前三家的证书。
免费证书机构的格局在 2026 年已经稳定:Let's Encrypt 是自动化首选,ZeroSSL 适合要控制台的用户,Google Public CA 面向云原生团队,Cloudflare 覆盖 CDN 托管场景。选择的关键不是哪家更好,而是证书管理模式:自管服务器走传统 CA,CDN 托管直接用平台证书。四家签发的都是受浏览器信任的 DV 证书,注意各家免费配额和通配符规则差异,部署后用检测工具确认信任链,免费方案可以长期稳定运行。



京公网安备11010502031690号
网站经营企业工商营业执照
















