IIS 导入证书时的密码在哪里获取?

更新时间:2026-02-06 来源:TopSSL技术团队

IIS 导入证书时的密码在哪里获取?

先看 PFX 证书是从哪里来的。IIS 导入 .pfx.p12 文件时要求输入的密码,是​生成这个文件时设置的保护密码​,不是 Windows Server 的登录密码,也不是云平台账号密码。

不同来源的 PFX,密码获取方式不一样。


从 CA 或云平台下载的 PFX

如果证书是从 CA 机构或云平台下载的,先解压证书压缩包。

有些证书包会把密码单独放在 password.txtkeystorePass.txtreadme.txt 等文件中,直接打开就能看到。

还有一些平台会在生成 PFX 时,在网页上显示一次随机密码。如果当时没有保存,可以登录证书管理后台,看看订单详情中是否提供密码查看、重新导出或重新下载功能。

这里有一点要注意:**不要把 PFX 密码和证书私钥混为一谈。**PFX 是一个包含证书和私钥的容器,IIS 要求输入的是这个容器的保护密码。

自己用 OpenSSL 生成 PFX

如果 PFX 是自己用 .crt.pem.key 文件生成的,那么密码就是执行 openssl pkcs12 -export 时设置的密码。

例如:

openssl pkcs12 -export -out new_cert.pfx -inkey server.key -in server.crt

执行命令后,OpenSSL 会要求输入:

Enter Export Password:

这里设置的密码,就是以后导入 IIS 时需要输入的密码。

如果生成 PFX 时没有设置密码,而是直接回车,那么导入 IIS 时可以把密码框留空。

3. 从其他 Windows Server 导出的 PFX

如果 PFX 是从另一台 Windows Server 的证书库中导出的,那么密码是在执行“证书导出”向导时设置的。

这种密码不会随着 IIS 自动保存,也没有一个统一的默认密码。忘记了的话,需要找当时执行导出操作的人确认。


PFX 密码忘记了怎么办?

PFX 密码本身不能直接重置。

但是否需要重新申请证书,要看原来的私钥还在不在。

原始 .key 私钥还在

这种情况不用重新购买证书。

只要原来的证书文件和 .key 私钥还在,就可以重新生成一个 PFX,并设置新的密码:

openssl pkcs12 -export \
-out new_cert.pfx \
-inkey server.key \
-in server.crt

重新输入一个新的密码即可。

如果 CA 同时提供了中间证书,还需要根据实际证书链情况将中间证书一并打包。

.key 私钥也丢失了

如果原来的 PFX 密码忘了,同时 .key 私钥也没有保存,那么就不能从这个 PFX 中直接恢复私钥。

这种情况下,需要登录证书签发平台申请​**重新签发(Reissue)**​,重新生成 CSR 和私钥,再由 CA 签发一张新的证书。


密码明明正确,IIS 为什么还提示密码错误?

这也是 IIS 导入 PFX 时比较容易遇到的问题。

如果确认密码没有输错,但 Windows Server 仍然提示“指定的密码不正确”,​不一定真的是密码错误​。

部分旧版 Windows Server 对使用较新 OpenSSL 版本生成的 PKCS#12/PFX 文件兼容性不好,导入失败后可能直接显示成密码错误。

可以重新生成一个兼容模式的 PFX,例如 OpenSSL 3.x 可以尝试:

openssl pkcs12 -legacy -export \
-out legacy_cert.pfx \
-inkey server.key \
-in server.crt

然后再把 legacy_cert.pfx 导入 IIS。

如果这样能够正常导入,问题一般就在 PFX 的加密参数兼容性,而不是原来的密码。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn