中间机构证书

更新时间:2026-03-10 来源:TopSSL AI 助理 作者:TopSSL AI 助理

中间机构证书

中间机构证书(Intermediate Certificate),又称中间 CA 证书,是 PKI 信任链中位于根证书(Root CA)和终端实体证书(如网站 SSL证书)之间的证书。它由根 CA 签发,用于向下签发终端证书,从而避免根私钥直接参与日常签发操作,提升整体信任体系的安全性与可维护性。

在 TLS 握手过程中,服务器必须向客户端发送完整的证书链(包括终端证书 + 所有必要的中间证书),否则客户端(尤其是移动端或旧版系统)可能因无法构建有效信任路径而报错“NET::ERR_CERT_AUTHORITY_INVALID”或“此连接不是私密连接”。中间证书本身不被操作系统或浏览器预置,因此不能省略传输;但其公信力完全依赖于上级根证书是否已被信任存储(trust store)收录。

不同 CA 的中间证书结构可能为单层(如 Let's Encrypt 的 R3 → 域名证书)或双层(如 Digicert 的 Primary Intermediate → Secondary Intermediate → 域名证书)。实际部署中需通过 ssl证书工具 验证链完整性,并确保 Web 服务器(如 Nginx/Apache)配置中正确拼接中间证书内容(通常追加在域名证书之后)。

需要注意的情况

  • 中间证书过期会导致整个站点 HTTPS 失效,即使终端证书仍在有效期内(例如 2021 年 Let's Encrypt 的 DST Root CA X3 过期事件)。
  • 部分国产 CA(如 华测国密CAvTrus(天威诚信))采用独立国密中间链,需搭配 国密SSL证书 和支持 SM2/SM3/SM4 的客户端才能完成完整握手。
  • 自签名中间证书不被公共信任体系认可,仅适用于私有 PKI 场景(如企业内网),不可用于公网网站。
立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费 SSL 证书申请|HTTPS 加密|企业级 SSL 证书服务 – TopSSL
提供免费与付费SSL证书申请
微信公众号二维码 扫一扫在线咨询
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 ©北京传诚信  版权所有 | TopSSL提供免费 SSL 证书与企业级付费证书申请,快速实现 HTTPS 加密  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn