中间证书是什么?

更新时间:2026-03-10 来源:TopSSL技术团队

中间证书是什么?

中间证书(Intermediate Certificate)是 SSL 证书信任链中的中间层,用于连接根 CA 与服务器证书。服务器证书并不是直接由根证书签发,而是由中间 CA 完成日常签发。


为什么需要中间机构证书?

在公钥密码体系中,根证书作为整个信任链的信任锚点,其私钥具有极高的安全等级,通常处于完全离线、高度物理隔离的加密机中。如果直接用根证书去给海量网站颁发证书:

  • 一旦某个日常签发环节出现漏洞或私钥泄露,CA 机构需要吊销对应中间证书,并重新建立信任链。
  • 通过设立中间机构证书,根证书可以安全地离线休眠,仅用来给二级或三级的中间 CA 授权。即使某张中间证书出现意外需要吊销,也只会影响该中间证书的签发范围,避免了底层根信任的崩塌。

SSL证书链中中间机构证书的位置

在实际的 HTTPS 访问中,验证路径呈现为一个自下而上的树状层级:

  1. ​安装在目标网站服务器上,对应具体的域名的终端实体证书。
  2. ​由根 CA 授权签发,负责直接给服务器证书签名的中间机构证书。
  3. 内置在操作系统和浏览器中的最高信任锚点的根证书。

如果管理员在部署网站时遗漏了中间机构证书,客户端在验证时就无法顺畅地从服务器证书追溯到本地根证书,从而引发各种访问异常,排查此类问题时可以参考 HTTPS访问异常排查


运维部署中的注意事项与错误排查

在申请并下载商业或免费证书(如 Let's Encrypt证书)时,CA 机构通常会提供包含中间证书在内的压缩包。在实际操作中需要注意:

  • 正确合并证书链​:在配置 Nginx 或 Apache 等 Web 服务时,不能只放域名主证书,必须将服务器证书与中间机构证书按“主证书在上、中级证书在下”的顺序合并为一个完整的链条文件。
  • 规范部署流程​:具体的合并与参数写入细节,可参考 服务器安装证书 中的标准步骤。

当中间证书缺失时,客户端经常会遇到以下几类典型的访问报错:

  • NET::ERR_CERT_AUTHORITY_INVALID
  • unable to get local issuer certificate
  • certificate chain incomplete

常见问题 FAQ

Q:服务器只安装SSL证书,不安装中间证书可以吗?

A:部分现代桌面浏览器可能具备自主下载或缓存中间证书的能力,访问时表现正常。但在移动端、Java 运行环境、API 接口调用或部分严格的企业网络环境中,由于客户端无法补全完整信任链,会出现证书不受信任的报错。

Q:中间证书需要自己申请吗?

A:不需要。CA 机构签发服务器证书时,会自动提供对应的中间证书文件,管理员只需要按照服务器的配置规范,将服务器证书与中间证书合并写入证书链文件即可。

Q:如何确认我的服务器是否正确加载了中间机构证书?

A:可以通过在线的 SSL检测工具 进行扫描。如果工具提示“Chain is incomplete”或缺少中间证书,说明服务器未向客户端正确发送中级 CA 数据。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS安全服务平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

TopSSL是一站式SSL证书服务平台,提供免费SSL证书申请、商业SSL证书服务及HTTPS安全解决方案,支持DV、OV、EV、通配符和国密SSL证书服务。2004-2026 © 北京传诚信  版权所有 |  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn