HTTPS证书申请是网站开启HTTPS安全访问的第一步,主要包括选择SSL证书类型、提交申请、完成域名验证、下载证书文件以及部署到服务器几个步骤。
简单来说,申请HTTPS证书就是向受信任的CA机构(证书颁发机构)证明:
“这个域名属于申请者,并允许该域名使用HTTPS加密通信。”
目前主流浏览器(Chrome、Edge、Safari、Firefox)均依赖受信任CA签发的SSL证书建立HTTPS连接。如果网站没有安装有效SSL证书,用户访问时可能会看到“不安全”提示。https://www.topssl.cn/free-ssl
HTTPS证书申请需要准备什么?
申请SSL证书前,需要根据证书类型准备不同资料。
1. 域名控制权限
所有SSL证书都需要验证域名所有权。
常见验证方式包括:
- DNS解析验证(推荐)
- HTTP文件验证
- 邮箱验证
其中DNS验证兼容性最好,也是目前申请通配符SSL证书最常用的方法。
例如申请:
*.example.com
通配符证书时,需要在域名DNS中添加CA指定的TXT记录,验证完成后即可签发。
2. 企业身份资料(OV/EV证书需要)
如果申请企业SSL证书,需要额外提交企业信息。
例如:
- 企业名称;
- 营业执照信息;
- 联系方式;
- 组织注册地址。
| 证书类型 | 验证内容 | 适用场景 |
|---|---|---|
| DV SSL证书 | 验证域名所有权 | 个人网站、博客、测试环境 |
| OV SSL证书 | 验证企业身份+域名 | 企业官网、电商网站、业务系统 |
| EV SSL证书 | 严格企业身份审核 | 金融、支付、高安全业务 |
普通企业网站通常推荐选择OV SSL证书,在保证HTTPS加密的同时,可以提供企业身份可信证明。
HTTPS证书申请流程
第一步:选择适合的SSL证书类型
申请前首先需要确定:
- 保护几个域名?
- 是否需要企业身份认证?
- 是否需要国密算法?
- 是否需要保护多个子域名?
常见选择:
单域名SSL证书
适合:
www.example.com
单个网站使用。
通配符SSL证书
适合:
*.example.com
可以保护:
www.example.com
mail.example.com
api.example.com
但不能保护:
test.api.example.com
多级子域需要单独申请。
多域名SSL证书(SAN)
适合同时保护多个不同域名:
例如:
example.com
example.net
example.cn
适合集团企业、多品牌网站和SaaS平台。
第二步:提交SSL证书申请
选择证书后,需要提交:
- 域名信息;
- CSR文件(部分平台可自动生成);
- 联系人信息;
- 企业资料(OV/EV)。
其中CSR(Certificate Signing Request)是证书申请请求文件,包含:
- 域名信息;
- 公钥信息;
- 加密算法信息。
需要注意:
SSL证书申请时生成的私钥应由用户自行保存,不能泄露给任何第三方。
第三步:完成域名验证
CA机构会要求验证申请者是否拥有该域名控制权。
常见方式:
DNS验证
在域名解析中添加TXT记录。
优点:
- 验证速度快;
- 支持通配符证书;
- 不影响网站运行。
推荐企业用户使用。
文件验证
将指定文件上传到网站目录:
http://example.com/.well-known/
CA访问文件后完成验证。
适合普通单域名证书。
邮箱验证
CA发送验证邮件到指定邮箱。
目前使用较少。
第四步:下载SSL证书并部署
证书签发完成后,需要下载对应服务器格式。
常见格式:
| 格式 | 使用环境 |
|---|---|
| PEM | Nginx、Apache、Linux服务器 |
| PFX/P12 | IIS、Windows服务器 |
| JKS | Tomcat、Java应用 |
| DER | 部分Windows及客户端环境 |
部署时必须同时配置:
- 网站证书;
- 私钥文件;
- 中间证书链。
如果缺少中间证书,浏览器可能出现:
- NET::ERR_CERT_AUTHORITY_INVALID
- 证书不受信任
- HTTPS访问失败
SSL证书申请需要多久?
不同证书类型时间不同:
| 类型 | 签发时间 |
|---|---|
| DV SSL证书 | 几分钟到数小时 |
| OV SSL证书 | 通常1-3个工作日 |
| EV SSL证书 | 通常需要更严格审核 |
如果域名验证提前完成,DV证书通常可以快速签发。
HTTPS证书申请后如何检查是否正常?
证书安装完成后,需要检查:
- 域名是否匹配;
- 证书链是否完整;
- HTTPS是否正常访问;
- TLS协议是否安全;
- 是否存在混合内容。
可以使用SSL检测工具检查服务器配置,避免因安装错误导致浏览器提示“不安全”。
常见问题
Q:免费SSL证书可以申请HTTPS吗?
可以。
免费SSL证书通常属于DV证书,可以满足基础HTTPS加密需求。
但免费证书一般:
- 不提供企业身份验证;
- 不适合金融、支付等高安全业务;
- 技术支持和管理能力有限。
企业网站通常建议使用商业SSL证书。
Q:SSL证书申请后需要每年重新购买吗?
目前公开可信SSL证书最长有效期受到CA/B Forum规则限制。
即使购买一年期SSL证书,也可能因为行业规则变化采用重新签发方式。
企业需要关注:
- 证书到期时间;
- 自动续期;
- 证书管理。
Q:一个SSL证书可以保护多个网站吗?
可以,但取决于证书类型。
- 通配符证书:保护同一主域名下多个子域;
- 多域名证书:保护多个不同域名;
- 单域名证书:只能保护一个域名。



京公网安备11010502031690号
网站经营企业工商营业执照
















