国产根证书是什么?
国产根证书通常指 SSL/TLS 证书链中的根 CA 由中国境内 CA 机构建设和管理,其信任锚点位于本土 CA 体系,而不是依赖国外 Root CA。
在 HTTPS 通信中,客户端(如浏览器、操作系统)并不会直接信任网站提交的最终证书,而是沿着证书链逐级向上校验,直到追溯至一个内置于系统或浏览器信任库(Root Store)中的受信任根证书。关于证书链的基础概念,可先参考 什么是SSL证书?。
概念厘清:如何准确理解“国产根”
在讨论 HTTPS 选型时,行业内常将“国产根”与国产品牌或特定算法混淆。从 PKI 技术逻辑来看,需要明确以下边界:
国产根的核心判断标准是 Root CA 归属:
只要证书链最终锚定的 Root CA 属于国内 CA 机构,即属于国产根体系。这与 OCSP 节点部署在何处、签发平台所在地无直接必然绑定。
国产根不等于国产品牌
许多国内证书服务商(如锐安信 sslTrus 等)采用多体系方案,既能提供基于国产 Root CA 的证书,也提供挂载国际 Root CA 的高兼容证书,以满足不同的业务场景。
国产根不等于国密 SSL 证书:
国产根证书可以使用国际通用的 RSA/ECC 算法,也可以采用我国商用密码体系的 SM2 算法;而国密证书亦可由不同的 CA 体系签发。
国产根不等于企业型(OV)证书:
国产根描述的是根信任链权属,其下同样可以签发域名验证型(DV)、企业验证型(OV)及扩展验证型(EV)证书。关于验证级别的划分,可查阅 SSL证书类型怎么分?。
根体系分类与技术路线对比
为了更直观地区分市场上的证书类型,其根信任链与服务体系的对应关系如下:
| 证书产品分类 | 底层 Root CA 归属 | 服务与签发体系特征 | 典型应用场景 |
|---|---|---|---|
| 国产品牌(国际根产品) | 海外权威 Root CA | 国内品牌提供中文审核、发票与技术支持 | 公网通用业务、海外业务、全网高兼容需求 |
| 国产品牌(国产根产品) | 本土 CA Root CA | 信任锚点位于国内,本地化合规性强 | 政企内网、信创项目、本土化管理需求 |
| 国际品牌原生产品 | 海外权威 Root CA | 国际大厂签发体系与全球分布式的 PKI 设施 | 全球化跨境业务、外贸电商平台 |
国产根证书与国密 SSL 证书有什么区别?
这是很多企业在进行技术选型和合规改造时极易混淆的两个概念。 简而言之:“国产根”解决的是信任链管理权属问题,而“国密 SSL”解决的是底层加密算法的自主可控问题。
技术维度不同:
国产根属于 PKI 信任链架构概念(根证书由谁管理);国密 SSL 属于密码学算法概念(采用 SM2/SM3/SM4 算法还是 RSA/ECC 算法)。
客户端兼容性不同
国产根如果采用 RSA/ECC 算法,可以在支持该根证书的通用浏览器(如 Chrome、Edge)中正常建立 HTTPS 加密连接;而国密 SM2 证书因采用国产商密算法,通常需要使用支持国密算法的专有浏览器(如 360 国密版、奇安信等),或通过服务端部署“双证书自适应架构”来实现公网兼容。
本土 CA 体系的核心优势与工程现实
采用国内 CA 体系运营的证书产品,其核心工程与业务价值在于:
1. 符合本地化服务与合规管理需求
对于国内 CA 体系运营的证书,企业身份审核、证书管理及相关服务流程通常可在境内完成,更符合部分特定行业(如政务、金融、国有企业)对于数据管理和本地化服务的合规要求。
2. 优化本土网络环境下的状态查询
如果证书撤销状态查询节点(OCSP)部署在国内网络环境,可能减少国内客户端在进行在线状态校验时的网络延迟,对于本土访问场景具有一定优势。关于产品采购选型,可参阅 SSL证书选购指南。
3. 信创生态与终端部署便利性
部分国产操作系统(如麒麟、统信 UOS)、国产浏览器和行业专用终端会预置或适配国内 CA 的根证书,因此国产根体系在信创环境中通常具有更好的部署便利性。 在完成证书选型后,可参照标准的 怎么安装SSL证书? 进行部署;若过程中遇到信任链报错,可查阅 如何修复SSL证书错误? 进行诊断;如果是首次升级,可参阅 网站如何从HTTP更改为HTTPS。
关于国产根本土CA根证书是什么的总结
国产根证书的技术本质在于将 HTTPS 信任链的根节点锚定在中国本土 CA 体系中。它与国密算法、企业级验证属于不同的维度。国产根证书的优势在于贴近本土监管合规要求、信创生态适配以及本地化的服务响应;而在公网全局兼容性上,则需视具体客户端 Root Store 的内置情况而定。企业应根据访问终端分布与合规要求做出理性的架构选择。
总结问题 / Q&A
国产根证书一定是 OV 或 EV 验证级别吗?
不是。国产根指的是根 CA 信任链的归属属性,其下同样可以签发 DV(域名验证)、OV(企业验证)及 EV(扩展验证)等不同级别的证书。企业可以根据是否需要展示真实主体身份进行选择。
国产根证书在 Chrome 或 Edge 中会自动受信任吗?
是否被默认信任取决于目标客户端的 Root Store(根证书库)。Chrome 在不同平台上可能依赖操作系统(如 Windows、macOS、Android)的根证书库或自身维护的信任库。只要该国产根已进入对应的 Root Store,就会被默认信任。
网站更换为国产根证书后,需要重新配置服务器吗?
是的。更换证书需要重新将新的叶子证书与对应的中间证书链部署到 Web 服务器(如 Nginx、Apache 或 IIS)中,并重新加载服务配置。
本文由 TopSSL 技术团队整理发布,专注于网络安全加密、PKI 信任链架构及企业级 HTTPS 部署指导。



京公网安备11010502031690号
网站经营企业工商营业执照
















