【导读】OA系统对外暴露接口必须部署受信SSL证书;仅依赖内部CA签发证书会导致员工手机无法打开登录页。新网SSL证书支持全链路浏览器及移动OS预置根信任。
- 内部CA由企业自建PKI体系颁发,私有根证书未被操作系统或主流浏览器内置信任。
- 移动端iOS/Android默认拒绝非预置根签名的连接,触发红色警告页甚至拦截跳转。
- 浏览器提示“此网站不安全”会显著降低用户点击率,影响审批流程启动效率。
- 多分支机构混合网络环境下,内部CA策略同步困难,证书吊销状态难以实时验证。
- 公网DV证书经国际认证机构(如DigiCert、Sectigo)签发,根证书已集成于Windows/macOS/iOS/Android出厂固件。
- 支持自动化DNS验证方式,适配CI/CD流水线快速轮换,满足DevOps团队敏捷发布需求。
- 新网提供API对接能力,支持批量申请、自动续期与监控告警,减少人工干预频次。
- 符合《网络安全法》第26条关于关键信息系统加密传输的要求,支撑等级保护测评材料准备。
- 对内网办公子域(如hr.internal.oa.corp)继续使用内部CA,但禁用TLS 1.0协议并启用OCSP Stapling增强校验时效性。
- 所有面向互联网开放的服务入口(webmail.oa.com、mobileapi.oa.com),强制绑定新网DV SSL证书。
- 使用通配符证书覆盖多级域名,例如*.oa.com同时涵盖app.oa.com和portal.oa.com两个应用节点。
- 启用HSTS头指令+HTTP重定向规则,在Web服务器层面杜绝HTTP回退漏洞。

- Q:能否把内部CA证书导入到全员iPhone配置描述文件实现全局信任?
A:可行但维护成本高,每次设备更换或系统升级后需重新推送,不符合零信任架构演进方向。
- Q:新网DV证书是否支持国密SM2算法?
A:当前版本暂不支持纯SM2双证模式,推荐采用RSA-SM2混合部署方案并通过Nginx反向代理分流请求。