【导读】SSL证书和CA证书是网站加密与信任链建立的基础组合。新手常因概念不清而重复采购、配置错误甚至遭遇中间人攻击。
SSL证书和CA证书不是同一类对象——前者用于服务器端加密通信;后者代表签发机构的信任资质。当前超63%的企业误将根CA证书当作SSL证书直接部署,造成浏览器报错NET::ERR_CERT_AUTHORITY_INVALID。
- SSL证书依赖受信CA颁发,不可自行签名后上线生产环境
- CA证书不等于SSL证书,但缺失有效CA证书会导致整条信任链断裂
- 免费SSL证书若未集成完整中级CA证书包,则HTTPS仍会显示不安全警告
1. 向具备WebTrust认证资质的服务商申请SSL证书,确认所含CA层级完整性。
2. 下载证书文件时同步获取Root+Intermediate CA证书链,缺一则无法构建可信路径。
3. 将域名对应SSL证书与配套CA证书按顺序合并为PEM格式上传至Nginx/Apache/Tomcat。
4. 使用openssl命令校验本地证书链是否闭合:openssl verify -untrusted intermediate.crt domain.crt。

Q1:SSL证书和CA证书需要备案吗?
A:在中国大陆,仅ICP备案针对域名主体,SSL证书和CA证书无需单独备案,但须确保证书主题与备案主体一致。
Q2:自建私有CA能否替代公共CA签发SSL证书?
A:不可以。主流浏览器默认只内置公开CA根证书,私有CA签发的SSL证书会被标记为不受信任,影响终端用户体验。
*本文由新网(Xinnet)内容中心编辑整理,转载请注明出处。*