【导读】IIS创建SSL证书是Windows服务器部署HTTPS的基础环节。许多开发者因忽略证书兼容性或绑定细节,导致浏览器提示不安全警告。
IIS创建SSL证书看似简单,但实际涉及CSR生成规则、私钥保护机制、中间证书完整性校验等多个技术关卡。未按RFC 5280标准签发的证书,在IE/Edge旧版本或政务类终端可能被拒绝信任。
- Windows Server默认支持SHA-256签名算法,但部分老旧CA仍提供SHA-1选项;
- IIS仅识别PFX格式导入包,PEM需转换后方可加载;
- 多站点共用IP时,SNI启用状态直接影响证书匹配精度。

1. 使用IIS Manager打开「服务器证书」功能,点击右侧「创建证书申请」启动向导。
2. 输入组织单位、国家代码等DN信息,密钥长度建议不低于2048位RSA。
3. 将生成的CSR提交至受操作系统根证书库预置认可的CA机构完成签署。
4. 获取CRT+KEY组合文件后,合并为PFX格式(可用OpenSSL命令:openssl pkcs12 -export -out cert.pfx -inkey key.pem -in cert.crt)。
5. 在IIS中右键「服务器证书」→「完成证书请求」,指定域名并绑定到对应网站。
Q1:为什么IIS导入PFX后仍显示“此连接不是专用连接”?
A:多数情况源于缺少中级证书链——应在同一PFX中嵌入Root CA和Intermediate CA两级证书。
Q2:如何判断一家服务商是否适合用于IIS创建SSL证书?
A:查验其是否具备WebTrust认证资质、所售证书是否已内置Microsoft Trusted Root Program清单、技术支持能否覆盖IIS全版本适配。
*本文由新网(Xinnet)内容中心编辑整理,转载请注明出处。*