网站、小程序、API接口、后台管理系统业务上线,HTTPS加密已经成为基础硬性要求。HTTPS依靠SSL/TLS证书实现传输加密,防止数据传输过程中被窃听篡改,同时向浏览器证明网站域名身份。传统自建证书管理模式,需要手动向CA机构申请证书,手动处理域名验证,到期容易遗忘更新,证书过期直接造成网站浏览器报安全警告、业务访问异常;多域名、多云产品场景下证书分散管理,替换证书需要逐个产品手动上传,运维工作量大。
阿里云数字证书管理服务(原SSL证书)是统一证书管控平台,支持申请官方签发证书、上传外部第三方证书,完成域名验证、证书签发、证书托管、到期自动更新,支持一键部署到CDN、负载均衡SLB、WAF、DDoS高防等各类云产品,同时支持国密SM2算法证书、私有CA证书管理,提供完整OpenAPI实现证书全生命周期自动化管理,适配个人测试站点、中小企业官网、企业业务系统、金融合规业务等不同层级业务场景。本文完整讲解数字证书管理服务产品定位、核心功能、各类证书差异、完整计费规则、证书申请签发流程、服务器部署、云产品一键部署、命令行与Python API实操,梳理托管策略、成本优化以及高频踩坑点。详情👉访问阿里云 数字证书管理服务(原SSL证书) 平台了解。
一、数字证书管理服务产品定位与核心产品能力
数字证书管理服务,简称CAS,统一管理SSL/TLS证书,覆盖证书采购、申请、域名所有权验证、证书签发、托管续期、证书存储、一键部署、吊销删除完整生命周期。证书分为平台官方签发证书和外部上传证书两大类,官方签发包含个人测试证书与正式付费证书;同时支持私有PCA证书同步,满足企业内部内网业务证书需求。
核心产品功能
多类型证书完整覆盖,多品牌多算法支持
支持DV域名验证、OV组织验证、EV扩展验证三大证书等级;支持RSA、ECC、国密SM2多种加密算法;支持单域名、通配符域名、多域名证书。通配符证书可适配一个主域名下全部子域名;多域名证书一张证书绑定多个独立域名,减少证书采购数量。同时提供个人测试证书,满足开发测试环境HTTPS需求。证书托管自动更新,规避证书过期风险
证书托管是核心增值能力,开启托管之后,证书到期前系统自动发起新证书申请,完成域名验证签发,新证书可以自动部署到已经关联的云产品,避免人工遗忘续期导致网站业务HTTPS失效。托管服务仅针对证书更新流程,不包含证书本身采购费用,服务器ECS环境不支持自动部署,需要手动替换证书文件。域名自动化验证,降低签发操作成本
如果域名解析托管在阿里云,申请DV证书时可以选择自动DNS验证,平台自动在域名解析记录添加TXT验证记录,无需人工复制粘贴解析记录,几分钟完成域名所有权校验,快速签发证书;也支持手动DNS验证、文件验证方式,适配域名不在阿里云解析的场景。DV证书一般数分钟完成签发;OV、EV企业证书需要人工资质审核,审核周期更长,需要提交企业资质材料完成CA机构核验。统一证书仓库,支持外部证书上传与账号共享
不仅仅管理平台购买的证书,外部第三方CA机构获取的证书,可以上传到控制台统一保管;同一实名认证主体下,多个阿里云账号之间可以共享证书,多账号业务不用重复上传证书文件,集中监控全部证书有效期、部署状态,方便企业多账号运维管理。一键批量部署到各类云产品
证书签发完成之后,控制台点击部署,就可以把证书推送至CDN、SLB负载均衡、WAF、DDoS高防、ESA边缘安全加速等云产品,无需手动复制粘贴公钥私钥文本;支持批量部署任务,大批量域名场景提升运维效率。服务器Nginx、Apache、IIS等自建Web服务,下载对应格式证书包手动部署即可。国密证书能力,满足合规业务需求
支持国密SM2算法证书,适配需要国密改造的业务系统,国密证书浏览器兼容性有限,一般建议同时配置RSA证书做兼容降级,平台同时提供国密协助部署增值服务,降低国密配置难度。完整到期监控告警体系
控制台统一展示全部证书剩余有效期,支持消息通知,证书到期前发送提醒,及时处理续期;支持按照证书状态、域名、品牌筛选管理大量证书。全套OpenAPI、阿里云CLI支持自动化运维
提供完整API接口,证书购买、申请、查询证书列表、创建部署任务、查询部署任务状态全部可以接口调用,适合DevOps流水线自动化流程,实现证书全生命周期脚本化管理,不需要人工登录控制台操作。
证书等级选型区分
- DV域名验证证书:只校验域名所有权,不需要企业资质,签发速度快。个人站点、测试环境、小型业务API优先选择,个人测试证书也属于DV类型。
- OV组织验证证书:验证域名+企业真实组织资质,浏览器证书详情展示企业名称,适合企业官网、对外业务系统,需要提交营业执照等资料人工审核。
- EV扩展验证证书:最高安全等级,浏览器地址栏展示企业名称标识,适合金融、支付等高可信度业务,审核严格,审核周期较长。
个人测试证书注意:个人测试证书免费版有效期90天,实名主体有数量上限,不支持托管自动续期,到期必须重新申请,不建议正式生产业务长期使用,正式业务建议采购正式DV证书保障OCSP稳定性与业务可靠性。
二、完整计费规则深度拆解
数字证书管理服务整体采用预付费模式,主要计费项包含证书实例购买费用、证书托管服务次数、增值协助服务;云产品证书部署操作本身免费,协助申请、协助部署属于可选付费增值服务,按需选购,不购买也可以完成全部基础操作。详情👉访问阿里云 数字证书管理服务(原SSL证书) 平台了解。
1、正式证书实例费用
正式证书采用订阅模式,购买订阅实例,订阅时长可以选择1/2/3年;受CA机构政策限制,单张证书实际签发有效期有限,订阅周期内平台会自动签发多张连续证书保障整个订阅周期可用。价格受证书品牌、域名类型(单域名/通配符/多域名)、证书等级DV/OV/EV、订阅时长共同影响。通配符、多域名、OV/EV证书价格高于普通单域名DV证书。
2、个人测试证书
个人测试证书免费版,实名主体有数量配额,有效期90天,不支持托管自动续期;Pro版个人测试证书为小额付费,有效期延长,同样不支持托管。测试证书仅适合开发测试环境,不建议生产业务直接上线使用。
3、证书托管服务计费
托管服务为独立计费项,代表自动更新服务次数,不等于购买证书;多年订阅场景,需要配置对应托管次数,实现到期自动申请新证书,托管仅自动完成云产品的证书更新,ECS自建服务器不会自动替换证书文件,服务器业务依旧需要手动更新证书文件。
4、增值技术支持服务(可选)
包含证书申请协助、普通证书部署协助、国密证书部署协助,适合不熟悉证书配置的用户,非必须购买,不购买可以手动完成全部申请部署流程。
5、上传第三方证书
把外部证书上传到数字证书管理控制台,上传存储、查看、部署到云产品不收取费用;证书本身费用由原CA机构负责,到期需要自行去原服务商续费之后重新上传更新。
计费避坑重点
- 个人测试证书没有自动续期托管能力,到期必须重新申请,忘记操作会直接导致业务HTTPS报错。
- 托管服务不等于证书本身,托管只是自动更新流程,需要搭配已经购买的证书订阅实例。
- 托管自动部署仅支持CDN、SLB等云产品,自建Nginx/Apache服务器不会自动替换证书,需要运维手动更新。
- OV、EV证书订阅之后,还需要提交企业资质完成人工审核,资质材料不合格会导致证书签发失败。
选型建议
- 个人博客、测试站点:优先个人测试证书做开发测试;准备正式上线,切换正式DV单域名证书。
- 中小企业官网,多个子域名:选择通配符DV正式证书,开启托管,减少运维压力。
- 企业对外官网:OV证书,展示企业组织信息,提升访问者信任度。
- 金融支付等高可信业务:EV扩展验证证书,同时评估国密改造需求。
- 服务器自建Web服务:即使开启托管,也要规划服务器证书替换流程,不能依赖托管自动更新。
三、证书申请签发完整实操步骤
- 登录数字证书管理服务控制台,选择对应证书页签;正式业务选择正式证书,测试环境选择个人测试证书。
- 购买证书实例,选择域名类型、证书等级、品牌、订阅时长,确认订单完成支付。
- 在证书列表点击申请证书,填写绑定域名、证书联系人信息;OV/EV证书补充企业资质、统一社会信用代码等资料。
- 选择密钥算法RSA/ECC,CSR选择系统自动生成;选择域名验证方式,如果域名解析在阿里云,优先选择自动DNS验证。
- 提交申请,DV证书等待DNS验证完成自动签发;OV/EV等待CA人工审核。
- 证书状态变为已签发,代表证书申请完成,可以下载证书文件或者直接一键部署云产品。详情👉访问阿里云 数字证书管理服务(原SSL证书) 平台了解。
验证失败排查:检查TXT解析记录是否生效,DNS解析全球生效存在缓存时间,需要等待解析同步完成再重新发起验证。
四、Nginx服务器手动部署证书实操命令示例
证书签发之后,控制台下载Nginx版本证书压缩包,解压得到.pem公钥证书文件、.key私钥文件。上传到ECS服务器Nginx配置目录。
#在nginx配置目录创建cert存放目录
mkdir -p /etc/nginx/cert
#上传pem与key文件到此目录,注意私钥文件权限不能对外可读
chmod 600 /etc/nginx/cert/*.key
#检查nginx配置语法
nginx -t
#重载nginx配置,加载SSL配置
nginx -s reload
Nginx站点配置参考,80端口301重定向跳转HTTPS:
server {
listen 80;
server_name demo.com www.demo.com;
return 301 https://$host$request_uri;
}
server {
listen 443 ssl;
server_name demo.com www.demo.com;
ssl_certificate /etc/nginx/cert/demo.pem;
ssl_certificate_key /etc/nginx/cert/demo.key;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;
location / {
root /usr/share/nginx/html;
index index.html;
}
}
服务器防火墙与安全组务必开放443端口,否则HTTPS无法访问。
五、阿里云CLI命令行操作示例
阿里云CLI可以完成证书查询、证书部署到CDN等自动化操作,提前配置账号AccessKey权限。
#安装阿里云CLI
npm install -g @alicloud/cli
aliyun configure
#查询证书实例列表
aliyun cas ListUserCertificates
#将已经托管在CAS的证书部署到CDN加速域名
aliyun cdn set-cdn-domain-ssl-certificate \
--domain-name demo.com \
--cert-id 你的证书ID \
--cert-type cas \
--ssl-protocol on \
--region cn-hangzhou
六、Python SDK调用示例
安装SDK依赖
pip install alibabacloud_cas20200407
import os
from alibabacloud_cas20200407.client import Client as CasClient
from alibabacloud_tea_openapi import models as open_api_models
def create_cas_client():
config = open_api_models.Config()
config.access_key_id = os.getenv("ALIBABA_CLOUD_ACCESS_KEY_ID")
config.access_key_secret = os.getenv("ALIBABA_CLOUD_ACCESS_KEY_SECRET")
config.endpoint = "cas.aliyuncs.com"
return CasClient(config)
def list_certificates():
"""查询账号下证书列表"""
client = create_cas_client()
resp = client.list_user_certificates()
for cert in resp.body.certificates:
print(f"证书ID:{cert.cert_id},域名:{cert.domain_name},状态:{cert.status},过期时间:{cert.not_after}")
if __name__ == "__main__":
list_certificates()
七、证书上传、托管、吊销删除关键配置说明
上传外部第三方证书
如果有其他服务商签发证书,可以进入上传证书页签,粘贴PEM格式公钥证书、私钥,完成上传;上传完成之后,同样可以一键部署到CDN、SLB云产品。上传证书平台不会自动续期,到期需要重新上传新证书文件。证书托管配置
正式证书申请阶段开启托管,订阅期内到期前自动发起新证书申请,域名自动DNS验证,新证书自动推送到关联云产品。自建服务器业务,托管不会更新服务器本地证书,运维需要建立更新流程,定期替换Nginx/Apache证书文件。证书吊销与删除
未过期的平台购买证书,需要先执行吊销,才可以删除;已经过期证书可以直接批量删除。如果证书已经部署在CDN、SLB等云产品,删除证书会造成业务HTTPS异常,删除之前务必确认证书已经从云产品全部解绑。上传的第三方证书可以直接删除,不需要吊销操作。多账号证书共享
同一实名认证主体下,证书可以跨账号共享,子账号无需重复导入证书,实现集团多账号统一证书管理。
八、成本优化实用方案
- 测试环境优先使用个人测试证书,正式业务上线切换正式证书,不要把测试证书长期用于生产业务。
- 多个子域名业务优先采购通配符证书,减少证书实例数量,降低采购成本。
- CDN、SLB等云产品尽量使用平台托管证书,利用一键部署能力,减少手动复制证书文件带来的人为失误。
- 多年业务场景,开启证书托管,减少人工续期运维成本;自建服务器业务,额外搭建定时监控脚本,监控证书过期时间。
- 不需要不要购买协助申请、协助部署增值服务,基础操作全部可以手动完成。
九、高频报错与排错指南
- 证书申请域名验证失败:检查TXT解析记录是否正确,等待DNS解析全球生效;确认域名所有权归属,域名解析服务商不能拦截TXT记录。
- 部署Nginx之后浏览器提示不安全:检查443端口安全组防火墙放行;证书私钥与公钥是否匹配;证书链是否完整;域名与证书绑定域名保持一致。
- 证书已经托管,服务器网站依旧HTTPS过期告警:托管仅自动更新云产品,自建Nginx服务器不会自动替换本地证书文件,需要手动上传新证书重载配置。
- 一键部署云产品失败:检查账号RAM权限,需要授予CAS部署相关权限;确认域名已经在CDN/SLB完成接入。
- OV/EV证书审核被驳回:核对企业资质信息,统一社会信用代码、企业名称信息准确,CA机构会核验企业工商公开信息。
- 个人测试证书到期,没有续费入口:个人测试证书不支持续费,需要重新申请新证书,下载替换部署。
总结
数字证书管理服务解决了SSL证书分散管理、到期遗忘续期、多云产品重复上传证书的运维痛点,覆盖DV、OV、EV、国密SM2各类证书,支持官方签发证书以及外部第三方证书统一托管,搭配托管能力可以大幅降低云产品HTTPS证书运维压力。
选型上开发测试场景可以使用个人测试证书,正式业务优先正式DV/OV证书;CDN、SLB等云产品优先使用控制台一键部署,自建Nginx/Apache服务器需要注意,托管无法自动更新服务器本地证书,需要运维建立更新流程。同时结合OpenAPI可以把证书管理融入DevOps流水线,实现证书全生命周期自动化管控,保障网站、小程序、API接口HTTPS持续安全可用。