# 云证书与管理服务 CCM > SSL证书和私有证书管理 ## 服务公告 - [【2022年03月23日】SSL证书管理入口变更通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0133.md): 尊敬的华为云客户,您好:为了更好地管理您的云上证书,华为云SSL证书管理入口将于2022年03月25日迁移至云证书管理服务。此次仅迁移入口(即入口由安全与合规 > SSL证书管理变更为安全与合规 > 云证书管理服务 > SSL证书管理),其他功能均保持不变。在此期间,如您有任何异议,请随时与我们联系,华为云SSL证书团队将一如既往竭诚为您 - [【2022年07月25日】停用SSL证书OU字段通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0134.md): 尊敬的华为云客户,您好:根据CA/B(国际CA/浏览器产业联盟:CA/Browser Forum,简称CA/B)论坛的要求,华为云SSL证书管理将于2022年7月25日起停用SSL证书中的OU字段,具体影响如下:自2022年7月25日起,申请新的SSL证书时不用配置OU字段。自2022年8月29日起,所有新颁发的SSL证书中将不再含有OU - [【2022年09月13日】关于在APP中预埋SSL证书链的提醒](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0135.md): 尊敬的华为云客户,您好:如果您购买了GeoTrust DV (basic)类型的证书,请勿在开发APP的过程中将证书文件(服务器证书、中级证书或根证书)预埋到APP程序中,否则会出现以下影响:预埋服务器证书:从2020年9月1日起,服务器证书(公钥)有效期最长为1年。如果您将服务器证书预埋到APP中,当服务器证书有效期到期更新证书时,您的 - [【2022年11月30日】DigiCert和GeoTrust部分规格SSL证书售价调整通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0137.md): 尊敬的华为云客户,您好:由于收到DigiCert和GeoTrust关于调整SSL证书售价的通知,华为云云证书管理服务将于2022年12月8日起调整DigiCert、GeoTrust两个品牌下部分规格SSL证书的售价,具体调整情况如下:涉及调整售价的SSL证书,请参见表 DigiCert和GeoTrust SSL证书售价调整。除表 Digi - [【2023年2月8日】DigiCert根证书升级公告](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0139.md): 尊敬的华为云客户,您好:受全球知名信任库Mozilla的根证书最新信任策略(全球所有CA的可信根证书生成后最少15年更换一次,超过时间的可信根会逐渐被Mozilla停止信任)影响,DigiCert部分老根证书将于2023年3月8日起逐步做变更处理,计划变更的DigiCert根证书请参见表 DigiCert根证书变更详情。DigiCert根 - [【2020年4月26日】Symantec证书品牌标识变更通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0188.md): 尊敬的华为云用户:2017年8月2日,CA认证机构DigiCert宣布正式收购Symantec安全认证业务。为此,DigiCert将于2020年4月30日起,停止使用与赛门铁克(Symantec)相关的营销及品牌行为。原Symantec品牌证书将更名为DigiCert品牌证书。因此,华为云SSL证书管理团队将配合此次Symantec品牌标 - [【2021年11月01日】域名所有权验证策略(文件验证方式)变更通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0212.md): 尊敬的华为云客户,您好:根据CA/B(国际CA/浏览器产业联盟:CA/Browser Forum,简称CA/B)论坛的要求,华为云SSL证书将对文件验证方式进行如下变更:自2021年11月12日起,对泛域名的文件验证方式进行变更。自2021年12月1日起,将全面下线文件验证,建议优先使用DNS验证或邮件验证。具体变更如下:自2021年11 - [【2023年10月8日】关于测试证书有效期调整通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0213.md): 尊敬的华为云用户,您好:接Digicert厂商通知,2023年11月15日起 Digicert DV(Basic) 单域名证书有效期将从12个月缩短至3个月。对于2023年11月15日前,在华为云创建和签发的免费测试证书(规格为Digicert DV(Basic)单域名),证书有效期仍为12个月。对于2023年11月15日后,在华为云创建 - [【2023年10月12日】关于调整证书部署功能的通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0214.md): 尊敬的华为云用户,您好:为了向您提供更优质的服务,华为云云证书管理服务计划调整SSL证书部署功能的计费规则,具体如下:证书部署功能指通过华为云SSL证书管理控制台将已签发的华为云证书、已上传的第三方证书部署到华为云产品。华为云付费证书和测试证书扩容包仍支持免费部署。在2023年11月15日之前创建并签发的测试证书支持免费部署。上传证书和2 - [【2024年5月30日】关于DigiCert SSL证书售价调整通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0215.md): 尊敬的华为云用户,您好:由于收到DigiCert和GeoTrust关于调整SSL证书售价的通知,华为云云证书管理服务将于2024年6月10日起调整DigiCert品牌下SSL证书的售价,具体调整情况如下:涉及调整售价的SSL证书,请参见表 DigiCert和GeoTrust SSL证书售价调整。除表 DigiCert和GeoTrust S - [【2024年3月26日】关于升级CFCA全球信任SSL证书情况说明](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0217.md): 尊敬的华为云用户,您好:CA厂商收到关于CAB(全球信任SSL证书标准指定组织)2.0版本新标准通知,要求将所有全球信任SSL证书的“基本约束”扩展项标记为关键。如果您的SSL证书符合以下条件,CA厂商将为您提供一张新的SSL证书,新证书需要您配合重新签发并部署,旧证书会在新证书签发后第5个自然日被吊销。华为云会在公告发布之日起开始联系您 - [【2024年10月28日】关于DigiCert品牌根证书的切换公告](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0219.md): 尊敬的华为云用户,您好:由于全球知名信任库Mozilla更新了其根证书信任策略,对于全球所有CA的可信根证书生成后最少15年更换一次,超过时间的可信根将会逐步被Mozilla停止信任。因此自2024年12月01日起,您申请的DigiCert、GeoTrust、RapidSSL品牌的SSL证书将陆续使用全新的中间证书和根证书签发新证书。20 - [【2025年01月03日】关于TrustAsia品牌根证书的切换公告](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0221.md): 尊敬的华为云用户,您好:为了提升SSL证书的兼容性、稳定性、签发速度以及自动化能力,TrustAsia品牌SSL证书将于2025年01月14日进行升级,其中涉及根证书的变更,变更详情请参见受影响的根证书列表。2025年01月14日之前签发的所有SSL证书不受影响,均可正常使用。2025年01月14日之后签发的TrustAsia证书,会自动 - [【2025年05月30日】关于DigiCert品牌使用律师信的调整通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0223.md): 尊敬的华为云用户,您好:接DigiCert厂商通知,DigiCert需通过企业对外公示的第三方联系方式进行订单信息和申请人身份确认,不再接受使用律师信来证明电话号码所属的方式确认。若您的三方电话号码无法使用,年报电话、邮箱等不能配合验证,请您尽可能在DigiCert厂商认可的数据来源库中,更新或登记三方联系方式。DigiCert认可的数据 - [【2025年5月30日】关于CFCA SSL证书售价调整通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0224.md): 尊敬的华为云用户,您好:由于收到CFCA关于调整SSL证书售价的通知,华为云云证书管理服务将于2025年6月30日起调整CFCA品牌下SSL证书的售价,具体调整情况如下:涉及调整售价的SSL证书,请参见表1。除表1所示SSL证书将进行售价调整外,其余SSL证书售价不受影响。实际调整情况,请以产品价格详情为准。在此期间,如您有任何异议,请随 - [【2025年9月22日】华为云云证书管理服务 (CCM)更名通知](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0325.md): 尊敬的华为云客户:华为云计划于2025年9月25日00:00(北京时间)对云证书管理服务 (CCM)进行更名,详细信息如下:云证书管理服务Cloud Certificate Manager(CCM) 更名为云证书与管理服务 Cloud Certificate & Manager(CCM)。此次云服务更名会对服务页面、产品介绍、控制台标题、 - [最新公告](https://support.huaweicloud.com/bulletin-ccm/ccm_01_0327.md): 以下为CCM发布的最新公告,请您关注。 - [【2020年7月27日】关于DV证书被厂商吊销说明](https://support.huaweicloud.com/bulletin-ccm/scm_01_0205.md): 尊敬的华为云用户:根据DigiCert的通知,DigiCert4月底上线了密钥泄露监测系统,系统会自动检测GitHub、SourceForge等项目代码托管平台。为了您的网站信息安全,当您申请完证书后,请妥善保管私钥勿将私钥上传到公网,以免证书被吊销和网站信息泄露等恶性事件的发生。在此期间,如您有任何异议,请随时与我们联系,华为云SSL证 - [【2023年4月17日】关于GeoTrust DV证书名称变更的通知](https://support.huaweicloud.com/bulletin-ccm/zh-cn_topic_0000001572654865.md): 尊敬的华为云客户,您好:由于接到DigiCert关于售卖SSL证书时要清晰标识子品牌名称的通知,云证书管理服务计划于2023年04月下旬将GeoTrust品牌DV证书更名为RapidSSL品牌DV证书。关于后续上线GeoTrust品牌DV证书的计划,请等待后续通知。特此通知,感谢您对华为云的支持与关注!以下是来自DigiCert证书的相关 - [【2023年5月17日】关于SSL证书认证网络延迟说明](https://support.huaweicloud.com/bulletin-ccm/zh-cn_topic_0000001600084017.md): 尊敬的华为云用户,您好:受网络运营商影响,中国部分地域用户的网站如果部署了DigiCert DV (Basic) 或Geotrust DV (Basic) (RapidSSL)证书,在进行证书认证获取OCSP(Online Certificate Status Protocol,在线证书状态协议)信息时,会出现网络延时过长或超时的情况。如 - [【2026年02月10日】关于SSL证书有效期政策变更的重要通知](https://support.huaweicloud.com/bulletin-ccm/zh-cn_topic_0000002564366925.md): 尊敬的华为云客户:根据CA/B论坛最新投票决议(SC-081),自 2026年3月15日起,所有SSL证书最长有效期缩短至200天;2029年3月15日后,进一步缩短至47天。具体时间计划如下:升级内容:为应对以上行业趋势并提升用户证书运维体验,华为云云证书与管理服务CCM计划于2026年3月将现有“单张证书售卖”模式升级为“SSL证书订 - [【2026年06月03日】华为云云证书与管理服务CCM TrustAsia品牌证书停售通知](https://support.huaweicloud.com/bulletin-ccm/zh-cn_topic_0000002591818156.md): 尊敬的华为云客户:华为云云证书与管理服务CCM计划于2026/07/10 00:00(北京时间)正式停售TrustAsia品牌证书,TrustAsia全系列SSL证书将不再支持新购、续费及升级操作, 并计划于2027/03/31 00:00(北京时间)正式下架。停售/下架区域:华为云所有区域。停售/下架影响1. 在2026年7月10日前已 - [【2026年1月1日】华为云云证书与管理服务于2026年1月1日00:00:00(北京时间)价格调整通知](https://support.huaweicloud.com/bulletin-ccm/zh-cn_topic_0000002603544433.md): 尊敬的华为云客户:华为云计划于2026/01/01 00:00:00(北京时间)对云证书与管理服务进行价格调整,新价格正式生效后,云证书与管理服务新购、续费均按调整后价格收取费用。具体价格详情如下:如您有任何问题,可随时通过工单与我们联系。感谢您对华为云的支持! - [【2026年07月24日】华为云云证书与管理服务CCM关于GlobalSign根证书体系迁移通知](https://support.huaweicloud.com/bulletin-ccm/zh-cn_topic_0000002655881658.md): 尊敬的华为云客户:根据Google Chrome根证书计划的最新政策(2027年9月15日起,每个CA所有者最多保留2个自签名根证书),GlobalSign计划于2026年8月26日启用新证书签发体系(此为权威CA机构全行业的升级行为,非仅针对华为云,超过时间的可信根会逐渐被Mozilla停止信任)。自2026年8月起,GlobalSig - [【2026年09月02日】关于CFCA全球信任服务器证书根体系升级至G2及中间根年度更新的重要通知](https://support.huaweicloud.com/bulletin-ccm/zh-cn_topic_0000002741241537.md): 尊敬的华为云客户:为适配Google Chrome等主流浏览器根证书计划的最新合规要求,CFCA计划对全球信任服务器证书开展两项安全升级:将SSL/TLS证书签发迁移至G2根证书体系,并建立中间根证书年度更新机制。为保障您的业务平稳过渡,现将相关变更及注意事项说明如下。SSL/TLS证书根体系升级至G2CFCA将公共可信SSL/TLS证书 ## 产品介绍 - [什么是云证书与管理服务](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0001.md): 云证书与管理服务(Cloud Certificate & Manager,CCM)是一个提供海量证书颁发和管理证书全生命周期的服务。目前,它提供有SSL证书管理(SSL Certificate Manager,SCM)、私有证书管理(Private Certificate Authority,PCA)和身份证书管理(Identity Ce - [权限管理](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0007.md): 如果您需要对华为云上购买的CCM资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全的控制华为云资源的访问。如果华为账号已经能满足您的要 - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0008.md): 云证书与管理服务与周边服务的依赖关系如图1所示。用户可以在SSL证书管理平台购买SSL证书,再将其一键部署到弹性负载均衡(Elastic Load Balance,简称ELB)中。用户可以在SSL证书管理平台购买SSL证书,再将其一键部署到Web应用防火墙(Web Application Firewall,简称WAF)中。用户可以在SSL - [产品功能](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0100.md): 云证书与管理服务提供以下功能,帮助您实现网站HTTPS化,为网站提供安全、有效的访问。一站式覆盖证书选型、购买、申请、签发、安装/部署、续期及吊销全流程,实现证书全生命周期闭环管理。云证书与管理服务提供正式证书与免费测试证书,全面适配生产业务、测试环境及个人项目,全方位满足各类场景下 HTTPS 加密部署需求。快速搭建企业私有证书管理平台 - [产品优势](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0101.md): 电商、门户网站公网安全访问对公网网站部署SSL证书,实现HTTPS加密,保护用户提交的账号、密码、交易数据,抵御窃听与篡改风险。对公网网站部署SSL证书,实现HTTPS加密,保护用户提交的账号、密码、交易数据,抵御窃听与篡改风险。企业内部通信内网Web使用私有证书完成单向或者双向认证,保障企业内部业务通信安全。内网Web使用私有证书完成单 - [应用场景](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0102.md): 购买 SSL 证书后,需执行申请操作。云证书与管理服务会根据您提供的申请信息,向 CA 机构发起签发请求。在 CA 机构审核通过并签发证书之后,您还需将证书安装至服务器,或部署到其他云产品上。网站可信认证SSL证书如同网站在互联网中的身份证,网站没有安装SSL证书,浏览器将会将其列为不安全的网站,网站用户也就无法信任您网站的安全性,安装了 - [个人数据保护机制](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0149.md): 为了确保您的个人数据(例如用户名、密码、手机号码等)不被未经过认证、授权的实体或者个人获取,CCM通过加密存储个人数据、控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证您的个人数据安全。CCM收集及产生的个人数据如表1所示:CCM通过加密算法对您个人敏感数据加密后进行存储。租户ID:不属于敏感数据,明文存储姓名、邮箱、手机 - [图解云证书与管理服务](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0213.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [各类型SSL证书之间的区别](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0219.md): 华为云SSL证书管理服务提供了DV、OV、EV三种类型的SSL证书。本章节将介绍各类型证书之间的区别。包括证书类型、证书品牌、证书支持的域名类型以及证书支持的加密算法。特殊企业不支持申请OV、EV类型的证书。例如:军队、政府的一些特殊机构、国家保密单位等。原因:全国组织机构统一社会信用代码公示查询平台无法查询到特殊企业的相关信息,因而无法 - [SSL证书相关概念](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0301.md): 本章节介绍与华为云SCM(SSL Certificate Manager,SCM)相关的概念及其解释。SSL证书管理是一个SSL(Secure Sockets Layer)证书管理平台。它是由华为云联合全球知名数字证书服务机构(CA,Certificate Authority),在华为云平台上为您提供一站式SSL证书的全生命周期管理,实现 - [私有CA及私有证书相关概念](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0302.md): 本章节介绍与华为云PCA服务相关的概念及其解释。私有证书管理(Private Certificate Authority,PCA)是一个私有CA和私有证书管理平台。您可以通过简单的可视化操作,建立自己完整的CA层次体系并使用它签发证书,实现了在组织内部签发和管理自签名私有证书。主要用于对组织内部的应用身份认证和数据加解密。颁发机构(CA) - [证书选型案例及流程](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0304.md): 场景一:个人业务或非商业性网站适用场景:个人博客、作品展示、本地开发测试、教学演示等非商用、非生产场景。业务特征:无数据传输业务网站用来展示纯信息或内容无数据传输业务网站用来展示纯信息或内容推荐证书类型:测试证书:适用于个人或企业测试的网站。每个云账号可以免费申请20张测试证书,单张证书有效期3个月。 测试证书与正式证书的差异请参见表1。 - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-ccm/ccm_01_0376.md): CCM对接了统一身份认证服务(Identity and Access Management,IAM)服务。 IAM权限是作用于云资源的,IAM权限定义了允许和拒绝的访问操作,以此实现云资源权限访问控制。通过IAM,可以将用户加入到一个用户组中,并用策略来控制他们对华为云资源的访问范围。关于对CCM资源的访问权限,详细请参考CCM权限管理。 - [审计与日志](https://support.huaweicloud.com/productdesc-ccm/ccm_03_0001.md): 日志审计是保证云证书与管理服务可靠性、可用性和性能的重要组成部分。用户可以汇总华为云服务的操作日志并进行分析、审计、资源监控和问题定位。CCM已对接云审计服务(Cloud Trace Service, CTS)。华为云云审计服务提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等常见应用场景。 - [监控安全风险](https://support.huaweicloud.com/productdesc-ccm/ccm_03_0002.md): CCM已对接云监控服务(Cloud Eye,CES)。该服务是华为云为用户提供一个针对各种云上资源的立体化监控平台,用户通过云监控服务可以全面了解云上的资源使用情况、业务的运行状况,并及时收到异常告警做出反应,保证业务顺畅运行。CES的详细介绍和使用方法,请参见CES快速入门。 - [认证证书](https://support.huaweicloud.com/productdesc-ccm/ccm_03_0005.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。合规资质证书 - [身份证书相关概念](https://support.huaweicloud.com/productdesc-ccm/ccm_04_0055.md): 本章节介绍与华为云身份证书相关的概念及其解释。身份证书是通过多种实名认证与意愿认证方式校验企业/机构或个人身份真实性与真实意愿的可信电子身份凭证。该凭证可用来证明企业/机构或个人在互联网上的真实身份,具备法律效力。CA机构,又称CA或CA认证中心,即证书授权中心(Certificate Authority),或称证书授权机构,是负责发放和 ## 计费说明 - [私有证书管理服务是如何收费的?](https://support.huaweicloud.com/price-ccm/ccm_01_0035.md): 私有CA支持包年/包月计费,私有证书支持按需计费,按需计费将根据您的私有CA数量、私有证书数量进行收费,包年/包月根据您购买的私有CA时长进行收费。具体收费情况以购买页面显示为准。私有证书支持按需计费。其中,根CA创建后即开始计费;子CA创建后不收费,激活后才开始计费。如需停止计费,删除申请的私有CA和私有证书即可。具体操作请参见删除私有 - [SSL证书是如何收费的?](https://support.huaweicloud.com/price-ccm/ccm_01_0105.md): SSL证书管理服务为您提供了一种证书品牌为DigiCert品牌、证书类型为DV(Basic)、域名类型为单域名的用于测试的免费证书。关于免费证书的相关信息请参考如何申请免费证书?。除此之外,SSL证书管理服务会根据您选择的证书类型、证书品牌、域名类型、域名数量和购买时长进行收费。详细的服务资费费率标准,请参见产品价格详情。上传证书到SSL - [SSL证书是否支持续费?](https://support.huaweicloud.com/price-ccm/ccm_01_0108.md): 支持。证书到期后服务器将无法进行HTTPS加密通信,您可以在证书到期前进行续费。证书续费详细操作请参见续费SSL证书。手动续费操作入口仅在SSL证书到期前30个自然日内开放,其余时间不支持操作。仅支持对在华为云SSL证书管理中购买的,已签发且即将到期的付费SSL证书进续费,上传的证书、免费证书、单域名扩容包暂不支持续费。手动续费相当于在控 - [SSL证书支持退订吗?](https://support.huaweicloud.com/price-ccm/ccm_01_0164.md): SCM支持7天无理由退款。满足以下条件(必须全部满足)的SSL证书订单,可申请退订:距离SSL证书订单下单时间(完成支付的时间)不超过7个自然日,即距离SSL证书订单完成支付时间顺延不超过7*24小时。例如,12月1日12:00完成SSL证书订单支付,则在12月8日11:59前可以退订,12月8日11:59后将不支持退订。购买7天后不支持 - [计费概述](https://support.huaweicloud.com/price-ccm/ccm_01_0180.md): 通过阅读本文,您可以快速了解云证书与管理服务 CCM的计费模式、计费项、续费、欠费等主要计费信息。计费模式云证书与管理服务提供一次性计费、按需计费和包年/包月三种计费模式,以满足购买不同种类证书的用户需求。SSL证书与身份证书属于一次性计费产品,SSL证书管理会根据您选择的证书类型、证书品牌、域名类型、域名数量和购买时长进行一次性预付费, - [计费模式概述](https://support.huaweicloud.com/price-ccm/ccm_01_0182.md): 云证书与管理服务提供一次性计费、按需计费和包年/包月三种计费模式,以满足购买不同种类证书的用户需求。当前私有CA的按需计费模式只能通过调用API来实现,无法在管理控制台页面直接创建按需支付订单。一次性计费:仅适用于SSL证书和身份证书。根据您选择购买的SSL证书类型、证书品牌、域名类型、域名数量和购买时长以及身份证书的证书类型和购买数量进 - [一次性计费](https://support.huaweicloud.com/price-ccm/ccm_01_0183.md): 一次性计费是一种预付费模式,即先付费再使用,仅适用于购买SSL证书的用户。下表罗列了关于SSL证书与身份证书的所有计费项服务,请您根据实际情况,按需购买。不同计费项的具体价格,请以购买页显示为准。假设您在2023/05/25 14:25:30购买了一张SSL域名证书 (域名类型:单域名,域名数量:默认1个,证书类型:OV,证书品牌:Geo - [按需计费](https://support.huaweicloud.com/price-ccm/ccm_01_0184.md): 按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。云证书与管理服务私有证书以及证书部署服务支持按需购买。本文将介绍私有证书以及证书部署服务的计费规则。目前私有CA的按需计费订单只能通过调用API的方式实现,无法在控制台直接创建。证书部署功能指通过华为云SSL证书管理控制台将已签发的华为云证书、已上传的第三方证书部 - [计费项](https://support.huaweicloud.com/price-ccm/ccm_01_0185.md): 云证书与管理服务的计费项由SSL证书管理、身份证书和私有证书管理费用组成,具体内容如表1所示 : - [计费样例](https://support.huaweicloud.com/price-ccm/ccm_01_0186.md): 【样例1】计费场景某用户于2026/05/30 9:00:00 购买了一张SSL证书,规格配置如下,并在2026/06/10 17:00:00 签发成功。证书类型:OV(企业型)证书品牌:DigiCert域名类型:单域名订阅周期:1年则该用户需要支付的费用计算方法为:需支付总价=页面显示的该规格证书单价*1。证书签发后开始计算有效期,即该 - [续费概述](https://support.huaweicloud.com/price-ccm/ccm_01_0188.md): 续费操作可用于SSL证书续费、私有CA包年/包月和域名证书监控服务,按需购买私有CA和私有证书以及按需购买证书部署服务不需要续费,只需要保证账户余额充足即可。续费证书可复用之前的信息,系统预填资料,确认后直达付款环节。而重新购买则需手动填写所有申请信息。付款后,完成域名验证即可等待签发。证书续费时,新证书的有效期将在您选择的年限基础上,补 - [手动续费](https://support.huaweicloud.com/price-ccm/ccm_01_0189.md): SSL证书存在有效期限制。证书过期之后,将无法继续使用,您需要在证书到期前进行续费。SSL证书续费的本质是重新签发一个新证书。成功续费后,您需要将获取的新证书文件在服务器上进行安装和部署,以替换即将过期的旧证书。新证书不影响现有证书正常使用。已签发的证书,系统会在证书到期前一个月、一周、三天、一天和到期时,发送邮件和短信提醒您证书即将到期 - [自动续费](https://support.huaweicloud.com/price-ccm/ccm_01_0190.md): SSL证书存在有效期限制。证书过期之后,将无法继续使用,您需要在证书到期前进行续费。SSL证书续费的本质是重新签发一个新证书。成功续费后,您需要将获取的新证书文件在服务器上进行安装和部署,以替换即将过期的旧证书。新证书不影响现有证书正常使用。已签发的证书,系统会在证书到期前一个月、一周、三天、一天和到期时,发送邮件和短信提醒您证书即将到期 - [费用账单](https://support.huaweicloud.com/price-ccm/ccm_01_0191.md): 您可以在费用中心账单管理查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。一次性计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。按需计费模式的资源按照固定周期上报使用量到计费系统进行结算。按需计费模式产品根据使用量类型的不同,分为按小时、按天、按月三种周期进行结算,具体扣费规则可以参考按需产品周期结算说明。云 - [欠费说明](https://support.huaweicloud.com/price-ccm/ccm_01_0192.md): 用户在使用云服务时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响云服务资源的正常运行,请及时充值。以按需计费模式购买私有CA、私有证书或购买域名证书监控服务,进而产生按需费用,同时账户中的余额不足以抵扣产生的按需费用。当前私有CA的按需计费模式只能通过调用API来实现,无法在管理控制台页面直接创建按需支付订单。一 - [停止计费](https://support.huaweicloud.com/price-ccm/ccm_01_0193.md): 为了防止资源浪费,产生不必要的费用,对于不使用的资源,可停止计费。对于一次性计费的资源(SSL证书)用户在购买时会一次性付费,证书在到期后会自动停止使用。如果在购买SSL证书后,不再需要使用SSL证书资源,您可以执行退订操作。SSL证书支持7天无理由退款 ,但如需提交退款申请,距离SSL证书下单时间不能超过7个自然日 ,即距离SSL证书订 - [成本管理](https://support.huaweicloud.com/price-ccm/ccm_01_0194.md): 随着上云企业越来越多,企业对用云成本问题也越发重视。使用云证书与管理服务(CCM)时,如何进行成本管理,减轻业务负担呢?本文将从成本构成、成本分配、成本分析和成本优化四个维度介绍成本管理,帮助您通过成本管理节约成本,在保障业务快速发展的同时获得最大成本收益。使用云证书与管理服务时成本主要为各类资源和资源包的成本,这取决于云服务的计费项,详 - [证书部署服务是如何收费的?](https://support.huaweicloud.com/price-ccm/ccm_01_0196.md): 证书部署功能指通过华为云SSL证书管理控制台将已签发的华为云证书、已上传的第三方证书部署到华为云产品。华为云付费证书和测试证书扩容包仍支持免费部署。在2023年11月15日之前创建并签发的测试证书支持免费部署。上传证书和2023年11月15日之后创建并签发的测试证书部署到华为云产品将更改为收费服务。生效时间:2023年11月15日在该部署 - [包年/包月](https://support.huaweicloud.com/price-ccm/zh-cn_topic_0000001683779070.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买云服务资源并获得一定程度的价格优惠。本文将介绍包年/包月的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求:对于长期 ## 快速入门 - [快速申请和使用纯IP的SSL证书](https://support.huaweicloud.com/qs-ccm/ccm_07_0013.md): 云证书与管理服务(Cloud Certificate & Manager,CCM)提供IP证书,即绑定IP地址提供加密保障的证书。如果您需要保护IP地址网站实现HTTPS加密,且IP地址是公网IP地址,则可在SSL证书中申请纯IP证书。纯IP的SSL证书适用于中小企业的网站、APP应用、小程序等。目前,GlobalSign、DigiCer - [入门实践](https://support.huaweicloud.com/qs-ccm/ccm_07_0014.md): 本文汇总了云证书与管理服务常见应用场景的操作实践,并为每个实践提供详细的说明和操作指导,帮助用户快速了解使用CCM服务。 - [快速申请和使用OV型SSL证书](https://support.huaweicloud.com/qs-ccm/index.md): 您的网站使用SSL证书后,将会通过HTTPS加密协议来传输数据,可帮助服务器端和客户端之间建立加密链接,从而保证数据传输的安全。云证书与管理服务(Cloud Certificate & Manager,CCM)提供了域名证书和IP证书两种服务类型的SSL证书,您可以根据需要进行选购。域名证书的类型包括DV、OV、EV三种类型,其中,OV泛 ## SSL证书用户指南 - [重新申请已吊销的SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_00100.md): SSL证书吊销后,满足一定条件下,CCM会返回您未使用的证书额度,支持重新申请SSL证书,可节约证书的使用成本。证书的状态为已吊销。免费证书吊销后,不支持重新申请。不同品牌的证书被吊销后,重新申请时需满足如下限制:GlobalSign证书签发后,在6天之内吊销,支持重新申请。其余品牌证书签发后,在28天之内吊销,支持重新申请。Global - [上传已有SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0011.md): 您可以将您所拥有的SSL证书(已在其他平台购买并签发的SSL证书)上传到云证书与管理平台,以便在云证书与管理平台对您的证书进行统一管理。证书上传后,均支持证书下载、证书到期提醒设置,另外国际标准证书支持部署到华为云其他云产品。目前SSL证书管理平台只支持上传PEM格式的证书。其他格式的证书需要转化成PEM格式后才能上传,具体操作请参见如何 - [通过IAM角色或策略授予使用SCM的权限](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0012.md): 如果您需要对您所拥有的SCM进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用SCM资源。根据企业用户的职能,设置不同的访问权限, - [下载SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0027.md): SSL证书签发后,您可以将其安装到web服务器上。安装前需要先下载SSL证书,下载后,还需要将已下载的证书上传到web服务器并修改服务器的相关配置,才能使SSL证书生效。该任务介绍如何在SSL证书管理平台下载证书。证书状态为已签发或托管中。仅支持在证书有效期内,不限次数的下载证书,下载后即可在服务器(华为云的或非华为云的均可)上进行部署。 - [删除SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0028.md): 删除证书是指将SSL证书资源从华为云系统中删除。证书仍然有效,浏览器信任该证书。本章节介绍如何删除不需要的证书。付费证书状态为已签发、已吊销或已到期。免费证书状态为“待申请”、已吊销或已到期。上传的证书状态为托管中。暂不支持在云证书与管理服务控制台上对处于已签发状态的免费证书执行删除操作,如果您想要删除处于已签发状态的免费证书,您可以使用 - [SCM支持云审计的操作列表](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0032.md): 云审计服务记录SSL证书管理相关的操作事件,如表1所示。 - [查看SCM审计日志](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0033.md): 开启了云审计服务后,系统开始记录云证书与管理服务相关的操作。云审计服务管理控制台保存最近7天的操作记录。事件名称、事件ID、资源名称、资源ID、云服务、资源类型、操作用户、事件级别、企业项目ID、访问密钥ID、时间范围。在下拉框中选择查询条件:资源类型选择SCM。云服务选择CCM。筛选条件选择事件名称时,还需选择某个具体的事件名称;选择资 - [事件指标说明](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0036.md): 事件监控提供了事件类型数据上报、查询和告警的功能。方便您将业务中的各类重要事件或对云资源的操作事件收集到云监控服务,并在事件发生时进行告警。云证书与管理服务中国站事件类型数据上报至华北-北京四局点,请选择对应局点查看数据。SYS.CCM - [设置事件告警规则](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0037.md): 当您需要关注核心事件时,通过为指定的事件创建告警规则及告警通知,可以及时收到告警信息,进行异常处理或业务切换。本章节指导用户针对事件监控创建告警规则。方法一:在左侧导航树,单击“事件监控”,进入“事件监控”页面。方法二:在左侧导航树,选择“告警 > 告警规则”,进入“告警规则”页面。“告警通知”功能触发产生的告警消息由消息通知服务SMN发 - [查看SSL证书详情](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0050.md): 该任务指导用户查看证书的详细信息,包括已购买的付费证书和测试证书以及上传的第三方证书。您还可以参考本章节进行查看证书审核进度、修改证书名称和描述的操作,以及证书是否即将到期的提醒。托管中和已签发的证书到期前30天,云证书与管理控制台在SSL证书列表的状态/申请进度栏会提示您有即将到期的证书。已购买证书或者已上传原有证书。查看全部证书信息, - [撤回SSL证书申请](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0051.md): 该任务指导用户撤回申请。当用户已提交审核,域名注册平台DNS或者用户信息正在审核中,此时用户可以撤回申请。撤回后,CA将终止审核,请谨慎操作。需要注意,由于处理流程的原因,可能您选择撤回时CA已经审核通过,那么您的撤回申请将会失败。因此,是否撤回成功以华为云SCM证书列表呈现最终状态为准。证书状态为待完成域名验证、待完成组织验证或CA审核 - [吊销SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0052.md): 吊销证书指将已签发的证书从CA签发机构处注销。证书吊销后将失去加密效果,浏览器不再信任该证书。如果您不再需要某张已签发的SSL证书或某张SSL证书密钥丢失或出于其他安全因素考虑,可以在SSL证书管理控制台申请吊销证书。吊销证书后,将清除该证书所有的记录,包括CA机构的记录,且无法恢复,请谨慎操作。证书被吊销后,不支持重新签发,但满足一定条 - [查看申请进度](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0057.md): 该任务指导用户查看已提交申请的证书的审核进度。用户可根据申请进度中的提示执行对应操作,以便尽快获取证书。已购买证书。已提交证书申请。查看后,请根据证书状态进行对应操作。以下为几个重要操作的示例:待申请:此时代表您购买的证书还未提交证书申请,您需要手动提交,具体操作请参见提交正式证书申请。待完成域名验证:此时代表您已提交申请证书的请求,但还 - [取消隐私信息授权](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0066.md): 该任务指导用户取消隐私信息授权。当用户申请证书后,处于当前订阅周期中的最后一张证书,除了证书的状态处于审核中(即待完成域名验证、待完成组织验证、即将签发和CA审核中(追加域名))之外,其他的状态中用户可以取消隐私信息授权。取消隐私信息授权后,华为云将不再保存并删除您的相关信息(包括联系人姓名、电话、邮箱、企业信息)。已完成申请证书操作。证 - [新增附加域名](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0069.md): 如果您购买的是多域名类型的SSL证书,且该证书有可追加附加域名的额度,您可以在证书签发后,增加附加域名。本章节介绍如何新增附加域名。证书状态为已签发。待新增附加域名的证书有可追加附加域名的额度。证书有效期以第一次签发日开始计算。新增附加域名提交审核后,当前证书仍然可以下载(下载的证书不适用于审核中的附加域名)。待新增的附加域名审核完成,证 - [在Resin服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0070.md): 本章节介绍将国际标准证书安装到Resin服务器,您在安装国际标准证书时可以进行参考。证书安装好后,您的web服务器才能支持SSL通信,实现通信安全。由于服务器系统版本或服务器环境配置不同,在安装SSL证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅供参考,请以您的实际情况为准。如参考文档安装证 - [退订SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0072.md): 如果您通过华为云SSL证书管理控制台购买了SSL证书,在符合退款条件的情况下,可在CCM控制台申请退款。本章节介绍符合退订的条件以及如何退订SSL证书。满足以下条件(必须全部满足)的SSL证书订单,可申请退订:您通过华为云SSL证书管理控制台购买了SSL证书。购买7天后不支持退款。即距离SSL证书订单下单时间(完成支付的时间)不超过7个自 - [SSL证书使用流程](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0073.md): SSL证书(现行行业标准为TLS证书)是一种由受信任的证书颁发机构(CA)签发的数字证书,用于验证网站真实身份,并加密浏览器与服务器之间的通信。您的网站使用SSL证书后,将会通过HTTPS加密协议来传输数据,可帮助服务器端和客户端之间建立加密链接,从而保证数据传输的安全。SSL证书功能与应用场景详情请参见产品功能、应用场景、产品优势。华为 - [购买正式SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0074.md): 华为云SSL证书管理服务提供多个品牌和类型的证书,您可以根据需求购买SSL证书,证书购买成功后才能申请证书,具体流程如图1所示。该任务介绍如何购买SSL证书,包括证书的场景化极速选型、证书购买操作步骤以及常见问题等。指导完成SSL证书的选型与购买。场景一:个人业务或非商业性网站适用场景:个人博客、作品展示、本地开发测试、教学演示等非商用、 - [提交正式证书申请](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0075.md): 成功购买证书(DV、OV或EV)后,您需要申请证书,即为证书绑定域名或IP、填写证书申请人的详细信息并提交审核。所有信息通过审核后,证书颁发机构才签发证书并用于 HTTPS 加密。本章节将介绍申请证书的详细操作。已购买SSL证书且状态为待申请,购买证书详细操作请参见购买正式SSL证书。绑定域名时,如果需要绑定中文域名,请单击访问Punyc - [方式一:自动DNS验证](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0077.md): 按照CA中心的规范,如果您申请了SSL证书,则必须完成域名验证(又称验证域名所有权)来证明待申请证书要绑定的域名属于您。自动DNS验证是指授权SCM服务修改域名的DNS解析记录,自动在解析记录中添加一条用于验证的记录,无需您手动修改域名解析记录。CA机构添加的记录能被解析,则表示验证通过。本章节将介绍如何进行自动DNS验证。OV证书:申请 - [方式二:手动DNS验证](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0078.md): 按照CA中心的规范,如果您申请了SSL证书,则必须完成域名验证(又称验证域名所有权)来证明待申请证书要绑定的域名属于您。手动DNS验证,是指您需要在域名的DNS解析服务商手动修改域名的DNS解析记录,在解析记录中添加一条用于验证的记录。CA机构验证添加的记录能被解析,则表示验证通过。如果您在申请证书时域名验证方式选择了手动DNS验证,请参 - [方式三:文件验证(IP证书&DV证书)](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0079.md): 按照CA中心的规范,如果您申请了SSL证书,则必须完成域名验证(又称验证域名所有权)来证明待申请证书要绑定的域名属于您。文件验证,是指您手动从管理控制台获取证书验证文件,然后在服务器的网站根目录下创建指定文件。CA机构验证文件路径可以被访问,则表示验证通过。DV证书:申请DV证书时绑定单域名且验证方式选择文件验证。OV证书:申请OV证书时 - [在Tomcat服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0081.md): 本文以Linux操作系统中的Tomcat7服务器为例介绍SSL证书的安装步骤,您在安装国际标准证书时可以进行参考。证书安装好后,您的web服务器才能支持SSL通信,实现通信安全。由于服务器系统版本或服务器环境配置不同,在安装SSL证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅供参考,请以您的 - [在Nginx服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0082.md): 本文以CentOS 7操作系统中的Nginx 1.24.0服务器为例介绍SSL证书的安装步骤,您在安装国际标准证书时可以进行参考。证书安装好后,您的web服务器才能支持SSL通信,实现通信安全。由于服务器系统版本或服务器环境配置不同,在安装SSL证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅 - [在Apache服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0083.md): 本文以CentOS 7操作系统中的Apache 2.4.6服务器为例介绍SSL证书的安装步骤,您在安装国际标准证书时可以进行参考。证书安装好后,您的web服务器才能支持SSL通信,实现通信安全。由于服务器系统版本或服务器环境配置不同,在安装SSL证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅 - [在IIS服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0084.md): 本章节介绍将国际标准证书安装到IIS服务器,您在安装国际标准证书时可以进行参考。证书安装好后,您的web服务器才能支持SSL通信,实现通信安全。由于服务器系统版本或服务器环境配置不同,在安装SSL证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅供参考,请以您的实际情况为准。如参考文档安装证书后 - [方式四:邮箱验证](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0087.md): 按照CA中心的规范,如果您申请了SSL证书,则必须完成域名验证(又称验证域名所有权)来证明待申请证书要绑定的域名属于您。邮箱验证,是指您登录域名管理员邮箱,接收域名确认邮件并回复CA机构发送的域名确认邮件。CA机构验证邮件由域名管理员邮箱回复认证信息,则表示验证通过,流程图如图1所示。如果您在申请证书时域名验证方式选择了邮箱验证,请参见本 - [组织验证(OV、EV)](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0089.md): 申请OV、OV Pro、EV和EV Pro类型证书时,域名验证完成后,CA机构将向企业对外公示的联系方式(非系统中填写的联系人邮箱)发送一封组织验证邮件。CA机构将根据您选择的验证方式与企业/组织进行联系,确认企业/组织是否发起了此次的证书订单申请。13个月内再次购买DigiCert、GeoTrust品牌的OV证书且信息无更改,将免组织验 - [域名验证概述](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0103.md): 证书提交申请后,您需要进行域名授权验证。按照CA中心的规范,如果您申请了SSL证书,您必须配合完成域名验证来证明您对所申请绑定的域名的所有权,以防未经授权的证书签发。当您按照要求正确配置域名验证信息,待域名授权验证完成,CA系统中心审核通过后,才会签发证书。如果不完成域名验证,您的证书将无法通过审核,且您的证书申请将会一直显示待完成域名验 - [签发SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0107.md): SSL证书审核时间取决于您和CA机构之间的配合。CA机构将通过您预留的邮箱和电话与您进行联系,请留意您在申请证书时预留的邮箱和电话。DV型证书在确认完成DNS验证且验证结果无误后,请您耐心等待,CA机构将还需要一段时间进行处理。CA机构审核通过后,将会签发证书。OV、EV型证书在确认完成组织验证后,CA机构将还需要一段时间进行处理,请您耐 - [通过IAM身份策略授予使用SCM的权限](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0109.md): 如果您需要对您所拥有的SCM服务进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用SCM资源。根据企业用户的职能,设置不同的访问 - [如何增加、解绑、替换或修改SSL证书域名?](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0115.md): 请根据您的实际情况选择对应的处理方式。若您的业务新增线上站点、子域名业务,需为新增域名补充SSL加密防护。可参照如下类别查看如何增加SSL证书绑定的域名:如果您购买的是单域名类型的SSL证书:需要重新购买证书。需要重新购买证书。如果您购买的是多域名类型的SSL证书:该证书有可追加附加域名的额度,则可为该证书增加附加域名。具体操作请参见新增 - [分配SSL证书至企业项目](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0121.md): 企业项目是一种云资源管理方式,企业项目管理服务提供统一的云资源按项目管理,以及项目内的资源管理、成员管理。更多关于企业项目的信息,请参见《企业管理用户指南》。该任务指导用户如何将SSL证书分配至对应的企业项目中。已创建企业项目。如需使用该功能,请开通企业管理功能。购买证书的IAM用户拥有“EPSFullAccess”权限。EPSFullA - [在WebLogic服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0125.md): WebLogic基于JAVAEE架构的中间件,WebLogic是用于开发、集成、部署和管理大型分布式Web应用、网络应用和数据库应用的Java应用服务器。将Java的动态功能和Java Enterprise标准的安全性引入大型网络应用的开发、集成、部署和管理之中。目前WebLogic 10.3.1及其以上的版本支持所有主流品牌的SSL证书 - [推送SSL证书到云产品](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0141.md): SSL证书签发后,您可以将SSL证书一键推送到弹性负载均衡(Elastic Load Balance,简称ELB)、Web应用防火墙(Web Application Firewall,WAF)等其它华为云产品中。推送后,可以帮助您提升云产品访问数据的安全性。证书的状态为已签发或者托管中。推送WAF的场景下,可选择推送证书至不同企业项目下。 - [各类型SSL证书之间的区别](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0219_1.md): 华为云SSL证书管理服务提供了DV、OV、EV三种类型的SSL证书。本章节将介绍各类型证书之间的区别。包括证书类型、证书品牌、证书支持的域名类型以及证书支持的加密算法。特殊企业不支持申请OV、EV类型的证书。例如:军队、政府的一些特殊机构、国家保密单位等。原因:全国组织机构统一社会信用代码公示查询平台无法查询到特殊企业的相关信息,因而无法 - [重新签发](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0235.md): SSL证书重新签发,是指在SSL证书仍然有效时由于某些特殊原因,用户需要获取一张新的证书,而原有证书将被替换的过程。通常在下述场景下,需要重新签发SSL证书:密钥泄露或丢失:如果网站的密钥泄露或丢失,为了网站的安全,建议重新签发一张新的SSL证书。更改域名:如果网站更改了域名,则原有的SSL证书将不再适用,需要重新签发SSL证书以匹配新的 - [SSL证书共享概述](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0280.md): 云证书与管理服务提供共享功能,用户可以将账号A的SSL证书同时共享给同一组织单元内的所有成员账号,这些账号可以将这些共享证书部署到ELB、WAF、CDN和VOD等服务,以启用HTTPS协议,比如账号B、账号C等。账号A是SSL证书所有者,以下简称为所有者。账号B、账号C均属于SSL证书接受者,以下简称为接受者。所有者可以对SSL证书执行任 - [创建SSL证书资源共享](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0281.md): 要共享您拥有的资源给其他账号使用时,请创建共享。创建共享的流程分为指定共享资源、权限配置、指定使用者以及配置确认。共享成功后,SSL证书列表将展示已共享证书。共享创建完成后,RAM会向指定的使用者发送共享邀请,如果指定的使用者类型为“华为云账号ID”时,使用者需接受共享邀请后,才可以访问和使用被共享的资源;如果指定的使用者类型为“组织”时 - [更新SSL证书资源共享](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0282.md): 用户可以随时更新资源共享实例,支持更新共享实例的名称、描述、标签、共享的资源、共享权限以及共享使用者。 - [查看共享的SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0283.md): 用户可以通过共享管理列表查看所有已创建共享的详情,并支持在列表中进行搜索、编辑和删除共享的操作,便于管理共享。同时用户可以查看已被共享的资源以及资源使用者。共享证书不支持订阅服务,因此在订阅列表中无法查看共享证书。支持用户查询已被共享的SSL证书资源以及资源使用者,具体操作请参见查看您共享的资源、查看资源使用者。 - [接受/拒绝共享邀请](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0284.md): 用户可以通过共享管理列表查看共享邀请,并确认是否接受邀请。如果资源所有者与您属于同一组织,且启用“启用与组织共享资源”功能,将自动获得共享资源的访问权限,无需接受邀请。如果资源所有者与您不属于同一组织,或者属于同一组织但未启用“启用与组织共享资源”功能,将收到加入资源共享实例的邀请。资源共享实例的邀请默认保留7天,如果在到期前未接受邀请, - [退出共享](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0285.md): 若用户不再需要访问共享的SSL证书资源,可以随时退出共享。退出共享后,用户将失去对SSL证书的访问权限。 - [下载并安装根证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0303.md): 根证书(Root Certificate)是由受信任的证书颁发机构(CA)签发的数字证书,它作为证书信任链的根节点,用于验证 CA(证书颁发机构)签发的所有下级证书(包括中间证书和服务器证书)的真实性,是客户端信任体系的基础。无需手动配置根证书的场景:若用户通过JDK环境、主流浏览器(Google Chrome、Mozilla Firef - [证书选型案例及流程](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0304_1.md): 场景一:个人业务或非商业性网站适用场景:个人博客、作品展示、本地开发测试、教学演示等非商用、非生产场景。业务特征:无数据传输业务网站用来展示纯信息或内容无数据传输业务网站用来展示纯信息或内容推荐证书类型:测试证书:适用于个人或企业测试的网站。每个云账号可以免费申请20张测试证书,单张证书有效期3个月。 测试证书与正式证书的差异请参见表1。 - [手动续费](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0308.md): SSL证书存在有效期限制。证书过期之后,将无法继续使用,您需要在证书到期前进行续费。SSL证书续费的本质是重新签发一个新证书。成功续费后,您需要将获取的新证书文件在服务器上进行安装和部署,以替换即将过期的旧证书。新证书不影响现有证书正常使用。已签发的证书,系统会在证书到期前一个月、一周、三天、一天和到期时,发送邮件和短信提醒您证书即将到期 - [自动续费](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0309.md): SSL证书存在有效期限制。证书过期之后,将无法继续使用,您需要在证书到期前进行续费。SSL证书续费的本质是重新签发一个新证书。成功续费后,您需要将获取的新证书文件在服务器上进行安装和部署,以替换即将过期的旧证书。新证书不影响现有证书正常使用。已签发的证书,系统会在证书到期前一个月、一周、三天、一天和到期时,发送邮件和短信提醒您证书即将到期 - [查看续费证书是否已更新](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0310.md): 续费证书安装到web服务器后,可通过浏览器查看证书是否已更新。通过Web浏览器访问您的网站。单击浏览器地址栏的,查看证书的有效期是否已更新。如果证书有效期已显示为新证书的有效期,表示您的续费证书已完成更新。有效期如果证书有效期已显示为新证书的有效期,表示您的续费证书已完成更新。 - [部署SSL证书到WAF](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0321.md): SSL证书签发后,您可以将国际标准SSL证书一键部署到华为云产品Web应用防火墙(Web Application Firewall,WAF)。部署后,可以帮助您提升云产品WAF访问数据的安全性。当流量经过Web应用防火墙(WAF)并需要通过HTTPS协议进行加密时,需要将SSL证书部署到WAF上,尤其是在采用如“CDN → WAF → 源 - [部署SSL证书到ELB](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0322.md): SSL证书签发后,您可以将国际标准SSL证书一键更新到华为云产品弹性负载均衡(Elastic Load Balance,ELB)中。更新后,可以帮助您提升云产品ELB访问数据的安全性。当需要为通过负载均衡(ELB)分发的网站流量启用安全连接时,就需要在ELB上部署SSL证书。这适用于所有需要保护用户数据隐私和安全的网站,以防止“不安全”的 - [部署SSL证书到CDN](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0323.md): SSL证书签发后,您可以将国际标准SSL证书一键部署到华为云产品CDN(Content Delivery Network,内容分发网络)中。部署后,可以帮助您提升云产品CDN访问数据的安全性。当流量经过 CDN 等中间节点,并且需要对客户端与这些节点之间的连接进行加密时,需要将 SSL 证书部署到 CDN。这通常是为了保护用户和 CDN - [开启SSL证书到期自动替换](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0351.md): 对于部署到华为云产品的SSL证书,如果为多年有效期或已开启自动续费的SSL证书,支持开启证书到期自动替换。开启证书到期自动替换后,在旧证书到期前,多年期后续证书或自动续费的证书签发后24小时内将自动更新到已部署的华为云产品替换旧证书。SSL证书已部署到华为云产品。证书为多年有效期SSL证书(剩余证书张数大于0)或已为SSL证书开启自动续费 - [关闭SSL证书到期自动替换](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0352.md): 部署到华为云产品的SSL证书不再需要到期自动替换,请参见本章节进行处理。部署到华为云产品的SSL证书已开启到期自动替换。 - [查看已关联云资源](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0353.md): 您将SSL证书部署到华为云产品后,如需查看SSL证书已关联云产品的详细信息,请参见本章节处理。证书已部署到华为云产品。如需查看更详细的信息,可以单击页面右上角导出云资源信息列表,导出关联云资源信息列表,保存到本地查看。对于已过期证书,可单击更多查看该证书在其他云产品的部署记录。关联云资源参数说明参数名称参数说明CDN加速域名该证书已关联内 - [创建CSR](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0363.md): 参数说明如表 参数说明。完成创建CSR后,您可以在CSR列表 查看已创建的CSR详情。后续您在提交证书申请时,可以将CSR生成方式设置为选择已有的CSR并从匹配到的CSR中选择目标CSR。您还可以在CSR列表的操作栏对现有CSR进行编辑CSR和删除CSR操作。编辑操作仅支持修改CSR名称。删除CSR后无法恢复,请谨慎操作。您还可以在CSR - [上传CSR](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0364.md): 证书请求文件(Certificate Signing Request,CSR)即证书签名申请,包含了公钥和标识名称(DistinguishedName)、证书持有方主体身份、地域备案等信息,通常由web服务器生成,并同时创建加解密的公钥私钥对。获取SSL证书需要先生成CSR文件并提交给CA中心,申请证书时,需要设置“证书请求文件”,您可以 - [域名证书监控简介](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0365.md): 域名证书监控功能用于为您统一监控所有公网网站的业务站点HTTPS状态并简化证书维护的复杂度,开启后可帮助您监测多个站点的HTTPS业务状态并及时发现站点上的SSL证书安全问题(例如:未配置SSL证书、证书已过期等),方便您统一维护多站点HTTPS,降低因人为疏忽导致HTTPS业务中断的风险。初次使用域名证书监控功能,系统会为您发放一个有效 - [购买并添加域名证书监控](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0366.md): 本章节指导用户购买并添加域名证书监控,通过对多个站点不同域名检测,实现统一维护多站点HTTPS,降低因人为疏忽导致HTTPS业务中断的风险。服务类型:域名证书监控。规格:支持购买5个域名、20个域名、100个域名和1000个域名区域:全区域可用购买时长:可选1年、2年和3年购买域名证书监控服务后,在其有效期内仅支持升级域名证书监控规格,无 - [查看域名证书监控数据](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0367.md): 本章节指导用户如何查看域名的监控数据,从域名安全等级分布、SSL证书到期预警、SSL漏洞扫描结果和合规检测结果等方面来展示域名和证书的安全状况。 - [管理域名证书监控](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0368.md): 当业务变化或当前添加的域名监控不符合您的业务需求时,您可以参考本章节关闭、开启、修改或删除已配置的域名监控。前提条件已添加域名监控。域名监控功能为开启状态。操作步骤域名监控成功添加后,监控剩余天数立即开始计时,关闭域名监控功能后计时不会停止。前提条件已添加域名监控。域名监控功能为关闭状态。操作步骤站点已下线、不再需要监控该域名证书,且无需 - [SSL证书标签概述](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0379.md): 标签可以对SSL证书进行标识,当您拥有多张证书需要统一管理时,可以使用标签按各种维度(例如用途、所有者或环境等)对其进行分类。您可以在购买证书时添加标签,也可以在证书购买完成后,在证书资源的详情页添加标签。每个标签由一对键值对(Key-Value)组成。每个SSL证书最多可以添加20个标签。对于每个证书资源,每个标签键(Key)都必须是唯 - [创建标签策略](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0380.md): 标签策略是策略的一种类型,可帮助您在组织账号中对资源添加的标签进行标准化管理。标签策略对未添加标签的资源或未在标签策略中定义的标签不会生效。例如:标签策略规定为某资源添加的标签A,需要遵循标签策略中定义的大小写规则和标签值。如果标签A使用的大小写、标签值不符合标签策略,则资源将会被标记为不合规。标签策略有如下两种应用方式:1. 事后检查 - [为SSL证书创建标签](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0381.md): 本章节指导用户为已有SSL证书添加标签。如果需要使用同一标签标识多种云资源,即所有服务均可在标签输入框下选择同一标签,用户可在TMS中创建预定义标签。更多关于预定义标签的信息,请参见标签管理用户指南。当同时添加多个标签,需要删除其中一个待添加的标签时,可单击该标签所在行的删除,删除标签。 - [通过标签搜索SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0382.md): 该任务指导用户在SSL证书管理界面,通过标签搜索当前项目下满足标签搜索条件的SSL证书。已添加标签。可添加多个标签进行组合搜索,最多支持20个不同标签的组合搜索,如果进行多个标签组合搜索,则搜索结果的每个SSL证书均满足标签组合搜索条件。可添加多个标签进行组合搜索,最多支持20个不同标签的组合搜索,如果进行多个标签组合搜索,则搜索结果的每 - [修改SSL证书标签值](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0383.md): 本章节指导用户对已创建SSL证书标签进行修改。 - [删除SSL证书标签](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0384.md): 本章节指导用户对已创建SSL证书标签进行删除。 - [下载SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0391.md): SSL证书签发后,您可以将其安装到web服务器上。安装前需要先下载SSL证书,下载后,还需要将已下载的证书上传到web服务器并修改服务器的相关配置,才能使SSL证书生效。不同服务器支持上传的SSL证书格式不同,针对国密标准(SM2)的SSL证书,云证书与管理服务提供适用于Nginx、Apach等服务器的文件,可下载证书后,根据申请证书时证 - [在Nginx服务器上安装国密标准SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0392.md): 本文以CentOS 7操作系统中的Nginx 1.24.0服务器为例介绍国密标准(SM2)SSL证书的安装步骤,您在安装国密标准证书时可以进行参考。证书安装好后,您的web服务器才能支持SSL通信,实现通信安全。由于服务器系统版本或服务器环境配置不同,在安装SSL证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供 - [在Apache服务器上安装国密标准SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0393.md): 本文以CentOS 7操作系统中的Apache 2.4.46服务器为例介绍国密标准(SM2)SSL证书的安装步骤,您在安装国密标准证书时可以进行参考。证书安装好后,您的web服务器才能支持SSL通信,实现通信安全。由于服务器系统版本或服务器环境配置不同,在安装SSL证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提 - [购买SSL证书配置优化服务](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0394.md): 华为云商店提供SSL证书配置优化服务,可实现华为云上全品牌SSL证书配置,专业工程师一对一服务。专业提供SSL支撑,网站HTTPS证书安装和配置。当您参照官方文档完成证书部署操作后,HTTPS依旧异常、握手失败、出现证书报错;或者缺少运维人力,希望由专业工程师协助完成Nginx、Apache、IIS、Tomcat、WAF、ELB 等环境证 - [部署SSL证书到VOD](https://support.huaweicloud.com/usermanual-ccm/ccm_02_0324.md): SSL证书签发后,您可以将国际标准SSL证书一键部署到华为云产品VOD(Video on Demand,视频点播)中。部署后,可以帮助您提升云产品VOD访问数据的安全性。为了保障用户的播放数据和传输信息安全,例如用户播放记录、直播流中的数据传输等,需要在VOD中启用HTTPS加密。在HTTPS协议中,会对用户的关键信息进行加密,避免Ses - [SCM资源](https://support.huaweicloud.com/usermanual-ccm/ccm_03_0006.md): 资源是服务中存在的对象。在SCM中,资源如下,您可以在创建自定义策略时,通过指定资源的路径来选择特定资源。 - [购买SSL证书、扩容包或配置优化服务概述](https://support.huaweicloud.com/usermanual-ccm/ccm_03_0008.md): 云证书与管理服务提供多类型、多品牌的域名证书和OV型IP证书,并可提供证书配置优化服务,能够适配不同域名类型与业务规模的网站。请参见本章内容,选用适宜的 SSL 证书或服务。 - [创建测试证书](https://support.huaweicloud.com/usermanual-ccm/ccm_03_0009.md): 相比正式证书,个人测试证书显著降低了在开发测试环境中启用HTTPS的技术门槛与经济成本。华为云云证书与管理服务中,DigiCert品牌提供有证书类型为DV(Basic)、域名类型为单域名、有效期为3个月的测试证书。测试证书创建成功后才能申请,具体流程如图1所示。本文将详细介绍测试证书的创建流程。免费测试证书一个账号最多可以申请20张。同时 - [提交测试证书申请](https://support.huaweicloud.com/usermanual-ccm/ccm_03_0013.md): 相比正式证书,个人测试证书显著降低了在开发测试环境中启用HTTPS的技术门槛与经济成本。华为云云证书与管理服务中,DigiCert品牌提供有证书类型为DV(Basic)、域名类型为单域名、有效期为3个月的测试证书。测试证书从创建到签发流程如图1所示,测试证书创建成功后需要申请,本文将详细介绍测试证书的申请流程。已创建测试证书且状态为待申请 - [购买测试证书扩容包](https://support.huaweicloud.com/usermanual-ccm/ccm_03_0136.md): 当免费证书额度不足时,可以通过购买扩容包来增加额度,免费测试证书与扩容包中测试证书的区别详细可参见免费测试证书与扩容包中测试证书的差异。扩容包提供DigiCert DV(Basic)单域名证书,验证快、颁发快,适用于个人博客、开发测试等非商用场景。购买测试证书扩容包到申请测试测试证书的流程如图1所示。如果您华为云账号下的20张测试证书额度 - [测试证书即将过期处理办法](https://support.huaweicloud.com/usermanual-ccm/ccm_03_0311.md): 华为云云证书与管理服务中,DigiCert品牌提供有证书类型为DV(Basic)、域名类型为单域名、有效期为3个月的测试证书。个人测试证书不可续费。如您的测试证书即将到期,可选择以下两种替换方案:启用新的个人测试证书或直接购买正式证书。购买正式证书请参见购买正式SSL证书。若个人测试证书额度不足,可购买测试证书扩容包。本章介绍如何启用新的 - [SSL证书安装/部署方案选型](https://support.huaweicloud.com/usermanual-ccm/ccm_04_0016.md): SSL证书可安装/部署至服务端或客户端。安装/部署至服务端(必选):当您的网站或应用对外提供HTTPS加密访问,则必须将证书安装/部署至服务端,完成加密链路配置。安装至客户端(可选):若用户通过Java等客户端访问您的web业务,由于客户端没有内置根证书,请下载根证书并手动安装到对应的客户端,保证客户端能够校验您web服务器的加密信息。本 ## 私有证书用户指南 - [购买私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0016.md): 私有 CA 主要适用于无监管、行业合规强制要求的企业内网加密场景,可支撑 OA、人力资源管理等内部业务系统的数据加密需求。华为云云证书与管理服务可以帮助您通过简单的可视化操作,以低投入的方式创建企业内部CA并使用它签发证书。本章节帮助您通过云证书与管理控制台购买私有CA。每个用户可以创建100个CA。已计划删除的私有CA也将计入CA限制值 - [激活私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0017.md): 当您购买私有CA实例后,需要在购买后进行激活。激活后,才能使私有CA正式生效,用于签发私有证书。本章节指导用户如何激活CA,您可以选择激活当前CA实例为根CA或子CA,首次激活CA实例需要选择激活为根CA,请根据您的业务实际需求进行选择。当企业需要建立内部PKI信任体系,用于内网HTTPS、IoT设备身份鉴权、车‑云通信等业务时,购买得到 - [查看私有CA详情](https://support.huaweicloud.com/tg-ccm/ccm_01_0018.md): 本章节指导用户查看已创建私有CA的信息,包括私有CA名称、部门名称、类型和状态等。已购买私有CA,详细操作请参见购买私有CA。未激活CA列表下包含状态为待激活的CA,在用CA列表下包含状态为已激活、已禁用、计划删除、已过期的CA。在私有CA列表右上角的搜索框中输入CA名称,单击或按Enter,可以搜索指定的CA。您可在CA详情页单击添加标 - [导出私有CA证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0019.md): 私有CA创建并激活后,您可以导出私有CA证书。如果您的业务用户通过浏览器访问您的Web业务,您需要将根证书加入您的浏览器信任列表中,并且在您的web服务器安装经该根CA签发的私有证书,即可实现客户端与服务端的HTTPS通信。如果您的业务用户通过Java等客户端访问您的Web业务,您需要在对应客户端手动安装根证书,保证客户端能够校验服务端的 - [禁用私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0020.md): 如果您不再需要使用某个私有CA来签发证书,可以禁用该私有CA。私有CA被禁用后,您将不能使用该私有CA签发任何私有证书。如果要使用该私有CA进行签发私有证书操作,您需将该私有CA重新启用,具体操作请参见启用私有CA。本章节将介绍如何对指定的私有CA进行禁用。私有CA禁用期间也将保持收费。待禁用的私有CA需处于已激活或“已过期”状态。当页面 - [启用私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0021.md): 如果您需要使用某个已禁用的私有CA来签发证书,可以将该证书恢复到已激活状态。本章节介绍启用私有CA,使被禁用的私有CA恢复到已激活或已过期状态。待启用的私有CA需处于已禁用状态。禁用私有CA详细操作请参见禁用私有CA。当页面右上角弹出启用CA xxx 成功!,且私有CA状态更新为已激活,则说明启用私有CA操作成功。 - [计划删除私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0022.md): 在删除私有CA前,您需要确保该私有CA没有被使用且将来也不会被使用。用户执行删除私有CA操作后,私有CA不会立即删除(待激活的私有CA将立即删除),私有证书管理服务会将该操作按用户指定时间推迟执行,推迟时间范围为7天~30天。在推迟删除时间未到时,如果需要重新使用该私有CA,可以执行取消删除私有CA操作。如果超过推迟时间,私有CA将被彻底 - [取消删除私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0023.md): 本章节介绍在未超出删除私有CA的推迟时间,对私有CA进行取消删除操作,取消删除后私有CA处于已禁用状态。待取消删除的私有CA需处于计划删除状态。当您误触发私有CA计划删除、业务变更改变删除计划,需要恢复私有CA资源时,可在推迟删除窗口期(7‑30 天)内执行取消删除操作;推迟删除窗口期指执行计划删除时指定的等待时长,窗口期结束后私有CA会 - [申请签发私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0025.md): 通过云证书与管理控制台创建并激活私有CA后,您就可以通过私有CA申请私有证书,用于组织内部应用的身份认证和数据加解密。本章节介绍如何申请私有证书。每个用户可以申请100,000个证书。私有证书仅在企业内部信任体系生效,不被公网浏览器默认信任,适用于组织内网、设备、业务系统之间身份认证与加密通信,典型业务场景如下:内部Web应用需要HTTP - [查看私有证书详情](https://support.huaweicloud.com/tg-ccm/ccm_01_0026.md): 该任务指导用户查看已申请私有证书的详细信息,包括私有证书名称、到期时间和状态等。已申请私有证书,详细操作请参见申请签发私有证书。在所有状态搜索栏选择证书状态,证书列表界面将只显示对应状态的证书。在私有证书列表右上角的搜索框中输入证书名称,单击或按Enter,可以搜索指定的证书。您可在私有证书详情页单击标签标识私有证书。如果您需要使用同一标 - [吊销私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0029.md): 私有证书到期前,如果您不再需要使用该证书或者该私有证书私钥丢失,可以通过云证书与管理控制台吊销该证书。私有证书吊销后,将不再被组织内部环境所信任。私有证书吊销后,将不再继续计费。本章节介绍吊销私有证书的操作步骤。私有证书的状态为已签发。吊销私有证书申请提交后,将无法取消,请谨慎操作。吊销证书后,将清除该证书所有的记录,包括私有CA的记录, - [删除私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0030.md): 删除证书是指将证书资源从华为云系统中删除。证书仍然有效,浏览器仍然信任该证书。如果您要删除不再需要的证书,请参见本章节进行处理。证书状态为已到期、已签发或已吊销。证书删除后将无法恢复,请谨慎操作。删除证书申请提交后,将无法取消,请谨慎操作。 - [下载私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0047.md): 私有证书申请后,您可以将私有证书下载到本地。证书下载后,才可以分配给对应的证书主体进行安装使用。本章节介绍如何下载私有证书,只有证书状态为已签发时,才可以下载。内网Nginx、Apache、Tomcat等业务部署HTTPS加密、IoT设备加载设备身份证书、Windows客户端导入私有证书,均需要先从CCM控制台把已签发的私有证书下载至本地 - [私有CA和私有证书概述及使用流程](https://support.huaweicloud.com/tg-ccm/ccm_01_0110.md): 私有证书管理(Private Certificate Authority,PCA)是一个私有CA和私有证书管理平台。它让用户可以通过简单的可视化操作,建立用户自己完整的CA层次体系并使用它签发证书,实现了在组织内部签发和管理自签名私有证书。主要用于对组织内部的应用身份认证和数据加解密。私有CA颁发的证书仅在您的组织内受信任,在Intern - [私有CA共享概述](https://support.huaweicloud.com/tg-ccm/ccm_01_0287.md): 本章节为您介绍私有CA共享功能的基本概念和典型使用场景。云证书与管理服务私有证书管理提供共享功能,用户可以将账号A的私有CA同时共享给同一组织单元内的所有成员账号,这些账号可以使用这些共享CA来签发证书,比如账号B、账号C等。账号A是私有CA所有者,以下简称为所有者。账号B、账号C均属于私有CA接受者,以下简称为接受者。所有者可以对私有C - [创建私有CA资源共享](https://support.huaweicloud.com/tg-ccm/ccm_01_0288.md): 本章节为您介绍创建私有CA的典型场景与操作步骤。要共享您拥有的资源给其他账号使用时,请创建共享。创建共享的流程分为指定共享资源、权限配置、指定使用者以及配置确认。共享创建完成后,RAM会向指定的使用者发送共享邀请,如果指定的使用者类型为“华为云账号ID”时,使用者需接受共享邀请后,才可以访问和使用被共享的资源;如果指定的使用者类型为“组织 - [更新私有CA资源共享](https://support.huaweicloud.com/tg-ccm/ccm_01_0289.md): 用户可以随时更新资源共享实例,支持更新共享实例的名称、描述、标签、共享的资源、共享权限以及共享使用者。本章节为您介绍更新私有CA的操作步骤。 - [查看共享的私有CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0290.md): 用户可以通过共享管理列表查看所有已创建共享的详情,并支持在列表中进行搜索、编辑和删除共享的操作,便于管理共享。同时用户可以查看已被共享的资源以及资源使用者。本章节为您介绍如何查看共享的私有CA。支持用户查询已被共享的私有CA资源以及资源使用者,具体操作请参见查看您共享的资源、查看资源使用者。 - [接受/拒绝共享邀请](https://support.huaweicloud.com/tg-ccm/ccm_01_0291.md): 用户可以通过共享管理列表查看共享邀请,并确认是否接受邀请。本章节为您介绍如何接受/拒绝共享邀请。如果资源所有者与您属于同一组织,且启用“启用与组织共享资源”功能,将自动获得共享资源的访问权限,无需接受邀请。如果资源所有者与您不属于同一组织,或者属于同一组织但未启用“启用与组织共享资源”功能,将收到加入资源共享实例的邀请。资源共享实例的邀请 - [退出共享](https://support.huaweicloud.com/tg-ccm/ccm_01_0292.md): 若用户不再需要访问共享的私有CA资源,可以随时退出共享。退出共享后,用户将失去对私有CA的访问权限。本章节为您介绍如何退出共享。 - [PCA支持云审计的操作列表](https://support.huaweicloud.com/tg-ccm/ccm_01_0326.md): 云审计服务记录私有证书管理相关的操作事件,如表1所示。 - [查看PCA审计日志](https://support.huaweicloud.com/tg-ccm/ccm_01_0327.md): 开启了云审计服务后,系统开始记录云证书与管理服务相关的操作。云审计服务管理控制台保存最近7天的操作记录。当需要排查私有CA激活、禁用等操作的执行人、操作时间与操作详情时,可通过CTS云审计日志查看PCA操作记录;适用于安全审计、故障排查、操作溯源等场景,例如追溯哪个账号发起私有CA共享,满足企业安全合规审计要求。事件名称、事件ID、资源名 - [通过IAM角色或策略授予使用PCA的权限](https://support.huaweicloud.com/tg-ccm/ccm_01_0328.md): 如果您需要对您所拥有的PCA进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用PCA资源。根据企业用户的职能,设置不同的访问权限 - [通过IAM身份策略授予使用PCA的权限](https://support.huaweicloud.com/tg-ccm/ccm_01_0329.md): 如果您需要对您所拥有的PCA服务进行身份策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为云账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯一安全凭证,并使用PCA资源。根据企业用户的职能,设置不同的访问 - [在Tomcat服务器上安装私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0342.md): 本文以Linux操作系统中的Tomcat7服务器为例介绍私有证书的安装步骤。由于服务器系统版本或服务器环境配置不同,在安装私有证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅供参考,请以您的实际情况为准。证书已签发。已下载Tomcat格式的私有证书,具体操作请参见下载证书。申请证书时选择的证书 - [在Nginx服务器上安装私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0343.md): 本文以CentOS 7操作系统中的Nginx 1.7.8服务器为例介绍私有证书的安装步骤。由于服务器系统版本或服务器环境配置不同,在安装私有证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅供参考,请以您的实际情况为准。当内网Nginx业务需要实现HTTPS加密访问或者开启双向身份认证时,如果不 - [在Apache服务器上安装私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0344.md): 本文以CentOS 7操作系统中的Apache 2.4.6服务器为例介绍私有证书的安装步骤。由于服务器系统版本或服务器环境配置不同,在安装私有证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅供参考,请以您的实际情况为准。证书已签发。已下载Apache格式的私有证书,具体操作请参见下载证书。申请 - [在IIS服务器上安装私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0345.md): 本章节介绍如何将私有证书安装到IIS服务器。由于服务器系统版本或服务器环境配置不同,在安装私有证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅供参考,请以您的实际情况为准。证书已签发。已下载IIS格式的私有证书,具体操作请参见下载证书。申请证书时选择的证书请求文件生成方式为系统生成文件。证书安 - [在客户端安装私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0346.md): 本文介绍如何在客户端安装私有证书。双向认证场景下客户端需安装证书才能与服务端建立可信连接。当内网微服务、IoT设备、企业业务系统开启双向身份校验时,服务端会校验客户端提交的证书身份;若客户端未安装客户端私有证书,访问双向认证业务会出现400 Bad Request等报错。将已下载的客户端私有证书安装至操作系统客户端后,客户端可在握手阶段主 - [信任根CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0348.md): 在安装私有证书之前,需要根据实际验证需求将根CA加入客户端或服务器受信任的根证书颁发机构中。已导出私有根CA证书并准备部署内网私有证书业务时,如未将根CA添加至操作系统或客户端信任根存储区,客户端访问内网HTTPS服务将出现证书不可信、证书链校验失败。浏览器提示不安全,应用程序可能直接断连,业务通信无法正常建立。由于私有证书不会被系统默认 - [配置证书吊销列表](https://support.huaweicloud.com/tg-ccm/ccm_01_0354.md): 如果需要PCA为私有CA吊销的证书发布证书吊销列表(Certificate Revocation List,CRL),可以启用证书吊销列表。本章节为您详细介绍启用或停用证书吊销列表的操作流程。当发生证书私钥泄露、员工离职回收设备身份证书、IoT终端设备失陷等安全事件时,需要及时吊销对应私有证书,并让业务、设备能够识别证书已失效,您可以启用 - [在WebLogic服务器上安装私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0361.md): WebLogic基于JAVAEE架构的中间件,WebLogic是用于开发、集成、部署和管理大型分布式Web应用、网络应用和数据库应用的Java应用服务器。将Java的动态功能和Java Enterprise标准的安全性引入大型网络应用的开发、集成、部署和管理之中。目前WebLogic 10.3.1及其以上的版本支持所有主流品牌的SSL证书 - [在Resin服务器上安装私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0362.md): 本章节介绍如何将私有证书安装到Resin服务器。由于服务器系统版本或服务器环境配置不同,在安装私有证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅供参考,请以您的实际情况为准。证书已签发且证书状态为已签发。已下载Tomcat格式的私有证书,具体操作请参见下载证书。申请证书时选择的证书请求文件生 - [私有CA和私有证书标签概述](https://support.huaweicloud.com/tg-ccm/ccm_01_0385.md): 标签可以对私有CA和私有证书进行标识,当您拥有多个CA或多张私有证书需要统一管理时,可以使用标签按各种维度(例如用途、所有者或环境等)对其进行分类。您可以在购买CA或私有证书时添加标签,也可以在购买完成后,在CA资源或私有证书资源的详情页添加标签。每个标签由一对键值对(Key-Value)组成。每个私有CA或私有证书最多可以添加20个标签 - [创建标签策略](https://support.huaweicloud.com/tg-ccm/ccm_01_0386.md): 标签策略是策略的一种类型,可帮助您在组织账号中对资源添加的标签进行标准化管理。标签策略对未添加标签的资源或未在标签策略中定义的标签不会生效。例如:标签策略规定为某资源添加的标签A,需要遵循标签策略中定义的大小写规则和标签值。如果标签A使用的大小写、标签值不符合标签策略,则资源将会被标记为不合规。标签策略有如下两种应用方式:1. 事后检查 - [为私有CA和私有证书创建标签](https://support.huaweicloud.com/tg-ccm/ccm_01_0387.md): 本章节指导用户为已购买私有CA和私有证书添加标签。如果需要使用同一标签标识多种云资源,即所有服务均可在标签输入框下选择同一标签,用户可在TMS中创建预定义标签。更多关于预定义标签的信息,请参见标签管理用户指南。当同时添加多个标签,需要删除其中一个待添加的标签时,可单击该标签所在行的删除,删除标签。如果需要使用同一标签标识多种云资源,即所有 - [通过标签搜索私有CA或私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0388.md): 该任务指导用户通过标签搜索当前项目下满足标签搜索条件的私有CA或私有证书。已添加标签。具体操作,请参见为私有CA和私有证书创建标签。可添加多个标签进行组合搜索,最多支持20个不同标签的组合搜索,如果进行多个标签组合搜索,则搜索结果的每个私有CA或私有证书均满足标签组合搜索条件。可添加多个标签进行组合搜索,最多支持20个不同标签的组合搜索, - [修改私有CA或私有证书标签值](https://support.huaweicloud.com/tg-ccm/ccm_01_0389.md): 本章节指导用户对已创建私有CA或私有证书标签进行修改。 - [删除私有CA或私有证书标签](https://support.huaweicloud.com/tg-ccm/ccm_01_0390.md): 本章节指导用户对已创建私有CA标签或私有证书标签进行删除。 - [配置在线证书状态协议](https://support.huaweicloud.com/tg-ccm/ccm_03_0018.md): 在线证书状态协议(Online Certificate Status Protocol,OCSP)是由证书颁发机构(CA)提供的服务,用于实时验证数字证书有效性,客户端可以向CA的OCSP服务器发送请求,以查询证书是否已被吊销。OCSP适用于对证书状态敏感的场景,尤其在证书吊销频繁(如企业环境)或高安全需求(如金融、政务)的领域,OCSP - [PCA资源](https://support.huaweicloud.com/tg-ccm/ccm_03_0026.md): 资源是服务中存在的对象。在PCA中,资源如下,您可以在创建自定义策略时,通过指定资源的路径来选择特定资源。 ## 身份证书用户指南 - [身份证书使用流程](https://support.huaweicloud.com/identity-ccm/ccm_04_0044.md): 华为云身份证书管理服务提供Huawei Trust Services品牌的个人证书和企业/机构证书。本文档介绍如何购买和使用华为云身份证书。身份证书包括个人证书与企业/机构证书。个人证书用于标识自然人/政企职工的身份,确保信息数据完整、安全、不可篡改;企业/机构证书用于标识政府、企业、事业等机构的身份,确保信息数据完整、安全、不可篡改。当 - [购买身份证书](https://support.huaweicloud.com/identity-ccm/ccm_04_0045.md): 华为云身份证书管理服务提供Huawei Trust Services品牌的个人证书和企业/机构证书(当前个人证书仅包含政企职工证书),身份证书购买成功后才能申请证书,该任务介绍如何购买身份证书。请参见本章内容,选用适宜的身份证书。当前身份证书仅面向电子政务场景销售,非电子政务场景无法使用该证书。选择服务类型:证书服务类型选择身份证书。证书 - [提交身份证书申请](https://support.huaweicloud.com/identity-ccm/ccm_04_0048.md): 成功购买证书后,您需要申请证书,即填写证书经办人、单位等详细信息并提交审核。所有信息通过审核后,证书颁发机构才签发证书。本章节将介绍申请证书的详细操作。已购买身份证书,购买证书详细操作请参见购买身份证书。当前身份证书仅面向电子政务场景销售,非电子政务场景无法使用该证书。在弹出申请证书详细页面中,选择证书分类政企职工证书或企业/机构证书。证 - [查看身份证书详情](https://support.huaweicloud.com/identity-ccm/ccm_04_0049.md): 该任务指导用户查看证书的详细信息。已购买证书。查看不同类型证书详情:查看全部证书信息,请单击全部证书页签。查看个人证书信息,请单击个人证书页签。查看企业/机构证书信息,请单击“企业/机构证书”页签。查看全部证书信息,请单击全部证书页签。查看个人证书信息,请单击个人证书页签。查看企业/机构证书信息,请单击“企业/机构证书”页签。在搜索栏选择 - [续费身份证书](https://support.huaweicloud.com/identity-ccm/ccm_04_0050.md): 线上暂不支持办理。如您需要办理该项业务,请联系CA官方邮箱HuaweiCA@huaweicloud.com进行办理。 - [退订身份证书](https://support.huaweicloud.com/identity-ccm/ccm_04_0051.md): 目前暂不支持自助退订。请根据实际用量购买,如有疑问请联系售后人员工单处理。 - [撤销身份证书](https://support.huaweicloud.com/identity-ccm/ccm_04_0052.md): 如果您不再需要某张已签发的身份证书、密钥丢失或出于其他安全因素考虑,可以在身份证书管理控制台申请撤销证书。撤销证书指将已签发的证书从CA签发机构处注销。证书撤销后,该证书将失效,且撤销后证书无法恢复。证书被撤销后,不支持重新申请,仅支持删除操作。证书的状态为“已签发”。仅支持撤销已签发的证书。撤销证书申请提交后,将无法取消,但是证书撤销不 - [删除身份证书](https://support.huaweicloud.com/identity-ccm/ccm_04_0053.md): 删除证书是指将身份证书资源从华为云系统中删除。证书仍然有效,仍可在电子政务场景标识您的身份,确保信息数据完整、安全、不可篡改。证书状态为已签发或已撤销。证书删除后,无法恢复,请谨慎操作。 - [补办身份证书](https://support.huaweicloud.com/identity-ccm/ccm_04_0054.md): 如身份证书遗失或因其他原因导致无法继续使用,且业务需持续开展的,可申请补办身份证书。身份证书补办操作相当于重新申请了一张与原证书规格(即证书品牌、证书类型)完全相同的证书。证书状态为“已签发”。 ## 最佳实践 - [一键部署SSL证书到VOD](https://support.huaweicloud.com/bestpractice-ccm/ccm_02_0324.md): SSL证书签发后,您可以将国际标准SSL证书一键部署到华为云产品VOD(Video on Demand,视频点播)中。部署后,可以帮助您提升云产品VOD访问数据的安全性。为了保障用户的播放数据和传输信息安全,例如用户播放记录、直播流中的数据传输等,需要在VOD中启用HTTPS加密。在HTTPS协议中,会对用户的关键信息进行加密,避免Ses - [在华为云/腾讯云/阿里云进行DNS解析](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0007.md): SSL证书提交申请后,需要进行域名验证。本文档将介绍如何完成DNS验证。SSL证书提交申请后,您需要进行域名授权验证。按照CA中心的规范,如果您申请了数字证书,您必须配合完成域名验证来证明您对所申请绑定的域名的所有权。当您按照要求正确配置域名验证信息,待域名授权验证完成,CA系统中心审核通过后,证书审核才可以进入下一个状态。如果不完成域名 - [私有CA层次结构设计](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0009.md): PCA服务中支持创建最多七级的CA层级结构,根CA最多可以有六级从属CA(即子CA或中间CA),但可以有任意数量的分支。一个好的CA层次结构设计,具有以下优势:让整个PKI(公钥基础设施)体系的管理更加合理、安全。可实现对证书的精细化控制。可使PKI体系与自身的业务结构更加贴合,方便后续的迁移与扩展。PCA服务中您可创建的每种结构的详细说 - [私有CA状态说明](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0010.md): 私有CA状态是PCA服务为了方便对私有CA进行生命周期管理,对私有CA在不同时期的状态作的描述,各个私有CA状态之间的关系如图 私有CA状态关系所示。不同私有CA状态下,私有CA也具备不同的功能属性,如表 私有CA状态的功能属性所示。只有从属CA会处于待激活与已吊销状态。待激活状态下不收费,根CA是自签名证书,不存在已吊销状态的情况。如果 - [私有CA生命周期管理](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0011.md): 私有CA分为根CA与从属CA,您可以指定将要创建的私有CA类型。其中,根CA是自签名证书,可直接创建。从属CA属于子CA,创建前需要先创建其父CA。因此,创建私有CA时,有以下三种情况:创建根CA,创建成功后,证书为已激活状态。根CA的密钥用途固定为数字签名、签发证书、签发CRL,即可用于签发证书、吊销证书以及签发证书吊销列表,无法进行自 - [证书吊销列表管理](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0012.md): PCA服务中,对证书吊销列表(Certificate Revocation List, CRL)的管理有以下约束:仅当创建私有CA时,启用了证书吊销列表配置,吊销证书后才会发布吊销列表。当父CA未启用CRL时,被吊销的证书不会被写进吊销列表中,意味着校验证书时,证书仍可通过吊销验证,即存在安全隐患。有吊销证书需求的用户,请务必启用CRL配 - [私有CA轮换](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0013.md): 私有CA轮转是指使用新的CA替换即将过期的CA的过程。私有CA的管理者需要设置合适的私有CA有效期。有效期过长,将增加密钥材料泄露的风险;有效期过短,将频繁进行私有CA轮换,增大业务开销。有效期过长,将增加密钥材料泄露的风险;有效期过短,将频繁进行私有CA轮换,增大业务开销。私有CA是会过期的,为了保证业务的平滑切换,需要提前规划好私有C - [私有证书生命周期管理](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0015.md): 私有证书生命周期管理操作说明如表 私有证书生命周期管理操作说明所示。 - [私有证书状态说明](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0016.md): 私有证书状态说明如表 私有证书状态说明所示。 - [私有证书轮换](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0017.md): 私有证书被部署在服务节点上(包含私钥),频繁用于加密通信,为了避免私钥的泄露,通常根据业务场景的安全级别要求,来设定私有证书的有效期以及私有证书轮换(即新私有证书替换旧私有证书)的周期。例如,当私有证书被用于高机密的加密会议场景时,私有证书的有效期可能是小时级别的,而当私有证书被用于部署在web服务器时,通常有效期为年级别。私有证书的轮换 - [前提条件](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0019.md): 请准备基础认证信息:ACCESS_KEY:华为云账号Access KeySECRET_ACCESS_KEY:华为云账号Secret Access KeyDOMAIN_ID:华为云账号ID,详情请参见华为云账号基本概念CCM_ENDPOINT:华为云CCM服务(PCA属于CCM下的微服务)访问终端节点,详情请参见终端节点说明华为云SDK,提 - [创建CA](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0021.md): 每个用户可以创建100个CA。创建私有CA相关参数详情请参见创建CA参数说明。 - [删除CA](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0022.md): 只有待激活、已吊销、已禁用和已过期状态的私有CA可进行删除操作。待激活与已吊销状态的私有CA将会被直接删除,已禁用和已过期状态的私有CA只能设置计划删除(延迟删除)。相关参数详情请参见删除CA参数说明。 - [禁用CA](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0023.md): 禁用私有CA,禁用状态下不可用于签发证书,但可吊销证书和签发吊销列表。相关参数详情请参见禁用CA参数说明。 - [启用CA](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0024.md): 启用私有CA,将已禁用状态的CA启用,CA状态置为已激活状态。相关参数详情请参见启用CA参数说明。 - [导出CA证书](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0025.md): 导出私有CA证书,包含证书体与证书链。根证书为自签名证书,其证书链为null。相关参数详情请参见导出CA证书参数说明。 - [取消删除CA](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0026.md): 取消私有CA的计划删除,将计划删除状态的私有CA恢复为删除前的状态。相关参数详情请参见取消删除CA参数说明。 - [获取CA详情](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0027.md): 获取私有CA详情,包括私有CA名称、部门名称、类型和状态等信息。相关参数详情请参考获取CA详情参数说明。 - [查询CA配额](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0028.md): 查询CA配额总数和已使用的CA配额数。相关参数详情请参见查询CA配额参数说明。 - [申请证书](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0030.md): 请求签发私有证书,需要拥有处于已激活状态的私有CA。相关参数详情请参见申请证书参数说明。 - [删除证书](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0031.md): 删除私有证书,将会立即删除,不支持计划删除。相关参数详情请参见删除证书参数说明。 - [导出证书](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0032.md): 导出私有证书,包含证书体与证书链。可根据具体需求导出对应格式的证书。相关参数详情请参见导出证书参数说明。 - [吊销证书](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0033.md): 吊销证书后,将清除该证书所有的记录,包括私有CA的记录,且无法恢复,请谨慎操作。吊销私有证书相关参数详情请参见吊销证书参数说明。 - [网站启用HTTPS加密](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0034.md): SSL证书保障网站通信安全,同时也是网站可信的身份证,本文档介绍SSL证书从选购到安装的流程,帮助您的网站通过HTTPS加密协议来传输数据。域名验证和组织验证都需要您配合CA机构完成,若您未及时配合会影响证书的签发周期。在Tomcat上安装SSL证书的详细指导操作请参见如何在Tomcat上安装SSL证书?。在Nginx上安装SSL证书的详 - [一键部署SSL证书至CDN](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0035.md): 在华为云云证书与管理服务申请了SSL证书且证书状态为已签发,或者已将在其他平台中签发的SSL证书上传至云证书与管理服务中且证书状态为托管中。已开通CDN(Content Delivery Network,内容分发网络)服务。申请证书时,如果证书请求文件选择的是自己生成CSR,那么签发的证书不支持一键部署到云产品。如需在对应云产品中使用证书 - [一键部署SSL证书至ELB](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0036.md): 在华为云云证书与管理服务申请了SSL证书且证书状态为已签发,或者已将在其他平台中签发的SSL证书上传至云证书与管理服务中且证书状态为托管中。已开通弹性负载均衡(Elastic Load Balance,ELB)服务。通过SCM更新ELB中的证书,可以更新部署在ELB监听器下证书,即在SCM控制台更新对应ELB中证书的内容及私钥,更新成功后 - [企业内网身份认证体系建立](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0037.md): 企业或组织可以通过云证书与管理服务(Cloud Certificate & Manager,CCM)提供的私有证书管理服务(Private Certificate Authority,PCA)建立自己完整的CA层次体系,实现在内部签发和管理自签名私有证书。本文介绍从私有证书管理服务申请私有证书到部署私有证书的操作流程。建立组织内部完整的C - [场景说明](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0039.md): 您可以将在云证书与管理服务中已签发的SSL证书、在第三方处购买后上传到云证书与管理服务托管的SSL证书一键部署至华为云产品CDN、VOD、WAF或ELB中,实现网站HTTPS化,提高云产品访问数据的安全性。SSL证书是用户在Web服务器与浏览器以及客户端之间建立加密通道,通过配置和应用SSL证书来启用HTTPS协议,来保证互联网数据传输的 - [一键部署SSL证书至WAF](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0040.md): 在华为云云证书与管理服务申请了SSL证书且证书状态为已签发,或者已将在其他平台中签发的SSL证书上传至云证书与管理服务中且证书状态为托管中。已开通Web应用防火墙(Web Application Firewall,WAF)服务。申请证书时,如果证书请求文件选择的是自己生成CSR,那么签发的证书不支持一键部署到云产品。如需在对应云产品中使用 - [使用函数工作流自动获取并更新ECS服务器证书](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0044.md): 本文以表 示例信息所示为例介绍如何通过使用函数工作流自动获取并更新ECS服务器证书。对于续费签发的新证书,无需手动重新部署,即可更新ECS服务器证书。已开通弹性云服务器(Elastic Cloud Server,ECS),且在ECS中配置了SSL证书。SSL证书为云证书与管理服务中购买且续费的证书。使用函数工作流更新ECS服务器证书需要将 - [CCM最佳实践汇总](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0050.md): 本文汇总了云证书与管理服务(CCM)的常见应用场景,并为每个场景提供详细的方案描述和操作指南,以帮助您实现在不同场景下证书的部署与管理。为帮助企业高效上云,华为云Solution as Code萃取丰富上云成功实践,提供一系列基于华为云可快速部署的解决方案,帮助用户降低上云门槛。同时开放完整源码,支持个性化配置,解决方案开箱即用,所见即所 ## API参考 - [申请证书 - ApplyCertificate](https://support.huaweicloud.com/api-ccm/ApplyCertificate.md): 申请证书。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [批量创建CA标签 - BatchCreateCaTags](https://support.huaweicloud.com/api-ccm/BatchCreateCaTags.md): 批量创建CA标签。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [批量创建证书标签 - BatchCreateCertTags](https://support.huaweicloud.com/api-ccm/BatchCreateCertTags.md): 批量创建证书标签。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [批量创建或删除标签 - BatchCreateOrDeleteTags](https://support.huaweicloud.com/api-ccm/BatchCreateOrDeleteTags.md): 批量创建或删除标签。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使 - [批量删除CA标签 - BatchDeleteCaTags](https://support.huaweicloud.com/api-ccm/BatchDeleteCaTags.md): 批量删除CA标签。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [批量删除证书标签 - BatchDeleteCertTags](https://support.huaweicloud.com/api-ccm/BatchDeleteCertTags.md): 批量删除证书标签。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [批量推送证书 - BatchPushCertificate](https://support.huaweicloud.com/api-ccm/BatchPushCertificate.md): 批量推送SSL证书到弹性负载均衡(Elastic Load Balance,简称ELB)、Web应用防火墙(Web Application Firewall,WAF)等其它华为云产品中。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备 - [撤回证书申请 - CancelCertificateRequest](https://support.huaweicloud.com/api-ccm/CancelCertificateRequest.md): 撤回证书申请。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份 - [根据标签查询CA数量 - CountCaResourceInstances](https://support.huaweicloud.com/api-ccm/CountCaResourceInstances.md): 根据标签查询CA数量。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [根据标签查询证书数量 - CountCertResourceInstances](https://support.huaweicloud.com/api-ccm/CountCertResourceInstances.md): 根据标签查询证书数量。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [创建服务委托 - CreateAgency](https://support.huaweicloud.com/api-ccm/CreateAgency.md): 用户授权PCA创建服务委托,用于访问OBS桶,更新吊销列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权 - [创建CA标签 - CreateCaTag](https://support.huaweicloud.com/api-ccm/CreateCaTag.md): 创建CA标签。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份 - [创建证书标签 - CreateCertTag](https://support.huaweicloud.com/api-ccm/CreateCertTag.md): 创建证书标签。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份 - [申请证书 - CreateCertificate](https://support.huaweicloud.com/api-ccm/CreateCertificate.md): 申请证书。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [创建CA - CreateCertificateAuthority](https://support.huaweicloud.com/api-ccm/CreateCertificateAuthority.md): 创建CA,分以下三种情况:创建根CA,根据参数介绍中,填写必选值;创建根CA,根据参数介绍中,填写必选值;创建从属CA,并需要直接激活该证书,根据参数介绍中,填写必选值;创建从属CA,并需要直接激活该证书,根据参数介绍中,填写必选值;创建从属CA,不需要直接激活该证书,请求body中只需要缺少此三个参数之一即可:issuer_id、sig - [创建委托 - CreateCertificateAuthorityObsAgency](https://support.huaweicloud.com/api-ccm/CreateCertificateAuthorityObsAgency.md): 用户给PCA创建OBS委托授权,用于访问OBS桶,更新吊销列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略 - [购买CA - CreateCertificateAuthorityOrder](https://support.huaweicloud.com/api-ccm/CreateCertificateAuthorityOrder.md): 购买CA。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [通过CSR签发证书 - CreateCertificateByCsr](https://support.huaweicloud.com/api-ccm/CreateCertificateByCsr.md): 通过CSR签发证书。功能约束如下:1、当前默认参数如下:CA 默认参数:keyUsage: digitalSignature, keyCertSign, cRLSign,优先采用CSR中的参数;SignatureHashAlgorithm: SHA384;PathLength:0 (可自定义)。私有证书:keyUsage: digital - [创建标签 - CreateCertificateTag](https://support.huaweicloud.com/api-ccm/CreateCertificateTag.md): 创建标签。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [创建CSR - CreateCsr](https://support.huaweicloud.com/api-ccm/CreateCsr.md): 创建CSR。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [删除证书 - DeleteCertificate](https://support.huaweicloud.com/api-ccm/DeleteCertificate.md): 删除证书。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [删除CA - DeleteCertificateAuthority](https://support.huaweicloud.com/api-ccm/DeleteCertificateAuthority.md): 计划删除CA。计划多少天后删除CA证书,可设置7天~30天内删除。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策 - [删除证书 - DeleteCertificate](https://support.huaweicloud.com/api-ccm/DeleteCertificate_0.md): 删除证书实例,即将证书资源从系统中删除。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见 - [删除CSR - DeleteCsr](https://support.huaweicloud.com/api-ccm/DeleteCsr.md): 删除CSR。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [部署证书 - DeployCertificate](https://support.huaweicloud.com/api-ccm/DeployCertificate.md): 部署SSL证书到弹性负载均衡(Elastic Load Balance,简称ELB)、Web应用防火墙(Web Application Firewall,WAF)、CDN(Content Delivery Network,内容分发网络)等其它华为云产品中。上传证书与3个月有效期测试证书,部署其他云产品中,部署费用30元/域名。上传证书与3 - [禁用CA - DisableCertificateAuthority](https://support.huaweicloud.com/api-ccm/DisableCertificateAuthority.md): 禁用CA。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [禁用CRL - DisableCertificateAuthorityCrl](https://support.huaweicloud.com/api-ccm/DisableCertificateAuthorityCrl.md): 禁用当前CA的CRL。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [启用CA - EnableCertificateAuthority](https://support.huaweicloud.com/api-ccm/EnableCertificateAuthority.md): 启用CA。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [启用CRL - EnableCertificateAuthorityCrl](https://support.huaweicloud.com/api-ccm/EnableCertificateAuthorityCrl.md): 启用当前CA的CRL。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [私有证书管理错误码](https://support.huaweicloud.com/api-ccm/ErrorCode.md): 更多服务错误码请参见API错误中心。 - [导出证书 - ExportCertificate](https://support.huaweicloud.com/api-ccm/ExportCertificate.md): 导出证书。国际算法选择是否压缩时,分以下两种情况:is_compressed为true时,返回文件压缩包,命名为:证书名称_type字段小写字母.zip,如”test_apache.zip“。系统生成密钥签发证书type = "APACHE"时,压缩包中包含三个文件:server.key(密钥文件,内容为PEM格式,若导出证书时设置密码, - [导出CA证书 - ExportCertificateAuthorityCertificate](https://support.huaweicloud.com/api-ccm/ExportCertificateAuthorityCertificate.md): 导出CA证书。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份 - [导出CA的证书签名请求(CSR) - ExportCertificateAuthorityCsr](https://support.huaweicloud.com/api-ccm/ExportCertificateAuthorityCsr.md): 导出CA的证书签名请求。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如 - [导出证书 - ExportCertificate](https://support.huaweicloud.com/api-ccm/ExportCertificate_0.md): 导出证书。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [导入证书 - ImportCertificate](https://support.huaweicloud.com/api-ccm/ImportCertificate.md): 导入证书到CCM服务管理。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。 - [导入CA证书 - ImportCertificateAuthorityCertificate](https://support.huaweicloud.com/api-ccm/ImportCertificateAuthorityCertificate.md): 导入CA证书,使用本接口需要满足以下条件:(1)证书为“待激活”状态的从属CA;(1)证书为“待激活”状态的从属CA;(2)导入的证书体必须满足以下条件:a、该证书被签发时的证书签名请求必须是从PCA系统中导出;b、其证书链虽然允许不上传,但后期若想要导出完整的证书链,应导入完整的证书链;c、证书体与证书链必须为PEM编码。(2)导入的证 - [激活CA - IssueCertificateAuthorityCertificate](https://support.huaweicloud.com/api-ccm/IssueCertificateAuthorityCertificate.md): 激活CA。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [查询所有标签列表 - ListAllTags](https://support.huaweicloud.com/api-ccm/ListAllTags.md): 查询所有标签列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [根据标签查询CA列表 - ListCaResourceInstances](https://support.huaweicloud.com/api-ccm/ListCaResourceInstances.md): 根据标签查询CA列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [根据CA查询标签列表 - ListCaTags](https://support.huaweicloud.com/api-ccm/ListCaTags.md): 根据CA证书ID查询此CA的标签列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权 - [根据标签查询证书列表 - ListCertResourceInstances](https://support.huaweicloud.com/api-ccm/ListCertResourceInstances.md): 根据标签查询证书列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [根据证书查询标签列表 - ListCertTags](https://support.huaweicloud.com/api-ccm/ListCertTags.md): 根据证书ID查询此证书的标签列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和 - [查询私有证书列表 - ListCertificate](https://support.huaweicloud.com/api-ccm/ListCertificate.md): 查询私有证书列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [查询CA列表 - ListCertificateAuthority](https://support.huaweicloud.com/api-ccm/ListCertificateAuthority.md): 查询CA列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份 - [查询OBS桶列表 - ListCertificateAuthorityObsBucket](https://support.huaweicloud.com/api-ccm/ListCertificateAuthorityObsBucket.md): 查询OBS桶列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [查询证书列表 - ListCertificates](https://support.huaweicloud.com/api-ccm/ListCertificates.md): 根据证书名称或绑定域名查询证书列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限 - [根据标签查询证书列表 - ListCertificatesByTag](https://support.huaweicloud.com/api-ccm/ListCertificatesByTag.md): 根据标签查询证书列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [查询CSR列表 - ListCsr](https://support.huaweicloud.com/api-ccm/ListCsr.md): 查询CSR列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身 - [查询已部署资源 - ListDeployedResources](https://support.huaweicloud.com/api-ccm/ListDeployedResources.md): 查询证书已部署的具体资源。针对已签发和上传的非国密证书。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具 - [查询所有CA标签列表 - ListDomainCaTags](https://support.huaweicloud.com/api-ccm/ListDomainCaTags.md): 查询所有CA标签列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [查询所有证书标签列表 - ListDomainCertTags](https://support.huaweicloud.com/api-ccm/ListDomainCertTags.md): 查询所有证书标签列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [根据证书ID查询标签列表 - ListTagsByCertificate](https://support.huaweicloud.com/api-ccm/ListTagsByCertificate.md): 根据证书ID查询标签列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。 - [解析CSR - ParseCertificateSigningRequest](https://support.huaweicloud.com/api-ccm/ParseCertificateSigningRequest.md): 解析CSR。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [PCA身份策略授权参考](https://support.huaweicloud.com/api-ccm/Permission.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [身份策略授权参考](https://support.huaweicloud.com/api-ccm/Permission_0.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [推送证书 - PushCertificate](https://support.huaweicloud.com/api-ccm/PushCertificate.md): 推送SSL证书到弹性负载均衡(Elastic Load Balance,简称ELB)、Web应用防火墙(Web Application Firewall,WAF)等其它华为云产品中。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有 - [恢复CA - RestoreCertificateAuthority](https://support.huaweicloud.com/api-ccm/RestoreCertificateAuthority.md): 恢复CA,将处于“计划删除”状态的CA证书,重新恢复为“已禁用”状态。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色 - [吊销证书 - RevokeCertificate](https://support.huaweicloud.com/api-ccm/RevokeCertificate.md): 吊销证书。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [吊销CA - RevokeCertificateAuthority](https://support.huaweicloud.com/api-ccm/RevokeCertificateAuthority.md): 吊销子CA。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [查看是否有服务委托 - ShowAgency](https://support.huaweicloud.com/api-ccm/ShowAgency.md): 查看是否有服务委托。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使 - [查询证书详情 - ShowCertificate](https://support.huaweicloud.com/api-ccm/ShowCertificate.md): 查询证书详情。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份 - [查询CA详情 - ShowCertificateAuthority](https://support.huaweicloud.com/api-ccm/ShowCertificateAuthority.md): 查询CA详情。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份 - [查看是否具有委托权限 - ShowCertificateAuthorityObsAgency](https://support.huaweicloud.com/api-ccm/ShowCertificateAuthorityObsAgency.md): 查看是否具有委托权限。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果 - [查询CA配额 - ShowCertificateAuthorityQuota](https://support.huaweicloud.com/api-ccm/ShowCertificateAuthorityQuota.md): 查询CA证书配额。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [查询私有证书配额 - ShowCertificateQuota](https://support.huaweicloud.com/api-ccm/ShowCertificateQuota.md): 查询私有证书配额。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [获取证书详情 - ShowCertificate](https://support.huaweicloud.com/api-ccm/ShowCertificate_0.md): 查询某张证书的详细信息。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如 - [查询局点支持特性 - ShowConsoleConfig](https://support.huaweicloud.com/api-ccm/ShowConsoleConfig.md): 查询局点支持特性。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用 - [查询CSR - ShowCsr](https://support.huaweicloud.com/api-ccm/ShowCsr.md): 查询CSR。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [查询私钥 - ShowCsrPrivateKey](https://support.huaweicloud.com/api-ccm/ShowCsrPrivateKey.md): 查询私钥。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [购买SSL证书 - SubscribeCertificate](https://support.huaweicloud.com/api-ccm/SubscribeCertificate.md): 购买SSL证书。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身 - [退订证书 - UnsubscribeCertificate](https://support.huaweicloud.com/api-ccm/UnsubscribeCertificate.md): 退订证书。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [更新CSR - UpdateCsr](https://support.huaweicloud.com/api-ccm/UpdateCsr.md): 更新CSR。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [更新OCSP开关 - UpdateOcspSwitch](https://support.huaweicloud.com/api-ccm/UpdateOcspSwitch.md): 启用或禁用当前CA的OCSP。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权 - [上传CSR - UploadCsr](https://support.huaweicloud.com/api-ccm/UploadCsr.md): 上传CSR。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [使用前必读](https://support.huaweicloud.com/api-ccm/ccm_02_0002.md): 欢迎使用云证书与管理服务(Cloud Certificate & Manager,CCM)。云证书与管理服务是一个为云上海量证书颁发和全生命周期管理的服务,可以应用在云平台、车联网、IoT等多个场景。它可以提供SSL证书管理和私有证书管理服务。在调用云证书与管理服务API之前,请确保已经充分了解云证书与管理服务相关概念,详细信息请参见产品 - [构造请求](https://support.huaweicloud.com/api-ccm/ccm_02_0009.md): 本节介绍如何构造REST API的请求,并以调用IAM服务的获取用户Token说明如何调用API,该API获取用户的Token,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成。{URI- - [查询域名验证信息](https://support.huaweicloud.com/api-ccm/ccm_02_00102.md): 查询域名验证信息。当前页面API为历史版本API,未来可能停止维护。URI格式GET /v2/{project_id}/scm/cert/{cert_id}/domain-verifyGET /v2/{project_id}/scm/cert/{cert_id}/domain-verify参数说明参数是否必选参数类型描述project_i - [返回结果](https://support.huaweicloud.com/api-ccm/ccm_02_0011.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于获取用户Token接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于获取用户Token接口,返回如图1所示的 - [API概览](https://support.huaweicloud.com/api-ccm/ccm_02_0012.md): 通过使用云证书与管理服务提供的接口,您可以完整地使用云证书与管理服务的所有功能。 - [购买SSL证书](https://support.huaweicloud.com/api-ccm/ccm_02_0014.md): 购买SSL证书。请求参数agree_privacy_protection必须设置为true,才能成功提交购买证书申请。当前页面API为历史版本API,未来可能停止维护。请使用购买SSL证书。URI格式POST /v2/{project_id}/scm/cert/purchasePOST /v2/{project_id}/scm/cert/ - [查询证书列表](https://support.huaweicloud.com/api-ccm/ccm_02_0015.md): 根据证书名称或绑定域名查询证书列表。当前页面API为历史版本API,未来可能停止维护。请使用查询证书列表。URI格式GET /v2/{project_id}/scm/certlist?order_status=&content=&sort_key=& sort_dir=&limit=&offset=GET /v2/{project_id} - [查询证书详情](https://support.huaweicloud.com/api-ccm/ccm_02_0016.md): 查询某张证书的详细信息。当前页面API为历史版本API,未来可能停止维护。请使用获取证书详情。URI格式GET /v2/{project_id}/scm/cert/{cert_id}GET /v2/{project_id}/scm/cert/{cert_id}参数说明参数是否必选参数类型描述project_id是String项目ID。ce - [申请证书](https://support.huaweicloud.com/api-ccm/ccm_02_0020.md): 申请证书,如证书绑定域名、填写证书申请人的详细信息等。请求参数agree_privacy_protection必须设置为true,才能成功提交申请证书的请求。当前页面API为历史版本API,未来可能停止维护。请使用申请证书。URI格式POST /v2/{project_id}/scm/cert/{cert_id}/completePOST - [删除证书](https://support.huaweicloud.com/api-ccm/ccm_02_0025.md): 删除证书实例,即将证书资源从华为云系统中删除。当前页面API为历史版本API,未来可能停止维护。请使用删除证书。URI格式DELETE /v2/{project_id}/scm/cert/{cert_id}DELETE /v2/{project_id}/scm/cert/{cert_id}参数说明参数是否必选参数类型描述project_i - [下载证书](https://support.huaweicloud.com/api-ccm/ccm_02_0027.md): 下载证书。当前页面API为历史版本API,未来可能停止维护。请使用导出证书。URI格式GET /v2/{project_id}/scm/cert/{cert_id}/cert_fileGET /v2/{project_id}/scm/cert/{cert_id}/cert_file参数说明参数是否必选参数类型描述project_id是St - [上传证书](https://support.huaweicloud.com/api-ccm/ccm_02_0028.md): 上传证书到SCM服务管理。当前页面API为历史版本API,未来可能停止维护。URI格式POST /v2/{project_id}/scm/cert/uploadPOST /v2/{project_id}/scm/cert/upload参数说明参数是否必选参数类型描述project_id是String项目ID。请求参数参数是否必选参数类型描 - [吊销证书](https://support.huaweicloud.com/api-ccm/ccm_02_0029.md): 吊销证书。当前页面API为历史版本API,未来可能停止维护。URI格式POST /v2/{project_id}/scm/cert/{cert_id}/revokePOST /v2/{project_id}/scm/cert/{cert_id}/revoke参数说明参数是否必选参数类型描述project_id是String项目ID。cer - [推送证书](https://support.huaweicloud.com/api-ccm/ccm_02_0030.md): 推送SSL证书到弹性负载均衡(Elastic Load Balance,简称ELB)、Web应用防火墙(Web Application Firewall,WAF)、CDN(Content Delivery Network,内容分发网络)等其它华为云产品中。当前页面API为历史版本API,未来可能停止维护。请使用推送证书。URI格式POST - [状态码](https://support.huaweicloud.com/api-ccm/ccm_02_0035.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [获取项目ID](https://support.huaweicloud.com/api-ccm/ccm_02_0037.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“id”即为项目ID。在调用接口的时候,部分URL中 - [权限和授权项说明](https://support.huaweicloud.com/api-ccm/ccm_02_0040.md): 如果您需要对您所拥有的CCM进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用CCM服务的其他功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委托或信任委托)对华为云资 - [示例1:删除过期SSL证书](https://support.huaweicloud.com/api-ccm/ccm_02_0048.md): 本章节指导您通过CCM接口删除过期SSL证书。删除SSL证书是指将证书资源从华为云系统中删除。证书仍然有效,浏览器信任该证书。删除SSL证书申请提交后,将无法取消,请谨慎操作。查询证书列表:查询本账号下所有的SSL证书列表。删除证书:删除指定的过期SSL证书。接口相关信息URI格式:GET /v3/scm/certificates详情请参 - [示例2:自有SSL证书推送其他服务](https://support.huaweicloud.com/api-ccm/ccm_02_0049.md): 当您需要将线下购买的证书部署到华为云WAF、ELB、CDN服务中,以保障业务访问安全,可参考本章节将线下证书导入到CCM平台,再将证书推送到目标服务中。导入证书:将线下购买的证书导入到CCM中进行保管。查询证书列表:查询本账号下所有的证书列表,获取需要推送证书的证书ID。推送证书:将导入到CCM中的线下证书推送到华为云服务中。接口相关信息 - [示例3:在线签发的SSL证书推送其他云服务](https://support.huaweicloud.com/api-ccm/ccm_02_0050.md): 本章节指导您如何将通过SCM平台购买并签发的证书推送到华为云WAF、ELB、CDN中使用,以保障业务访问安全。查询证书列表:查询本账号下所有的证书列表,获取需要推送证书的证书ID。推送证书:将签发SSL证书推送到华为云服务中。接口相关信息URI格式:GET /v3/scm/certificates详情请参见查询证书列表。URI格式:GET - [策略授权参考](https://support.huaweicloud.com/api-ccm/ccm_02_0055.md): 本章节介绍CCM策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接口:自定义策略实际调用的API接口。授权项:自定义策略中支持的Acti - [认证鉴权](https://support.huaweicloud.com/api-ccm/ccm_02_0103.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK( - [错误码](https://support.huaweicloud.com/api-ccm/scm.md): 更多服务错误码请参见API错误中心。 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-ccm/ccm_01_0132.md): 本文介绍了CCM服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。表1提供了CCM服务支持的SDK列表,您可以在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。如果无法正常打开GitHub仓库,请检查您所使用的网络是否可以正 ## CLI参考 - [PCA](https://support.huaweicloud.com/clir-ccm/CCM-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [SCM](https://support.huaweicloud.com/clir-ccm/SCM-cli_v3.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何使用CLI](https://support.huaweicloud.com/clir-ccm/zh-cn_topic_0000002726845775.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中云证书与管理服务(CCM)开放的API,管理和使用您的云证书与管理服务(CCM)资源。关于KooCLI的详 ## 常见问题 - [私有证书管理服务是如何收费的?](https://support.huaweicloud.com/ccm_faq/ccm_01_0035.md): 私有CA支持包年/包月计费,私有证书支持按需计费,按需计费将根据您的私有CA数量、私有证书数量进行收费,包年/包月根据您购买的私有CA时长进行收费。具体收费情况以购买页面显示为准。私有证书支持按需计费。其中,根CA创建后即开始计费;子CA创建后不收费,激活后才开始计费。如需停止计费,删除申请的私有CA和私有证书即可。具体操作请参见删除私有 - [浏览器提示“您的连接不是私密链接”错误怎么办?](https://support.huaweicloud.com/ccm_faq/ccm_01_0039.md): 问题描述:2016年11月左右,部分浏览器用户反馈,通过53版本的Chrome浏览器或9.5.1版本的QQ浏览器(内置Chrome53内核)访问HTTPS网站时,出现NET::ERR_CERTIFICATE_TRANSPARENCY_REQUIRED的错误,导致显示HTTPS网站异常。解决办法:如果为53版本的Chrome浏览器,则请使用 - [浏览器提示SSL证书不可信怎么办?](https://support.huaweicloud.com/ccm_faq/ccm_01_0040.md): 如果遇到电脑浏览器或手机浏览器提示证书不可信的问题,请确认您所购买的数字证书品牌和提示证书不可信的终端类型。部分品牌的数字证书在某些终端上是不被支持的,请参考该品牌的数字证书的官网中的相关介绍。目前市场上的主流设备都是兼容DigiCert、GlobalSign、GeoTrust品牌的数字证书的。Chrome53版本存在已知的问题导致不兼容 - [如何验证部署的SSL证书是否生效?](https://support.huaweicloud.com/ccm_faq/ccm_01_0042.md): SSL数字证书必须由浏览器中受信任的根证书颁发机构在验证服务器身份后颁发,具有网站身份验证和加密传输双重功能。配置完成SSL数字证书后,如果您能使用浏览器通过https://方式访问您的网站,则表示SSL证书已正常工作。在浏览器地址栏中,输入https://您的数字证书绑定的域名(如https://www.huaweicloud.com) - [服务器IP地址变更后,原SSL证书是否仍可用?](https://support.huaweicloud.com/ccm_faq/ccm_01_0043.md): 可以的。SSL证书都是绑定域名的,和服务器更换IP地址没有任何关系。只要域名不变,重新解析到新的IP地址即可,原来的SSL证书照样可以用,不需要更换新的证书。 - [申请SSL证书时,如何填写证书中绑定的域名?](https://support.huaweicloud.com/ccm_faq/ccm_01_0044.md): SSL证书管理中的证书是绑定域名的,因此购买证书时,需要根据您的域名情况,选择对应的域名类型。如果购买的是纯IP证书,则只需要绑定IP,在域名信息中,绑定域名请填写需要绑定的公网IP。选择域名类型并成功购买证书后,需要将对应的域名绑定给已购买的证书,即需要在SSL证书管理控制台补全证书审核资料。而申请证书的第一步就是填写域名信息,将对应的 - [什么是公钥和私钥?](https://support.huaweicloud.com/ccm_faq/ccm_01_0045.md): 公钥和私钥就是俗称的不对称加密方式。公钥(Public Key)与私钥(Private Key)是通过一种算法得到的一个密钥对(即一个公钥和一个私钥),公钥是密钥对中公开的部分,私钥则是非公开的部分。公钥通常用于加密会话密钥、验证数字签名,或加密可以用相应的私钥解密的数据。通过这种算法得到的密钥对能保证在世界范围内是唯一的。使用这个密钥对 - [如何查询域名管理员邮箱并进行验证?](https://support.huaweicloud.com/ccm_faq/ccm_01_0046.md): 本章节介绍如何在证书审核过程中,查询域名管理员邮箱并根据邮件提示进行验证。 - [主流数字证书有哪些格式?](https://support.huaweicloud.com/ccm_faq/ccm_01_0054.md): 主流的Web服务软件,通常都基于OpenSSL和Java两种基础密码库。Tomcat、WebLogic、JBoss等Web服务软件,一般使用Java提供的密码库。通过Java Development Kit(JDK)工具包中的Keytool工具,生成Java Keystore(JKS)格式的证书文件。Apache、Nginx等Web服务软 - [如何制作CSR文件?](https://support.huaweicloud.com/ccm_faq/ccm_01_0059.md): 在申请数字证书之前,您必须先生成证书私钥和证书请求文件(Certificate Signing Request,简称CSR)。CSR文件是您的公钥证书原始文件,包含了您的服务器信息和您的单位信息,需要提交给CA认证中心进行审核。建议您使用系统提供的创建CSR功能,避免出现内容不正确而导致的审核失败。关于审核失败详细信息,请参考如何解决“审 - [SSL证书审核需要多久时间?](https://support.huaweicloud.com/ccm_faq/ccm_01_0060.md): 证书审核时间取决于您和CA机构之间的配合。请留意您在申请证书时预留的邮箱和电话。CA机构将通过您预留的邮箱和电话与您进行联系。不同的证书类型审核周期有所区别,按照证书申请流程,CA机构(证书的签发方)需要对提交的信息进行确认,通过后才会签发证书。证书签发后立即生效。一般情况下,各证书类型的审核周期说明如表1所示。如果资料信息完备,并且与C - [测试(免费)证书与收费证书的区别](https://support.huaweicloud.com/ccm_faq/ccm_01_0061.md): 所有SSL证书都具备SSL加密传输功能,都可通过https访问网站,在浏览器上显示安全锁标志。本章节将介绍免费证书和收费证书的区别。测试证书一般仅用于个人网站或测试使用,不建议业务成熟的企业类型网站使用。如果您是企业类型网站,建议您购买收费证书。对于政府、金融、电子商务、医疗等组织或机构,推荐使用OV型证书或安全等级最高的EV型证书,不仅 - [Windows系统如何验证DNS解析生效?](https://support.huaweicloud.com/ccm_faq/ccm_01_0062.md): 如果您使用的是Windows操作系统,可参考本章节验证DNS验证是否生效。提交证书申请后,您可以参考域名验证页面的提示完成域名DNS验证。xxx代表域名服务商返回的主机记录值。如果界面回显的记录值(text的值)与域名服务商返回的记录值一致,如图1所示,说明域名授权验证配置已经生效。域名授权验证配置生效如果界面未回显记录值,显示为Non- - [如何查询域名提供商?](https://support.huaweicloud.com/ccm_faq/ccm_01_0064.md): 用户可以通过查询域名注册信息,确认域名所属的DNS服务器信息,然后再根据域名所属的DNS服务器信息进行DNS验证的相关操作。当“Name Servers”显示如所图1示时,则表示域名所属的DNS服务器为华为云DNS。请根据域名所属的DNS服务器进行DNS验证,执行以下操作:域名所属的DNS服务器为华为云DNS:请参见如何进行DNS验证?, - [SSL证书部署后,浏览器是否会弹出不安全提示?](https://support.huaweicloud.com/ccm_faq/ccm_01_0065.md): 不会。免费测试证书会对网站域名进行简易验证,能起到加密传输的作用。如果证书安装正确,且在有效期内,在使用时,浏览器不会弹出不安全提示。另外,收费证书不仅会对申请者做严格的身份审核验证,还会提供高强度通信链路加密功能,保护内外部网络上敏感数据传输。如果证书安装正确,且在有效期内,在使用时,浏览器也不会弹出不安全提示。 - [SSL证书的有效期是多久?](https://support.huaweicloud.com/ccm_faq/ccm_01_0067.md): 2026年3月15日前签发的SSL证书有效期为1年,即证书在审核通过之后的1年内有效。2026年3月15日后签发的SSL证书有效期为200天,到期后将无法继续使用。您可以在SSL证书即将到期前进行续费,具体操作请参见续费SSL证书。如果您未开通自动续费,证书到期前您需预留3-10个工作日重新购买或手动续费,如果您已开通自动续费,请注意查收 - [SSL证书的安装和配置提供咨询服务吗?](https://support.huaweicloud.com/ccm_faq/ccm_01_0068.md): 华为云云证书与管理服务不提供SSL证书的安装和配置咨询服务。华为云云证书与管理服务提供了几种主流web服务器安装国际标准SSL证书的示例,您可以参考表 安装SSL证书操作示例。如果您在实际安装过程中遇到问题,由于您的实际业务环境需要人工排查,请单击一对一咨询购买SSL证书配置优化服务,联系专业工程师进行处理。 - [私有证书有效期相关问题](https://support.huaweicloud.com/ccm_faq/ccm_01_0071.md): 设置有效期私有证书的有效期根据您申请证书时所设置的有效期而定,如图1所示。具体操作请参见申请私有证书。私有证书由处于激活状态的CA进行签发,所以,设置私有证书有效期时须满足:私有证书有效期 ≤ 签发的私有CA有效期。设置有效期私有证书的有效期根据您申请证书时所设置的有效期而定,如图1所示。具体操作请参见申请私有证书。私有证书由处于激活状态 - [吊销证书和删除证书的区别是什么?](https://support.huaweicloud.com/ccm_faq/ccm_01_0085.md): 华为云云证书与管理服务支持对证书进行吊销,也支持对证书进行删除。证书的吊销和删除操作都不影响您再次购买证书。两者的不同主要表现在以下两方面:含义:证书吊销:指将已签发的证书从CA签发机构处注销。证书吊销后将失去加密效果,浏览器不再信任该证书。证书删除:指将证书资源从华为云系统中删除。证书仍然有效,浏览器信任该证书。证书吊销:指将已签发的证 - [SSL证书过期了怎么办?](https://support.huaweicloud.com/ccm_faq/ccm_01_0086.md): SSL证书存在有效期限制。证书过期之后,将无法继续使用,您需要在证书到期前进行续费。在华为云SSL证书管理中购买的,已签发且即将到期的付费SSL证书支持续费操作。证书续费详细操作请参见续费SSL证书。SCM会在证书到期前30天提醒您证书即将到期。上传证书和在华为云购买的SSL证书,系统会默认为您配置到期提醒并默认打开到期提醒开关,此时系统 - [为什么“证书状态”长时间停留在审核中?](https://support.huaweicloud.com/ccm_faq/ccm_01_0088.md): 在您成功补全证书信息后,CA机构(证书的签发机构)将审核您的域名和提交的证书信息。为了确保您的证书能够尽快签发,请您仔细阅读以下说明。不同品牌的证书,实际的签发时间可能有所不同,具体审核时间请参见SSL证书审核需要多久时间?。如果域名已做实名认证,请执行2。如果域名未做实名认证,请前往您的域名服务商处完成域名实名认证。如果填写确认无误,请 - [如何查看域名验证是否生效?](https://support.huaweicloud.com/ccm_faq/ccm_01_0090.md): 如果您已经完成了域名授权验证配置,可查看域名验证是否生效。本章节将介绍如何查看域名验证是否生效。操作指引如下:如果您的域名验证方式是DNS验证,请参见DNS验证方式的检查。如果您的域名验证方式是文件验证,请参见文件验证方式的检查。已完成域名授权验证配置,具体操作请参见域名验证。已完成域名备案。如果未进行域名备案将导致域名验证失败,请先完成 - [多泛域名和混合域名证书的购买方法](https://support.huaweicloud.com/ccm_faq/ccm_01_0091.md): 如果您需要一张证书中包含一个或一个以上的泛域名和一个或一个以上的普通域名,请按照本章节进行操作。SSL证书管理中,OV、OV Pro类型的多域名证书支持绑定组合域名(单域名+泛域名),其他类型的证书暂不支持。购买证书前,请注意以下问题:整理需要绑定的域名,泛域名数量、普通域名数量,该证书要求至少要有2个或2个以上的域名。以下步骤将以2个普 - [部署了SSL证书后,为什么网站仍然提示不安全?](https://support.huaweicloud.com/ccm_faq/ccm_01_0098.md): 配置好HTTPS后,访问网站,仍然出现拦截,并提示不安全。可能原因一:访问的域名与证书域名不一致可能原因二:网站内使用了非HTTPS素材,包括图片、CSS、js等可能原因三:SSL证书已到期可能原因四:浏览器缓存较多可能原因五:网站接入了Web应用防火墙(Web Application Firewall, WAF),WAF中网站绑定的证书 - [部署了SSL证书后,为什么通过域名无法访问网站?](https://support.huaweicloud.com/ccm_faq/ccm_01_0099.md): 当在服务器上成功部署SSL证书后,通过https://+域名的方式访问网站时,显示无法打开网站。可能原因一:未开启443端口可能原因二:配置文件未配置正确请根据可能原因选择操作步骤:原因一:未开启443端口解决方法:在安装SSL证书的服务器上开启443端口,同时在安全组增加443端口,避免安装后仍然无法启用HTTPS。解决方法:在安装SS - [SSL证书是如何收费的?](https://support.huaweicloud.com/ccm_faq/ccm_01_0105.md): SSL证书管理服务为您提供了一种证书品牌为DigiCert品牌、证书类型为DV(Basic)、域名类型为单域名的用于测试的免费证书。关于免费证书的相关信息请参考如何申请免费证书?。除此之外,SSL证书管理服务会根据您选择的证书类型、证书品牌、域名类型、域名数量和购买时长进行收费。详细的服务资费费率标准,请参见产品价格详情。上传证书到SSL - [证书链配置说明](https://support.huaweicloud.com/ccm_faq/ccm_01_0106.md): 上传证书到SSL证书管理中进行统一管理时,需要单独导入证书、证书链和私钥,并需要以PEM格式进行编码。以下将以示例方式对证书文件格式进行说明。如果您在编辑PEM文件时,将PEM文件中的任何字符编辑错误,或者在任何行的末尾添加一个或多个空格,则将导致证书、证书链或私钥无效,因此,请谨慎操作。示例1:PEM编码的证书PEM编码的证书示例2:P - [SSL证书是否支持续费?](https://support.huaweicloud.com/ccm_faq/ccm_01_0108.md): 支持。证书到期后服务器将无法进行HTTPS加密通信,您可以在证书到期前进行续费。证书续费详细操作请参见续费SSL证书。手动续费操作入口仅在SSL证书到期前30个自然日内开放,其余时间不支持操作。仅支持对在华为云SSL证书管理中购买的,已签发且即将到期的付费SSL证书进续费,上传的证书、免费证书、单域名扩容包暂不支持续费。手动续费相当于在控 - [CCM是否提供免费的SSL证书?](https://support.huaweicloud.com/ccm_faq/ccm_01_0111.md): CCM中,DigiCert品牌提供有证书类型为DV(Basic)、域名类型为单域名的免费测试证书。测试证书申请操作请参见申请测试证书。接DigiCert厂商通知,2023年11月15日起 DigiCert DV(Basic) 单域名证书(即测试证书)有效期将从12个月缩短至3个月。对于2023年11月15日前,在华为云创建和签发的免费测试 - [如何在服务器上安装SSL证书?](https://support.huaweicloud.com/ccm_faq/ccm_01_0114.md): SSL证书签发后,即可下载并安装web服务器,在Tomcat、Nginx、Apache、IIS等服务器上安装国际标准证书,您可以参考表1。由于服务器系统版本或服务器环境配置不同,在安装SSL证书过程中使用的命令或修改的配置文件信息可能会略有不同,云证书与管理服务提供的安装证书示例,仅供参考,请以您的实际情况为准。如果参考文档安装证书后,H - [在控制台访问SSL证书管理服务时,为什么服务显示没有权限访问或操作按钮显示为灰色?](https://support.huaweicloud.com/ccm_faq/ccm_01_0116.md): 在控制台访问SSL证书管理服务时,出现服务显示没有权限访问或操作按钮显示为灰色的情况,请参见以下步骤进行处理:在SSL证书管理服务中,无论是您的账号权限不足还是账号欠费,系统均会提示您没有执行此操作的权限。如果您的权限不足,请联系您的管理员开通权限。开通后,再执行相应操作。如果您的账号已欠费,请您进行充值。充值后,再执行相应操作。 - [收到CA机构的邮件或电话如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0117.md): SSL证书申请过程中,如果收到证书相关的邮件或电话,请在确认是CA机构的邮件或电话后,尽快根据邮件或电话内容进行相应处理,以免影响证书审核进度。以下几种情况CA机构可能会给您发送邮件或打电话:验证域名所有权原因:证书申请过程中,按照CA中心的规范,您必须配合完成域名授权验证来证明您对所申请绑定的域名的所有权。处理方法:请根据邮件内容进行验 - [为什么安装了SSL证书后,https访问速度变慢了?](https://support.huaweicloud.com/ccm_faq/ccm_01_0119.md): 安装了SSL证书后,访问网站时,HTTPS比HTTP要多几次握手的时间,HTTPS协议握手阶段比较费时,同时还要进行RSA校验,因此使用了SSL证书后,相较于HTTP访问,访问速度变慢了。另外,会增加服务器CPU的处理负担,因为要为每一个SSL链接实现加密和解密,但一般不会影响太大。为了减轻服务器的负担,建议注意以下几点:仅为需要加密的页 - [公钥、私钥、数字证书的关系是什么?](https://support.huaweicloud.com/ccm_faq/ccm_01_0122.md): 根据非对称密码学的原理,每个证书持有人都有一对公钥和私钥,这两把密钥可以互为加解密。公钥是公开的,不需要保密,而私钥是由证书持有人自己特有,并且必须妥善保管和注意保密。数字证书则是由证书认证机构(CA)对证书申请者真实身份验证之后,用CA的根证书对申请人的一些基本信息以及申请人的公钥进行签名(相当于加盖发证书机构的公章)后形成的一个数字文 - [如何获取SSL证书私钥文件server.key?](https://support.huaweicloud.com/ccm_faq/ccm_01_0123.md): 根据申请证书时,选择的证书请求文件方式(系统生成CSR和自己生成CSR)的不同,获取方式不一样。系统生成CSR系统生成CSR的情况,重新下载证书文件即可。下载证书详细操作请参见下载证书。系统生成CSR的情况,重新下载证书文件即可。下载证书详细操作请参见下载证书。自己生成CSR自己生成CSR的情况,server.key是用户自行保存,无法下 - [非华为云SSL证书如何配置到华为云服务中?](https://support.huaweicloud.com/ccm_faq/ccm_01_0124.md): 非华为云证书是指在非华为云处申请的、并由CA机构签发的SSL证书,例如,在其他云服务提供商或线下证书供应商处申请的、并由CA机构签发的SSL证书。SSL证书是由CA机构签发的,不论什么平台申请的都是一样的。任何平台申请的或者任何品牌的SSL证书,只要是CA机构签发的均可在华为云中进行使用。但是,无法一键部署到WAF、ELB、CDN、VOD - [如何将证书格式转换为PEM格式?](https://support.huaweicloud.com/ccm_faq/ccm_01_0128.md): 证书格式之间是可以互相转换的。如果您需要将其他格式的证书/私钥需要转换成PEM格式,建议通过OpenSSL工具进行转换。下面是几种比较流行的证书格式转换为PEM格式的方法。由于华为云WAF、ELB、CDN、VOD服务暂时不支持PKCS8编码格式,因此,当您将PKCS8编码格式的证书上传到SSL证书管理平台,再部署至WAF、ELB、CDN、 - [如何进行文件验证?](https://support.huaweicloud.com/ccm_faq/ccm_01_0130.md): 文件验证指通过在服务器上创建指定文件的方式来验证域名所有权。在您成功申请证书后,需要按照订单进度提示完成域名授权验证配置,否则证书将一直处于待完成域名验证状态,且您的证书将无法通过审核。文件验证方式一般需要由您的服务器管理人员进行操作。本章节将介绍如何进行文件验证。该验证文件在证书颁发或吊销后方可删除。服务器开放了80或443端口。目前C - [如何进行邮箱验证?](https://support.huaweicloud.com/ccm_faq/ccm_01_0131.md): 邮箱验证指通过回复邮件的方式来验证域名所有权。在您提交证书申请后,需要按照订单进度提示完成域名授权验证配置,否则证书将一直处于待完成域名验证状态,且您的证书将无法通过审核。CA机构发送域名确认邮件需要大约一个工作日。如您短时间内未收到域名确认邮件,请耐心等待。如一个工作日后仍未收到邮件,请检查域名管理员邮箱正确性。预留域名管理员邮箱地址配 - [已签发的SSL证书可以多次下载并使用吗?](https://support.huaweicloud.com/ccm_faq/ccm_01_0134.md): 证书在有效期内,可多次下载并使用,下载后即可在服务器(华为云的或非华为云的均可)上进行部署。重新下载并安装部署后,对已部署的服务器没有影响,且在浏览器上通过域名进行访问时,对浏览器也没有影响。待安装证书的服务器上需要运行的域名,必须与证书的域名一一对应,即购买的是哪个域名的证书,则用于哪个域名。否则安装部署后,浏览器将提示不安全。待安装证 - [如何进行域名验证?](https://support.huaweicloud.com/ccm_faq/ccm_01_0135.md): 按照CA中心的规范,如果您申请了SSL数字证书,您必须配合完成域名验证来证明您对所申请绑定的域名的所有权。当您按照要求正确配置域名验证信息,待域名授权验证完成,CA系统中心审核通过后,才会签发证书。华为云SSL证书管理提供的域名验证方式具体说明如表1所示,请根据您申请证书时选择的验证方式进行操作。 - [测试证书额度已用完,该如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0136.md): 当您申请测试证书时遇到以下情况,请参见本章节进行处理。您通过单击CCM控制台创建测试证书按钮创建DigiCert DV(Basic)单域名证书(免费证书)时,出现创建测试证书按钮置灰不能使用的情况。您通过CCM控制台购买页面购买DigiCert DV(Basic)单域名证书(免费证书)时,出现界面提示“当前用户证书数量已经达到最大值,不能 - [什么是区域和可用区?](https://support.huaweicloud.com/ccm_faq/ccm_01_0137.md): 区域和可用区用来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属Reg - [哪些区域提供SSL证书管理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0138.md): SSL证书管理服务属于全局服务,所有区域都提供SSL证书管理服务。由于SSL证书的签发是由证书CA机构平台签发的,而非华为云直接签发,因此,证书的使用不受购买区域的限制,购买后可全球使用。 - [SSL证书支持在哪些服务器上安装部署?](https://support.huaweicloud.com/ccm_faq/ccm_01_0139.md): SSL证书对部署的服务器没有任何限制,无论是华为云或其他云厂商的服务器,还是线下云服务器。获取证书文件后,您可根据自己的需求将SSL证书部署到网站对应的服务器上,或将证书应用到WAF、ELB、CDN、VOD等云产品中。具体的部署操作请参考以下文档:如何在服务器上安装SSL证书?如何将SSL证书应用到华为云产品?如何在服务器上安装SSL证书 - [SSL证书下载失败如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0140.md): 在SSL证书管理服务中申请了证书,且证书已签发,下载证书时,无法下载。可能原因一:账号欠费或权限不足可能原因二:浏览器缓存较多请根据可能原因选择操作步骤:原因一:账号欠费或权限不足解决方法:如果欠费,请您进行充值;如果您的权限不足,请联系您的管理员开通权限。解决方法:如果欠费,请您进行充值;如果您的权限不足,请联系您的管理员开通权限。原因 - [SSL证书即将到期,该如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0142.md): SSL证书存在有效期限制。证书过期前必须及时续费,否则将导致证书过期后不被信任,已安装证书的网站业务会受到影响(提示访问不安全或无法访问)。SSL证书即将到期前,可在控制台设置开通自动续费或手动执行续费操作。手动续费操作入口将在SSL证书到期前30个自然日内开放,其余时间不支持操作。SCM会在证书到期前30天提醒您证书即将到期。已签发的证 - [SSL证书签发后,如何使用?](https://support.huaweicloud.com/ccm_faq/ccm_01_0143.md): CA机构审核通过后,将签发证书。证书签发后,即可使用。通过华为云SCM签发的证书。将产品用于华为云WAF、ELB、CDN、VOD云产品中。通过一键部署证书到具体的服务,具体的方法请参考部署证书到云产品。将证书部署到其他云产品中。先将证书下载到本地,再到对应的云产品控制台上传数字证书并进行部署。将证书配置到服务器上。先将证书下载到本地,再参 - [提交了吊销或删除证书的申请,是否可以取消?](https://support.huaweicloud.com/ccm_faq/ccm_01_0144.md): 不可以。吊销申请提交后或删除证书的操作执行后,将无法取消,请谨慎操作。证书吊销指将已签发的证书从CA签发机构处注销。证书吊销后将失去加密效果,浏览器不再信任该证书。提交吊销申请后,将由CA机构审核,审核通过后,吊销操作才算完成。因为吊销过程中无需用户执行任何操作,且CA机构审核流程较快,所以,提交吊销申请后,将无法取消,请谨慎操作。提交吊 - [一键部署SSL证书到云产品时,会部署到哪些地域?](https://support.huaweicloud.com/ccm_faq/ccm_01_0146.md): 通过华为云SSL证书管理购买国际标准数字证书,支持一键部署到华为云的弹性负载均衡(Elastic Load Balance,ELB)、Web应用防火墙(Web Application Firewall,WAF)、CDN(Content Delivery Network,内容分发网络)、VOD(Video on Demand,视频点播)产品 - [为什么在CDN中进行HTTPS配置时,提示证书链不齐全?](https://support.huaweicloud.com/ccm_faq/ccm_01_0147.md): 当在CDN(Content Delivery Network,内容分发网络)中使用SSL证书进行HTTPS配置时,如果出现HTTPS配置证书失败,提示证书链不齐全的情况,请参见以下方式进行排查、处理:请您查看证书链是否填写完整,是否按照格式添加,是否将所有证书填写完整,证书顺序是否正确。如果证书顺序不对,请按照“服务器证书-证书链”的顺序 - [“提交申请”按钮灰显如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0148.md): 申请证书时,提交申请按钮灰显,无法操作。可能原因一:欠费可能原因二:权限不足请根据可能原因选择操作步骤:原因一:欠费解决方法:请您先充值,充值后再执行申请证书操作。解决方法:请您先充值,充值后再执行申请证书操作。原因二:权限不足解决方法:请联系您的管理员授予执行申请证书的操作权限。权限申请成功后,再执行操作。解决方法:请联系您的管理员授予 - [域名绑定后,是否可以修改?](https://support.huaweicloud.com/ccm_faq/ccm_01_0151.md): 请根据实际情况进行处理:证书未签发:可以。如果证书未签发,需要替换或修改当前证书绑定的域名,可以撤回证书申请,具体操作请参见撤回证书申请。可以。如果证书未签发,需要替换或修改当前证书绑定的域名,可以撤回证书申请,具体操作请参见撤回证书申请。证书已签发:场景一:单域名和泛域名证书可以修改域名。如果您的证书在已签发后,需要替换或修改当前证书绑 - [申请SSL证书时,个人用户如何填写企业组织信息?](https://support.huaweicloud.com/ccm_faq/ccm_01_0152.md): 华为云当前提供的OV、OV Pro、EV、EV Pro型证书均需要填写组织信息,个人将无法填写。如果购买的是DV型或DV(Basic)型证书,则无需填写企业组织信息。如需要个人使用的免费证书,请购买对应品牌的证书,具体操作请参见申请免费证书。 - [SSL证书购买后一直未使用,是否还可以使用?](https://support.huaweicloud.com/ccm_faq/ccm_01_0154.md): 证书有效期从签发日开始计算。证书签发时间是指申请证书、并通过了CA中心的审核验证后,证书最终签发的时间。多域名类型的证书,如果是新增附加域名,证书有效期是从第一次签发日开始计算。请根据您的情况进行查看证书是否可用:如果您购买了证书,但未申请证书,证书未签发:可以使用。证书有效期是从签发日开始计算的,因此,您可以在申请证书后进行使用。申请证 - [SSL证书到期未更新新证书,会影响业务吗?](https://support.huaweicloud.com/ccm_faq/ccm_01_0155.md): SSL证书到期了,如果后续不再进行使用,则无需再次购买,不会影响业务。另外,需要注意的是,如果SSL证书过期且未及时更新,用户访问网站时会显示“网站的安全证书已过期”的告警信息。黑客等不法分子可以利用过期的SSL证书,篡改或窃取浏览器和服务器之间传输的信息和数据,从而影响用户的数据安全。当浏览器用户发现网站服务器证书过期,会对该网站不信任 - [上传SSL证书相关问题](https://support.huaweicloud.com/ccm_faq/ccm_01_0156.md): 上传证书相关问题,请根据您的情况选择具体解决方法:目前SSL证书管理平台只支持上传PEM格式的证书。其他格式的证书需要转化成PEM格式后才能上传,具体操作请参见如何将证书格式转换为PEM格式?。不会影响原平台的使用。上传可以理解为把用户本地的证书,复制一份到华为云来,复制操作是不会影响证书使用的。证书上传成功后,还需要部署证书到对应的云产 - [申请纯IP证书相关问题](https://support.huaweicloud.com/ccm_faq/ccm_01_0157.md): 需要。不论SSL证书是绑定的域名还是IP,申请流程都是一样的,都是需要申请并通过CA机构审核的。申请流程为:购买证书→提交证书申请→域名验证→组织验证(仅OV、OV Pro、EV、EV Pro类型证书需要)→签发证书。不同之处在于,绑定IP的SSL证书域名验证仅支持文件验证方式进行验证。绑定IP的SSL证书域名验证仅支持文件验证方式进行验 - [SSL证书中包含哪些信息?](https://support.huaweicloud.com/ccm_faq/ccm_01_0158.md): 签发并部署成功后的证书包含的信息如下:地址栏:安全锁、Https标志、企业名称(仅EV类型证书)。示例:增强型EV证书在Chrome浏览器的显示效果示例:增强型EV证书在Chrome浏览器的显示效果常规:证书的使用者、颁发者和有效期。证书常规信息示例详细信息:证书版本、序列号、签名算法、加密算法、公钥、有效期及使用者的详细信息(如省市、企 - [域名不在华为云平台管理,如何进行DNS验证?](https://support.huaweicloud.com/ccm_faq/ccm_01_0162.md): 域名不在华为云平台管理,在进行DNS验证时,请确认是否愿意把域名从其他服务商迁移到华为云DNS?是:请执行以下操作步骤:请参见怎样把域名从其他服务商迁移到华为云DNS?,把域名从其他服务商迁移到华为云DNS。参见如何进行手动DNS验证?,在华为云的云解析服务上进行DNS验证。请参见怎样把域名从其他服务商迁移到华为云DNS?,把域名从其他服 - [主域名和附加域名的关系对域名有没有什么影响?](https://support.huaweicloud.com/ccm_faq/ccm_01_0163.md): 当证书域名类型为多域名时,申请证书时,您可以添加1个主域名、至少添加1个附加域名,多个附加域名间需要换行输入。例如,您购买的域名数量为3,则将其中1个域名设置为主域名,其他2个域名则设置为附加域名。主域名和附加域名的关系(主从关系)对添加的域名没有影响。如果购买的是组合证书(单域名+泛域名),主域名同时支持绑定单域名和泛域名。仅当证书类型 - [SSL证书支持退订吗?](https://support.huaweicloud.com/ccm_faq/ccm_01_0164.md): SCM支持7天无理由退款。满足以下条件(必须全部满足)的SSL证书订单,可申请退订:距离SSL证书订单下单时间(完成支付的时间)不超过7个自然日,即距离SSL证书订单完成支付时间顺延不超过7*24小时。例如,12月1日12:00完成SSL证书订单支付,则在12月8日11:59前可以退订,12月8日11:59后将不支持退订。购买7天后不支持 - [申请SSL证书时,单域名、多域名、泛域名的区别是什么?](https://support.huaweicloud.com/ccm_faq/ccm_01_0165.md): SSL证书管理服务支持的域名类型有单域名、多域名和泛域名3种类型。购买泛域名证书,需要注意泛域名证书匹配域名的规则。只能匹配同级别的子域名,不能跨级匹配,具体示例如表2。泛域名的数字证书中,仅根域名包含域名主体本身。泛域名证书只能匹配同级别的子域名,不能跨级匹配。匹配规则具体如下:如果泛域名证书的主域名为一级域名,云证书与管理服务默认赠送 - [SSL证书购买后多久生效?](https://support.huaweicloud.com/ccm_faq/ccm_01_0167.md): 证书购买后,需要申请证书,CA机构将对用户提交的申请进行审核,审核通过后才会签发证书。证书签发后立即生效。证书的有效期为200天,即证书在审核通过之后的200天内有效,到期后将无法继续使用。如果您未开通自动续费,证书到期前您需预留3-10个工作日重新购买或手动续费,如果您已开通自动续费,请注意查收验证提醒的短信通知,您收到验证通知后请提前 - [在WAF/ELB/CDN/VOD等服务中使用证书时,出现问题如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0168.md): 在WAF/ELB/CDN/VOD等服务中使用证书时,出现问题请直接提单至WAF/ELB/CDN/VOD产品中进行咨询。SSL证书管理支持将已签发的证书一键部署到WAF、ELB、CDN、VOD产品中,配置过程中如有问题,请参考WAF/ELB/CDN/VOD服务文档进行处理或咨询WAF/ELB/CDN/VOD服务。如果仍未解决您的问题,需提工 - [申请SSL证书时,“银行开户许可”和“企业营业执照”是否必须上传?](https://support.huaweicloud.com/ccm_faq/ccm_01_0170.md): 不是。两个内容均为可选项,您可以根据自己的实际情况进行处理。不上传银行开户许可和企业营业执照会延长证书的签发周期,具体延长时间取决于CA机构验证时间。申请证书时,OV、EV类型的证书需要填写企业组织信息。需要填写的企业组织信息中则包含银行开户许可和企业营业执照。两个内容均为可选项,请根据自己的实际情况进行处理:银行开户许可:如需上传,则请 - [SSL证书签发后是否支持升级?](https://support.huaweicloud.com/ccm_faq/ccm_01_0171.md): 证书签发后,一般情况下,证书类型将不可升级,且证书信息将不可修改(如证书绑定的域名、证书有效期、证书品牌等)。当满足一定条件时,可通过重新签发修改域名与证书配置。如不满足重新签发条件,但需绑定其他域名、更换证书品牌或修改证书有效期,请重新申请新的证书。 - [SSL证书购买后,可以修改证书品牌、证书类型、域名类型等信息吗?](https://support.huaweicloud.com/ccm_faq/ccm_01_0172.md): 在CCM中成功购买SSL证书后,将无法修改证书品牌、证书类型、域名类型、有效期等信息。如修改证书品牌、证书类型等信息,则需要重新进行购买。购买证书详细操作请参见购买证书。 - [续费后新旧SSL证书相关问题](https://support.huaweicloud.com/ccm_faq/ccm_01_0177.md): 证书续费成功,新证书签发后,旧证书仍在有效期内,新增证书有效期和使用说明如下:续费证书信息不变在证书信息不变情况下,新申请的证书的到期时间=原证书到期时间+新申购证书的有效期。最多累加30天,如果您未开通自动续费,建议您提前30天开始申请证书。此条规则由证书签发CA制定、解释和澄清,如有疑问,华为云将配合您与CA机构进行沟通和协商。此时, - [新购买的SSL证书是否需要重新审核?](https://support.huaweicloud.com/ccm_faq/ccm_01_0178.md): 需要。不论之前是否申请过证书,购买证书后,均需要审核。证书的申请流程是一样的,都是需要申请并通过CA机构审核的。重新购买或续费证书成功后(重新购买、手动续费时您需要重新提交证书审核申请),您将获得一张新的证书,您需要在您的服务器上安装新证书来替换即将过期的证书,或在对应的云产品中替换新的证书。新证书签发后即可替换,替换过程不会影响业务。 - [申请SSL证书过程中可能遇到的问题,以及该如何解决](https://support.huaweicloud.com/ccm_faq/ccm_01_0179.md): 申请证书时,可能遇到以下问题,请根据自己的实际情况进行处理:可以。联系人仅做联系用,并非人工审核联系人。DNS配置记录用于验证域名,解析记录须在证书域名验证完成后才能删除。删除后对证书的审核和使用没有影响。提交SSL证书申请后需要进行域名授权验证。当您是在华为云的云解析服务上进行域名解析操作,添加记录集的值时,需要填写该域名对应的主机记录 - [申请证书时的域名相关问题,以及该如何解决](https://support.huaweicloud.com/ccm_faq/ccm_01_0180.md): 如需绑定中文域名,请单击访问Punycode官网使用Punycode编码工具将中文域名编码,再使用编码后信息来申请证书。示例:华为云.com Punycode 编码后:xn--siq1ht8k.com申请证书时,绑定域名则填写xn--siq1ht8k.com,如图1所示。vTrus品牌的国际算法不支持绑定中文域名。证书申请时,为SSL证书 - [购买证书相关问题及其解决方法](https://support.huaweicloud.com/ccm_faq/ccm_01_0181.md): 正规企业均可购买SSL证书,另外,可以使用分公司的名义进行购买。支持。云证书与管理服务提供有CFCA品牌和vTrus品牌两个品牌的国密算法证书,如果您需要使用此类证书,可以参考如何申请国密证书?的操作指导进行购买。需要。在华为云购买证书,如果您的账号是未进行实名认证的账号,则是不能付款的。SSL证书购买没有地域或区域限制。SSL证书管理服 - [SSL证书安装配置或使用中的相关问题,该如何解决?](https://support.huaweicloud.com/ccm_faq/ccm_01_0182.md): 可以。一个服务器上可以同时配置多个证书。证书是与域名或IP绑定的,对服务器的数量没有限制。如果您购买的证书绑定的域名用于多台服务器,则购买的证书需要在每台服务器上进行部署才能生效。不是。华为云的或非华为云的均可。证书在有效期内,可多次下载并使用,下载后即可在服务器(华为云的或非华为云的均可)上进行部署。可以用。证书使用不受地理位置的限制。 - [当SSL证书状态为“待完成域名验证”时,如何修改域名验证方式?](https://support.huaweicloud.com/ccm_faq/ccm_01_0185.md): 当SSL证书状态为待完成域名验证,则需要根据申请证书时选择的域名验证方式进行域名验证。此时,如果需要修改域名验证方式,可先撤回证书申请,并修改域名验证方式后,再提交申请。纯IP(公网IP)的证书仅支持通过文件验证方式进行验证,暂不支持修改域名验证方式。DV域名型和DV基础版证书(GeoTrust入门级SSL证书和DigiCert免费SSL - [上传证书时,“证书文件”该如何填写?](https://support.huaweicloud.com/ccm_faq/ccm_01_0187.md): CCM支持用户将所拥有的证书上传到SSL证书管理平台,以便在SSL证书管理平台对您的证书进行统一管理。上传已有证书到CCM中时,需要上传证书文件,如图1所示。目前CCM只支持上传PEM格式的证书文件。上传证书文件时,以文本方式打开待上传证书里的PEM格式的文件(后缀名为“.pem”),将证书内容复制到图1的证书文件中即可。如果上传时,系统 - [免费SSL证书在购买、申请、安装或使用过程中,遇到问题如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0192.md): 免费证书的签发由系统自动完成,申请者按要求完成配置后即可获得证书。同时,免费证书建议只用于测试,如果您需要您的服务器与客户端之间建立更加安全的数据传输,建议您购买其他类型的证书。相关操作可参见对应资料进行解决:申请免费证书如何进行手动DNS验证?如何在服务器上安装SSL证书?如何将SSL证书应用到华为云产品?原则上,华为云不提供免费证书的 - [域名未通过安全审核该怎么办?](https://support.huaweicloud.com/ccm_faq/ccm_01_0193.md): 如果您申请DV证书的订单审核结果失败,您可能收到以下失败结果描述:该域名未通过CA安全审核,无法申请DV证书,请尝试使用其他域名,或选择购买OV、EV类型的证书。一般这种情况的审核失败,可能是由于您的域名中包含某些敏感词。目前已知的可能无法通过DV数字证书审核的域名敏感词包括:live(不包含 .live顶级域名)bankbancban. - [SSL证书是一次性产品,到期后如何申请?](https://support.huaweicloud.com/ccm_faq/ccm_01_0195.md): SSL证书是一次性产品,且存在有效期限制。证书到期后将无法继续使用。如需继续使用证书,您可以在证书到期前进行续费。证书续费详细操作请参见续费SSL证书。SCM会在证书到期前30天提醒您证书即将到期。已签发的证书,系统还会在证书到期前一个月、一周、三天、一天和到期时,发送邮件和短信提醒用户。上传的第三方证书过期后,如您需要继续使用,请重新购 - [域名验证完成后,为什么SSL证书还是停留在“待完成域名验证(申请进度为40%)”的状态?](https://support.huaweicloud.com/ccm_faq/ccm_01_0196.md): 申请证书时,如果已完成域名验证,但证书状态还是停留在待完成域名验证,请参见以下步骤进行处理:证书申请中填写的域名是否已做实名认证。如果域名已做实名认证,请执行2。如果域名未做实名认证,请前往您的域名服务商处完成域名实名认证。如果域名已做实名认证,请执行2。如果域名未做实名认证,请前往您的域名服务商处完成域名实名认证。确认是否已完成域名验证 - [SSL证书自动替换功能开启失败的原因有哪些?](https://support.huaweicloud.com/ccm_faq/ccm_01_0199.md): 华为云云证书与管理服务支持对您已购买的多年期证书或已续费的证书开启证书到期自动替换功能,当您在使用该功能时提示开启失败,可能有以下原因:多年期证书剩余张数不足或已购买证书未开启自动续费。解决方法:如果您购买的多年期证书剩余张数不足,建议您重新购买证书并完成证书的申请签发流程。如未开启自动续费,请您在开启SSL证书自动续费后再进行证书自动替 - [域名验证未生效如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0200.md): 如果您已经完成了域名授权验证配置,且域名验证未生效,请参见本章节进行处理。操作指引如下:如果您的域名验证方式是DNS验证,且配置未生效,请参见DNS验证后,配置未生效进行操作。如果您的域名验证方式是文件验证,且配置未生效,请参见文件验证后,配置未生效进行操作。已完成域名备案。如果未进行域名备案将导致域名验证失败,请先完成域名备案。已完成域 - [“自己生成CSR”方式申请的SSL证书,部署到WAF/ELB/CDN/VOD等服务中报错,该如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0201.md): 如果申请证书时,证书请求文件选择的是自己生成CSR,证书签发后,证书文件中不包含证书私钥文件,因此将出现一键部署证书到WAF/ELB/CDN/VOD等服务中出现报错的问题。手动生成CSR文件的同时会生成私钥文件,上传证书请求文件时,无需上传私钥文件,私钥文件由用户自行保管。如需在WAF/ELB/CDN/VOD等服务中使用证书,请参见以下方 - [如何配置SSL证书到期提醒?](https://support.huaweicloud.com/ccm_faq/ccm_01_0204.md): SSL证书存在有效期限制,到期后将无法继续使用,所以如果您未开通自动续费,证书到期前您需预留3-10个工作日重新购买或手动续费,如果您已开通自动续费,请注意查收验证提醒的短信通知,您收到验证通知后请提前3-10个工作日配合完成相关的验证操作,以免证书审核还未完成之前现有证书已经过期。为了防止您的证书到期后给您的业务造成风险,CCM提供了以 - [SSL证书支持在哪些地域部署?](https://support.huaweicloud.com/ccm_faq/ccm_01_0210.md): SSL证书对地理位置没有任何限制,可以部署在国内的服务器上,也可以部署在海外的服务器上。获取证书文件后,您可根据自己的需求将SSL证书部署到网站对应的服务器上,或将证书应用到WAF、ELB、CDN、VOD等云产品中。具体的部署操作请参考以下文档:如何在服务器上安装SSL证书?如何将SSL证书应用到华为云产品?如何在服务器上安装SSL证书? - [宝塔搭建的网站如何在后台添加SSL证书?](https://support.huaweicloud.com/ccm_faq/ccm_01_0211.md): 安装证书前,需要获取证书文件和密码文件,请根据申请证书时选择的证书请求文件生成方式来选择操作步骤:如果申请证书时,证书请求文件选择系统生成CSR,具体操作请参见:系统生成CSR。如果申请证书时,证书请求文件选择自己生成CSR,具体操作请参见:自己生成CSR。宝塔面板一般包含Apache环境和Nginx环境。Nginx环境配置SSL证书的方 - [内网域名可以申请SSL证书吗?](https://support.huaweicloud.com/ccm_faq/ccm_01_0216.md): 内网域名或私有IP不能申请公网数字证书。如果您需要在内网使用证书,建议您申请私有证书,更多关于私有证书的信息请参考申请私有证书。 - [如何解决SSL证书链不完整?](https://support.huaweicloud.com/ccm_faq/ccm_01_0217.md): 如果证书机构提供的证书在用户平台内置信任库中查询不到,且证书链中没有颁发机构,则证明该证书是不完整的证书。使用不完整的证书,当用户访问防护域名对应的浏览器时,因不受信任而不能正常访问防护域名对应的浏览器。可通过手动构造完整证书链解决此问题。Chrome最新版本一般是支持自动验证信任链,以华为的证书为例,手工构造完整的证书链步骤如下:选中证 - [为什么配置了SSL证书仍存在用户访问时提示不受信任?](https://support.huaweicloud.com/ccm_faq/ccm_01_0218.md): 用户已将购买的SSL证书配置到ELB中,访问域名时,存在部分电脑访问提示不受信任,且同一办公网络部分电脑反馈“Windows没有足够信息,不能验证证书”。电脑终端浏览器版本未及时更新,无法识别根证书。将浏览器版本更新至最新版本。为了更加稳定的访问您的服务器,建议您使用Chrome、IE等这些主流的浏览器。 - [如何申请测试证书?](https://support.huaweicloud.com/ccm_faq/ccm_01_0230.md): 华为云云证书与管理服务中,DigiCert品牌提供有证书类型为DV(Basic)、域名类型为单域名、有效期为3个月的测试证书。购买证书的IAM用户已被授予SCM Administrator/SCM FullAccess、BSS Administrator和DNS Administrator权限。BSS Administrator:费用中心 - [SSL证书可以跨区域、跨账号或跨平台使用吗?](https://support.huaweicloud.com/ccm_faq/ccm_01_0231.md): 可以。SSL证书管理服务是全局服务,不论是在哪个区域购买的证书,均可在其他区域进行使用。可以。SSL证书签发后,可跨账号进行使用。示例1:A账号购买的SSL证书,证书签发后可以给B账号的服务器使用。因为证书是绑定域名,所以,要求域名和证书绑定的域名一致,否则会报不安全。示例2:A账号下的证书可以使用部署功能将证书部署到A账号下的其他云产品 - [SSL证书管理与私有证书管理的区别?](https://support.huaweicloud.com/ccm_faq/ccm_01_0232.md): SSL证书管理(SSL Certificate Manager,SCM)是一个SSL(Secure Sockets Layer)证书管理平台。它是由华为云联合全球知名数字证书服务机构(CA,Certificate Authority),在华为云平台上为您提供一站式SSL证书的全生命周期管理,实现网站的可信认证与安全数据传输。私有证书管理( - [SSL证书对服务器端口是否有限制?](https://support.huaweicloud.com/ccm_faq/ccm_01_0233.md): 没有限制。SSL证书是绑定域名或者纯IP使用的,和服务器端口没有任何关系。 - [系统生成的CSR和自己生成CSR的区别?](https://support.huaweicloud.com/ccm_faq/ccm_01_0234.md): 证书请求文件(Certificate Signing Request,CSR)即证书签名申请,获取SSL证书,需要先生成CSR文件并提交给CA中心。CSR包含了公钥和标识名称(Distinguished Name),通常从web服务器生成CSR,同时创建加解密的公钥私钥对。申请证书时,需要设置证书请求文件,您可以选择系统生成的CSR,也可 - [如何购买入门级SSL证书?](https://support.huaweicloud.com/ccm_faq/ccm_01_0240.md): 该任务指导用户如何申请入门级SSL证书华为云SSL证书管理服务中,GeoTrust品牌提供有入门级SSL证书。购买证书的IAM用户已被授予SCM Administrator/SCM FullAccess和BSS Administrator权限。如果您对价格有疑问,可以单击页面左下角的了解计费详情,了解产品价格。成功付款后,可以在SSL证书 - [SSL证书为什么没有在证书列表中显示?](https://support.huaweicloud.com/ccm_faq/ccm_01_0251.md): CCM控制台的SSL证书列表会展示以下两种证书:直接通过CCM控制台购买的SSL证书。上传到CCM控制台进行管理的SSL证书。除此之外,通过其它平台购买的SSL证书(包括在云商店购买的证书),都需要将证书上传至CCM控制台后,CCM才能帮您管理证书,具体的操作请参见上传证书。 - [SSL证书管理高频常见问题](https://support.huaweicloud.com/ccm_faq/ccm_01_0260.md): 本章节根据您使用SSL证书的全过程中可能会遇到的问题进行了梳理,如果您在申请SSL证书的过程中遇到问题,可首先根据本章节排查并解决问题。SSL证书的全流程:购买SSL证书 > 提交SSL证书申请 > 域名验证 > 组织验证 > 签发SSL证书 > SSL证书安装与应用各证书之间的区别证书的选型申请免费证书购买证书提交SSL证书申请申请证书 - [SSL证书提交申请后需要做什么?](https://support.huaweicloud.com/ccm_faq/ccm_01_0261.md): SSL证书购买后,需要申请证书并提交审核,审核通过后才能使用该证书。当证书订单提交审核后,您可以在SSL证书管理控制台的证书管理列表中,在该证书的状态/申请进度中查看您接下来需要做什么。以下为几个重要操作的示例:待完成域名验证:已提交申请证书的请求,需要按照CA机构的要求完成域名授权验证,具体操作请参见域名验证。此时,证书申请进度为40% - [如何解决“审核失败 - 主域名不能为空”的问题?](https://support.huaweicloud.com/ccm_faq/ccm_01_0262.md): 如果您在申请数字证书时选择自己上传CSR文件,可能收到审核失败 – 主域名不能为空的返回结果。在创建CSR文件时,未正确填写Common Name字段。重新制作并上传CSR文件,确保正确填写Common Name字段。Common Name字段必须是证书绑定的主域名。为保证CSR文件内容正确,强烈建议您使用系统提供的系统生成CSR文件功能 - [提交SSL证书申请后,发现证书信息填写错误或变更怎么办?](https://support.huaweicloud.com/ccm_faq/ccm_01_0263.md): 除联系人名字之外,其他信息错误都会影响证书审核。判断错误的信息是否会影响证书的审核或使用。是,执行2。否,请根据实际情况进行处理。未签发:请继续执行后续操作,等待证书的审核。已签发:无需处理,可正常使用证书。是,执行2。否,请根据实际情况进行处理。未签发:请继续执行后续操作,等待证书的审核。已签发:无需处理,可正常使用证书。未签发:请继续 - [如何将SSL证书应用到华为云产品?](https://support.huaweicloud.com/ccm_faq/ccm_01_0264.md): 国际标准SSL证书签发后或成功上传后,可以在华为云的其他云产品中使用,如WAF、ELB、CDN、VOD等。目前,SSL证书管理支持将证书一键部署到WAF、ELB、CDN、VOD。其他产品则需要下载证书后,再在对应的云产品控制台上传数字证书并进行部署。更新SSL证书到ELB时,有以下几点限制条件,请您提前确认:您已在ELB中配置过证书,即您 - [泛域名证书支持哪些域名?](https://support.huaweicloud.com/ccm_faq/ccm_01_0265.md): 华为云SSL证书管理服务支持申请泛域名类型的证书,用户可以通过泛域名证书保护服务器的单个域名和该域名下同级别的所有子域名。OV企业型、OV Pro企业型专业版和DV域名型、DV基础版(GeoTrust入门级SSL证书)类型证书支持泛域名。如果您拥有多个同级别子域名服务器,使用泛域名证书即可,无需为每个子域名单独购买和安装证书。泛域名的数字 - [申请SSL证书时应该使用哪个域名?](https://support.huaweicloud.com/ccm_faq/ccm_01_0266.md): 关于申请SSL数字证书时应该如何选择申请域名,本文将通过一个简单的示例进行描述。例如,您的网站为www.domain.com。其中,有一个用户登录页面http://www.domain.com/login.asp,您想要申请一张SSL数字证书确保用户输入用户名和密码时的安全,确保用户信息不会在传输过程中被非法窃取。同时,还有一个用户登录的 - [SSL证书与域名的关系?](https://support.huaweicloud.com/ccm_faq/ccm_01_0267.md): SSL证书需要绑定域名使用,故您在购买证书时需要确认证书类型、证书品牌、域名类型,并在申请证书时,根据已选择的域名类型,正确填写需要绑定目标SSL证书的域名。用户在购买证书时,需要根据实际情况选择域名类型。域名类型不同,支持绑定的域名数量也差异。具体的情况如表1所示。没有限制,即同一个域名,您可以根据需要购买多张证书绑定该域名,您选择应用 - [如何进行手动DNS验证?](https://support.huaweicloud.com/ccm_faq/ccm_01_0268.md): DNS验证,是指在域名管理平台通过解析指定的DNS记录,来验证域名所有权的一种方式。SSL证书管理中支持自动DNS验证和手动DNS验证两种DNS验证方式。本章节将介绍如何在华为云平台进行手动DNS验证。手动DNS验证是指您需要前往域名的DNS解析服务商进行操作。手动DNS验证的域名解析只能在您的域名管理平台上进行操作,具体的解析方法以域名 - [域名的相关概念](https://support.huaweicloud.com/ccm_faq/ccm_01_0270.md): 泛域名泛域名是指带1个通配符*且以*.开头的域名。例如:*.a.com是正确的泛域名,但*.*.a.com则是不正确的。一个泛域名算一个域名。关于泛域名的匹配关系,请参考泛域名证书支持哪些域名?。泛域名是指带1个通配符*且以*.开头的域名。例如:*.a.com是正确的泛域名,但*.*.a.com则是不正确的。一个泛域名算一个域名。关于泛域 - [购买证书时如何选型](https://support.huaweicloud.com/ccm_faq/ccm_01_0271.md): 购买证书时,需要根据您的需要选择对应的证书,本章节将介绍如何选择证书类型、证书品牌、域名类型。各证书之间的区别,请参考各证书之间的区别。购买SSL证书时,SSL证书管理服务支持的证书类型分为OV、OV Pro、EV、EV Pro、DV、DV(Basic)6种类型。对于一般企业,建议购买OV及以上类型的数字证书。对于金融、支付类企业,建议购 - [HTTPS与HTTP协议有什么不同?](https://support.huaweicloud.com/ccm_faq/ccm_01_0272.md): HTTP是在过去很长一段时间经常用到的一种传输协议。HTTP协议传输的数据都是未加密的,这就意味着用户填写的密码、账号、交易记录等机密信息都是明文,随时可能被泄露、窃取、篡改,被黑客加以利用,因此使用HTTP协议传输隐私信息非常不安全。HTTPS是一种基于SSL协议的网站加密传输协议,网站安装SSL证书后,使用HTTPS加密协议访问,可激 - [哪些网站必须启用HTTPS加密?](https://support.huaweicloud.com/ccm_faq/ccm_01_0273.md): 在越来越重视信息安全的今天,HTTPS协议站点无疑已经成为主流。就目前形势而言,以下网站必须启用HTTPS协议加密:电商平台及其相关支付系统网站银行系统、金融机构等高私密性网站政府、高校、科研机构及其相关网站以搜索引擎为主要流量来源的网站以邮箱为主的企业交流平台长远来看,HTTPS协议网站已是必然趋势。启用HTTPS协议加密是当今网站建设 - [为什么要使用无密码保护的私钥?](https://support.huaweicloud.com/ccm_faq/ccm_01_0274.md): 因为私钥是加载密码保护的,且华为云其他云产品在使用数字证书的过程中需要使用您提供的私钥,所以如果您的私钥是加载密码保护的,那么其它云产品在加载您的数字证书时将无法使用您的私钥,可能导致数字证书解密失败,HTTPS服务失效。因此,需要您提供无密码保护的私钥。在您生成私钥时,请去掉密码保护后再进行上传。如果您的密钥已经加载密码保护,可以通过O - [一键部署SSL证书到云产品后,HTTPS服务就自动启用了吗?](https://support.huaweicloud.com/ccm_faq/ccm_01_0275.md): 是。使用CCM一键部署证书到云产品后,HTTPS服务就自动启用了,不需要进行其他参数配置。 - [SSL证书部署失败怎么办?](https://support.huaweicloud.com/ccm_faq/ccm_01_0300.md): 证书管理支持将上传的证书和通过SCM签发的证书一键部署到弹性负载均衡(Elastic Load Balance,ELB)、Web应用防火墙(Web Application Firewall,WAF)、CDN(Content Delivery Network,内容分发网络)、VOD(Video on Demand,视频点播)等其它华为云产品 - [私有证书签发后,能否停用私有CA?](https://support.huaweicloud.com/ccm_faq/ccm_01_0306.md): 您可以根据实际情况选择以下方法停用私有CA的部分功能或者停用私有CA:如果您不再需要使用某个私有CA来签发证书,但需要保留其吊销证书和签发证书吊销列表的功能,您可以禁用该私有CA。禁用私有CA后,其下所有证书使用不受影响。禁用私有CA详细操作请参见禁用私有CA。私有CA禁用期间也将持续计费。私有CA禁用期间也将持续计费。如果您不再需要使用 - [购买SSL证书后未立即申请,订单多久后会失效?](https://support.huaweicloud.com/ccm_faq/ccm_01_0312.md): 您购买SSL证书后如果未申请证书,订单将一直保留,不会失效,您在需要使用时申请即可。 - [吊销证书需要多长时间](https://support.huaweicloud.com/ccm_faq/ccm_01_0313.md): DV证书在您提交证书吊销申请后,1个工作日内完成吊销。OV、EV证书在您提交证书吊销申请后,CA中心会在1个工作日内向您的联系人邮箱(即申请该证书时提交的联系人邮箱地址)发送一封确认邮件。您需要及时登录该邮箱并确认吊销证书,当您完成邮件确认后,OV、EV证书将会吊销成功。 - [如何查询证书还有多久到期?](https://support.huaweicloud.com/ccm_faq/ccm_01_0315.md): SCM会在证书到期前30天提醒您证书多久到期。已签发的证书,系统还会在证书到期前一个月、一周、三天、一天和到期时,发送邮件和短信提醒用户。上传的第三方证书过期后,如您需要继续使用,请重新购买并上传,上传证书操作具体请参考上传已有SSL证书。除此之外,您可以在华为云云证书与管理控制台查看SSL证书的到期时间,具体步骤如下: - [DV证书DNS验证失败该如何处理?](https://support.huaweicloud.com/ccm_faq/ccm_01_0335.md): DV证书通过云证书与管理控制台验证功能校验DNS解析结果时,验证失败,请参见下表提示进行排查处理后重新验证: - [如何购买并申请国密SSL证书?](https://support.huaweicloud.com/ccm_faq/ccm_01_0336.md): 云证书与管理服务提供CFCA和vTrus两个品牌的OV(企业型)国密标准(SM2)SSL证书。国密证书当前仅支持Nginx和Apache服务器使用,暂不支持其他服务器。购买证书的IAM用户已被授予SCM Administrator/SCM FullAccess和BSS Administrator权限。如果您对价格有疑问,可以单击页面左下角 - [续费SSL证书后,还需要重新安装SSL证书吗?](https://support.huaweicloud.com/ccm_faq/ccm_01_0337.md): 需要重新安装SSL证书。SSL证书到期后就会失效。SSL证书续费操作相当于重新购买一张与原证书规格(即证书品牌、证书类型、域名类型、域名数量、主域名)完全相同的证书。因此,您需要将续费签发的新证书安装到您的web服务器或部署到您在使用中的华为云产品(WAF/ELB/CDN/VOD)替换已过期的旧证书。在华为其他云产品部署证书操作详情请参考 - [如何查询免费测试证书剩余额度?](https://support.huaweicloud.com/ccm_faq/ccm_01_0355.md): 免费的SSL证书一个账号最多可以申请20张。同时,为了减少证书资源的浪费,SCM只支持单次申请一张免费证书。20张的测试证书额度包括:已删除或已吊销证书,即测试证书申请后进行吊销或删除的操作其额度不会恢复。同一个账号不区分主账号和子账号。例如,主账号已使用了20张的额度,则主账号和子账号均无测试证书额度。如果您华为云账号下的20张测试SS - [如何解决IIS服务器部署SSL证书时提示证书链中的一个或多个中间证书丢失的问题?](https://support.huaweicloud.com/ccm_faq/ccm_01_0356.md): 当您在IIS服务器安装证书时提示报错信息:证书链中的一个或多个中间证书丢失时,可参考以下内容解决。 - [一键部署SSL证书至云产品和手动部署SSL证书至云产品的区别是什么?](https://support.huaweicloud.com/ccm_faq/ccm_01_0369.md): 在华为云购买申请的SSL证书支持一键部署到WAF、ELB、VOD和CDN产品,部署成功后,可以帮助您提升云产品访问数据的安全性,具体操作请参见部署证书。本章节将介绍一键部署SSL证书至云产品和手动导入证书至云产品的区别。 - [域名证书监控配置失败的原因有哪些?](https://support.huaweicloud.com/ccm_faq/ccm_01_0371.md): 您所提供的域名不合法,DNS查询错误。解决方案:请输入合法的域名。解决方案:请输入合法的域名。您所提供的端口号不存在。解决方案:请输入合法的端口号。解决方案:请输入合法的端口号。根据您提供的域名和端口号无法查询到证书。解决方案:请确认您的证书存在。解决方案:请确认您的证书存在。当前扫描域名时,服务网络不稳定。解决方案:请等待下一次扫描。解 - [如何导出已创建CSR文件?](https://support.huaweicloud.com/ccm_faq/ccm_01_0395.md): CSR(Certificate Signing Request)即证书签名请求文件,用于证书申请者发给证书颁发机构(CA)申请SSL证书。创建CSR的具体操作步骤请参见创建CSR。请注意妥善保管您已创建的CSR和密钥。查看CSR、私钥内容私钥内容由用户自行保管,请避免外发。复制CSR文件 - [上传SSL证书时可能有哪些报错,如何解决?](https://support.huaweicloud.com/ccm_faq/ccm_01_0397.md): 您可以将您所拥有的SSL证书(已在其他平台购买并签发的SSL证书)上传到云证书与管理平台,以便在云证书与管理平台对您的证书进行统一管理。关于上传证书具体的操作步骤,请参考上传已有SSL证书。本章节为您介绍上传证书过程中可能出现的报错提示及如何解决报错。 - [为什么部分已签发的SSL证书不能自动续费?](https://support.huaweicloud.com/ccm_faq/ccm_03_0028.md): 问题:在CCM的管理控制台上,已经签发的SSL证书,为什么有些支持自动续费,有些不支持自动续费?原因:CCM提供的多年期SSL证书实际为多张有效期为200天的SSL证书依次生效。从证书类型列,可以看到未显示自动续费按钮的证书为多年期SSL证书,多年期SSL证书仅当签发到多年期的最后一张证书时,才支持自动续费;在此之前的证书到期后,系统会为 - [SSL 单向认证和双向认证说明](https://support.huaweicloud.com/ccm_faq/ccm_03_0029.md): HTTPS在HTTP的基础上加入了SSL协议(Secure Sockets Layer)即安全套接层协议,对信息、数据加密,用来保证数据传输的安全,SSL支持单向认证和双向认证两种认证方式。单向认证:客户端与服务端连接时,客户端需要验证所连接的服务端是否正确。双向认证:客户端与服务端连接时,除了客户端需要验证所连接的服务器是否正确之外,服 - [如何解决夏令时切换冬令时,签发证书提示“证书有效期必须在父CA的有效期内”?](https://support.huaweicloud.com/ccm_faq/ccm_03_0030.md): 因为夏令时切换冬令时后,时间会拨慢一小时,因此,如果您在时令切换前的一小时内创建了新CA,则该CA在时令切换后不能立即用于签发证书,需等待切换后的冬令时时间大于CA的创建时间,才可用于签发证书。例如,在夏令时08:30创建了一个CA(即CA创建时间为08:30),时令切换预计在夏令时09:00进行,时令切换后的时间被拨慢一小时,即冬令时0 - [关于DigiCert根证书2023年升级的信息](https://support.huaweicloud.com/ccm_faq/ccm_04_0026.md): 受全球知名信任库Mozilla的根证书最新信任策略(全球所有CA的可信根证书生成后最少15年更换一次,超过时间的可信根会逐渐被Mozilla停止信任)影响,DigiCert部分老根证书于2023年3月8日起逐步做变更处理,变更的DigiCert根证书请参见表1。DigiCert根证书变更详情DigiCert根证书具体变更如下:2023年3 - [DigiCert厂商使用律师信的情况](https://support.huaweicloud.com/ccm_faq/ccm_04_0028.md): DigiCert厂商将律师信视为在无法找到任何三方登记时最后可能接受的验证方式。首先审核团队会多方面评估具体公司或单位是否接受使用律师信,其次在必要时可能会联系律师进一步了解验证方法,当DigiCert对律师信里的信息存疑时,可能要求律师提供律师信中特定信息的验证证据以供评估,然后再决定该律师信是否符合DigiCert要求,进一步评估后若