各类型SSL证书之间的区别
华为云SSL证书管理服务提供了DV、OV、EV三种类型的SSL证书。
本章节将介绍各类型证书之间的区别。
特殊企业不支持申请OV、EV类型的证书。例如:军队、政府的一些特殊机构、国家保密单位等。
原因:全国组织机构统一社会信用代码公示查询平台无法在查询到特殊企业的相关信息,因而无法完成组织身份验证,所以特殊企业无法使用OV、EV类型的SSL证书。
证书类型
华为云SSL证书服务支持购买DV、OV和EV三种类型的SSL证书。不同证书类型适用的应用场景、信任等级和安全性不同,具体区别如表 各种证书之间的区别所示。
证书类型 |
安全等级 |
认证强度 |
适用场景 |
支持的证书品牌 |
审核时长 |
---|---|---|---|---|---|
DV(域名型) |
一般 |
简易验证域名所有权 |
个人或企业测试的网站 |
|
数小时内快速颁发 |
OV(企业型) |
高 |
全面验证组织及企业真实性和域名所有权 |
教育、政府、互联网、中小型企业应用、电商等服务型网站 例如,Apple Store、微信小程序等 |
|
3~5个工作日 |
EV(增强型) |
最高 |
严格验证组织及企业真实性和域名所有权 |
有严格安全要求的大型企业、机构和组织的网站 例如,金融、保险、银行等 |
|
7~10个工作日 |
证书品牌
目前云证书管理支持购买的证书品牌及不同品牌支持签发的证书类型如下表所示:
证书品牌 |
说明 |
是否支持DV(域名型)SSL证书 |
是否支持OV(企业型)SSL证书 |
是否支持EV(增强型)SSL证书 |
---|---|---|---|---|
DigiCert |
DigiCert(原Symantec)是全球最大、最权威的数字证书颁发机构。全球知名的数字证书提供商,服务范围超过150多个国家,拥有超过10万客户。 优势:安全、稳定、兼容性好。受银行、金融等行业青睐,适用于高安全性要求的数字交易场景。 |
是 支持单域名、泛域名。 |
是 支持单域名、多域名和泛域名和IP地址。 |
是 支持单域名、多域名。 |
GeoTrust |
GeoTrust是全球第二大数字证书颁发机构,也是身份认证和信任认证领域的领导者。公司服务于各大中小型企业,一直致力于用最低的价格来为客户提供最好的服务。 优势:该品牌是DigiCert旗下的子品牌。安全、稳定、兼容性好、HTTPS防护门槛低、性价比高。
说明:
GeoTrust更名为Rapid,详情请参见【2023年4月17日】关于Geo Trust DV证书名称变更的通知 |
是 支持单域名、泛域名。 |
是 支持单域名、多域名和泛域名和IP地址。 |
是 支持单域名、多域名。 |
GlobalSign |
GlobalSign成立于1996年,是全球最早的数字证书认证机构之一。它是一家声誉卓著,备受信赖的CA中心和SSL数字证书提供商,并在全球拥有众多合作伙伴。 优势:签发速度快、验证速度快。该品牌是华为云、大型电商企业都在用的证书,全系标配的RSA+ECC算法,资源占用少。 |
否 |
是 支持单域名、多域名、泛域名和IP地址。 |
是 支持单域名、多域名。 |
CFCA(国产) |
中国金融认证中心(CFCA)是经中国人民银行牵头组建、国家信息安全管理机构批准成立的国家级权威的安全认证机构,通过了国际Webtrust认证,受到微软、Google、苹果、火狐、Adobe认可,是全球权威行业组织CA/B重要成员,亚洲PKI论坛成员。 优势:由中国权威数字证书认证机构自主研发,国产证书,支持RSA/SM算法。7*24小时金融级的安全保障服务,具有完善的风险承保计划。中文版全球信任体系电子认证业务规则(CPS),便于用户理解双方权利和义务。 |
否 |
是 支持单域名、多域名和泛域名和IP地址。 |
是 支持单域名、多域名。 |
TrustAsia(国产) |
TrustAsia 是国产证书品牌,根据国内企业用户网络环境和使用习惯而建立,不仅提供支持主流RSA与ECC算法的“国际证书”,还提供支持我国商用密码SM2及相关标准算法的“国密证书”,支持中国区 OCSP。通过严密的企业级认证,为企业和个人提供安全可靠的加密数据传输和身份验证服务,全方位满足客户的不同要求。 优势:根据国内企业用户网络环境和使用习惯建立,支持RSA/ECC/SM2算法,支持中国区 OCSP,响应速度更快。 |
是 仅支持泛域名。 |
是 支持单域名、多域名和泛域名和IP地址。 |
是 支持单域名、多域名。 |
vTrus(国产) |
vTrus是国产证书品牌,通过了国际Webtrust认证,支持国际主流的RSA标准加密算法,同时支持我国商用密码SM2标准算法。 优势:兼容性好,支持所有主流操作系统及软件库(如iOS 5+,Android4.0,Windows Win7+,Java1.6.15+),支持99.99%的主流浏览器(如Chrome、IE、Safari、火狐等),国密证书兼容国密浏览器(如360国密浏览器、奇安信浏览器、红莲花浏览器等) |
是 支持单域名、泛域名。 |
是 支持单域名、多域名和泛域名和IP地址。 |
否 |
惠赠活动:
- 单域名:以域名www.a.com和根域名a.com为例进行说明
图1 单域名品牌惠赠活动
- 泛域名:以域名*.a.com和*.a.b.com为例进行说明
图2 泛域名品牌惠赠活动
证书支持的域名类型
不同域名类型的证书所支持绑定的域名区别如下表所示:
域名类型 |
说明 |
---|---|
单域名 |
即单个SSL证书只支持绑定1个单域名。例如,example.com |
多域名 |
即单个SSL证书可以同时绑定多个域名。
|
泛域名 |
即单个SSL证书支持绑定一个且只有一个泛域名。*.*.example.com多个通配符的泛域名不支持。 泛域名只允许添加一个通配符域名,例如*.example.com(包含a.example.com、b.example.com、......,但是不包含a.a.example.com)。 |
更多关于如何选择域名类型,详情请参见如何选择域名类型? |
证书支持的加密算法
华为云云证书管理服务签发的SSL证书目前支持RSA、ECC、SM2三种加密算法。
- RSA:目前在全球应用广泛的非对称加密算法,兼容性在三种算法中最好,支持主流浏览器和全平台操作系统。一般采用2048位或3072位的加密长度。
- ECC:椭圆曲线加密算法。相比于RSA,ECC加密速度快、效率更高、服务器资源消耗低,目前已在主流浏览器中得到推广,成为新一代主流算法。一般采用256位加密长度。
- SM2:中国国家密码管理局发布的ECC椭圆曲线加密算法,在中国商用密码体系中用来替代RSA算法。
不同类型的证书支持的加密算法如表 证书支持的加密算法所示。
证书品牌 |
证书类型 |
域名类型 |
支持的加密算法 |
---|---|---|---|
DigiCert |
DV (Basic) |
单域名 |
RSA_2048、RSA_3072、RSA_4096 |
泛域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
OV |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
|
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
泛域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
OV Pro |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
|
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
泛域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
EV |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
|
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
EV Pro |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
|
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
GeoTrust |
DV (Basic)
说明:
Geotrust DV(basic) 证书已更名为 Rapid SSL,详情请参见【2023年4月17日】关于Geo Trust DV证书名称变更的通知 |
单域名 |
RSA_2048、RSA_3072、RSA_4096 |
泛域名 |
RSA_2048、RSA_3072、RSA_4096 |
||
DV |
单域名 |
RSA_2048、RSA_3072、RSA_4096 |
|
泛域名 |
RSA_2048、RSA_3072、RSA_4096 |
||
OV |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
|
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
泛域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
EV |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
|
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
GlobalSign |
OV |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
泛域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
IP地址 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
EV |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
|
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
CFCA(国产) |
OV |
单域名 |
RSA_2048、SM2 |
多域名 |
RSA_2048、SM2 |
||
泛域名 |
RSA_2048、SM2 |
||
EV |
单域名 |
RSA_2048 |
|
多域名 |
RSA_2048 |
||
TrustAsia(国产) |
DV |
泛域名 |
RSA_2048 |
OV |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384、SM2 |
|
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
泛域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384、SM2 |
||
EV |
单域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
|
多域名 |
RSA_2048、RSA_3072、RSA_4096、EC_P256、EC_P384 |
||
vTrus(国产) |
DV |
单域名 |
RSA_2048 |
泛域名 |
RSA_2048 |
||
OV |
单域名 |
RSA_2048、RSA_4096、SM2 |
|
多域名 |
RSA_2048、RSA_4096、SM2 |
||
泛域名 |
RSA_2048、RSA_4096、SM2 |