
# 导出私有CA证书
私有CA创建并激活后，您可以导出私有CA证书。
- 如果您的业务用户通过浏览器访问您的Web业务，您需要将根证书加入您的浏览器信任列表中，并且在您的web服务器安装经该根CA签发的私有证书，即可实现客户端与服务端的HTTPS通信。
- 如果您的业务用户通过Java等客户端访问您的Web业务，您需要在对应客户端手动安装根证书，保证客户端能够校验服务端的加密信息。
本章节为您详细介绍导出私有CA证书的操作流程。
#### 应用场景
完成私有CA创建激活、私有证书签发部署后，若未导出私有CA根证书，客户端访问内网HTTPS业务将出现证书不受信任问题。可通过CCM控制台导出私有CA根证书并导入浏览器、操作系统或客户端信任库，完成内网HTTPS身份校验。
#### 前提条件
待导出私有CA证书的私有CA需处于"已激活"状态。
#### 导出私有CA证书
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"私有证书管理 \> 私有CA"进入私有CA管理界面。
3. 在待导出的私有CA所在行的"操作"列，单击"导出CA证书"。 
   图1导出CA证书
   ![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000002237515168.png)
   
   
4. 在弹出的提示框中，单击"确定"。界面右上角显示"导出CA证书xxx成功！"。 
   执行操作后，私有证书管理服务将使用浏览器自带的下载工具，将私有CA证书文件下载至本地指定的位置。
   获得*"根CA名称_certificate.pem"* 的私有CA证书文件，文件说明如[表1]。
    表1导出文件说明 
   |  文件名格式   |                                    根CA名称_certificate.pem                                    |
   |---|---|
   | **文件格式** | 标准PEM（Base64 编码 X.509 证书），文件以"-----BEGIN CERTIFICATE-----"开头，"-----END CERTIFICATE-----"结尾。 |
   | **文件内容** | 包含当前私有CA公钥证书。                                                                               |
      
   
   
 
#### 相关知识
私有CA证书导出后，就可以将根CA加入客户端或服务器受信任的根证书颁发机构中，详细操作请参见[信任根CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0348.html)。
