申请签发私有证书
通过云证书与管理控制台创建并激活私有CA后,您就可以通过私有CA申请私有证书,用于组织内部应用的身份认证和数据加解密。
本章节介绍如何申请私有证书。每个用户可以申请100,000个证书。
应用场景
私有证书仅在企业内部信任体系生效,不被公网浏览器默认信任,适用于组织内网、设备、业务系统之间身份认证与加密通信,典型业务场景如下:
- 内部Web应用需要HTTPS加密通信:可通过私有CA快速签发证书,用于内网Nginx/Tomcat等Web服务,实现内网HTTPS,避免内网明文传输风险。
- 物联网/IoT 设备接入认证:为海量终端设备颁发设备证书,设备连接平台时使用证书双向身份鉴权,防止非法设备接入。
- 服务间双向认证:微服务集群内部通信,服务端、客户端分别配置私有证书,实现双向身份校验,防止中间人窃听。
- 企业内部用户身份认证:通过私有证书管理建立企业内部的证书管理体系,在企业内部签发和管理自签名私有证书,实现企业内部的身份认证、数据加解密、数据安全传输。
- 代码签名、邮件加密:签发证书用于内部程序代码签名、企业安全电子邮件加密与签名。
- 车联网终端鉴权:车‑云、车‑路通信场景,车辆终端使用私有证书完成交互身份认证。
查看私有证书剩余额度
- 登录云证书与管理服务控制台。
- 在左侧导航栏选择进入私有证书管理界面。
- 在私有证书界面左上角,可以查看私有证书总额度与剩余额度。如图1所示。
申请签发私有证书
- 登录云证书与管理服务控制台。
- 在左侧导航栏选择进入私有证书管理界面。
- 在私有证书列表的右上角,单击“申请证书”,进入申请证书界面,请填写申请证书的相关信息。 图2 申请证书-系统生成文件
图3 申请证书-自己生成文件
- 选择证书请求文件生成方式。
证书请求文件(Certificate Signing Request,CSR)即证书签名申请,获取证书,需要先生成CSR文件并提交给CA中心。CSR包含了公钥和标识名称(Distinguished Name),通常从web服务器生成CSR,同时创建加解密的公钥私钥对。
您可以选择“系统生成文件”或选择“自己生成文件”。建议选择“系统生成CSR”,避免出现内容不正确而导致的审核失败。- 选择“系统生成文件”:
选择“系统生成文件”时系统将自动帮您生成证书私钥,并且您可以在证书申请成功后直接在证书管理页面下载您的证书和私钥。
当“证书请求文件”选择“系统生成文件”时,需要配置“证书名称(CN)”与“高级配置”。配置“证书名称(CN)”时您可以自定义申请的私有证书的名称。“高级配置”参数填写说明请参见表1。表1 高级配置 参数名称
参数说明
示例
密钥算法
选择待申请私有证书的密钥算法和密钥的位大小。
可选择“RSA2048”、“RSA3072”、“RSA4096”、“EC256”、“EC384”、“ED25519”、“SM2”。
RSA2048
签名哈希算法
当“密钥算法”选择“SM2”时,待申请私有证书签名哈希算法默认为“SM3”,无需进行选择。
当密钥算法选择为非SM2时,选择待申请私有证书的签名哈希算法:
可选择“SHA256”、“SHA384”、“SHA512”、“SHA256_PSS”、“SHA384_PSS”、“SHA512_PSS”。
SHA256
密钥用法
选择待申请证书的密钥用法,支持选择(可多选):
- digitalSignature(数字签名)
- nonRepudiation(防抵赖)
- keyEncipherment(密钥加密)
- dataEncipherment(数据加密)
- keyAgreement(密钥协议)
- keyCertSign(证书签发)
- cRLSign(黑名单签名)
- encipherOnly(仅加密)
- decipherOnly(仅解密)
digitalSignature
增强型密钥用法
选择待申请证书的增强型密钥用法,支持选择(可多选):
- 服务器身份验证
- 客户端身份验证
- 代码签名
- 安全电子邮件
- 时间戳
- 智能卡登录
服务器身份验证
自定义扩展字段
填写待申请证书的自定义信息。
-
(可选)配置证书AltName信息
如果该私有证书需要应用到多个主体,可以通过证书AltName添加其他主体的信息。
支持配置“IP address”、“DNS”、“Email”、“URI”和“UPN”五种类型的AltName信息。配置不同的类型AltName信息时,需要填写对应类型的值:
- IP address:填写IP地址
- DNS:填写域名
- Email:填写邮箱
- URI:填写网络地址
- UPN:用户主体名称
最多可配置20条AltName信息。
-
- 选择“自己生成文件”:
手动生成CSR文件的同时会生成私钥文件,请务必妥善保管和备份您的私钥文件。私钥和数字证书一一对应,一旦丢失了私钥您的数字证书也将不可使用。华为云系统不负责保管您的私钥,如果您的私钥丢失,您需要重新购买并替换您的数字证书。
证书服务系统对CSR文件的密钥长度有严格要求,密钥长度必须是2,048位,密钥类型必须为RSA。
使用已有的CSR。需执行以下操作:
- 手动生成CSR文件并将文件内容复制到CSR文件内容对话框中。
- 单击“解析”。
- 选择“系统生成文件”:
- 选择签发CA。
表2 签发CA 参数名称
参数说明
CA名称(CN)
选择已创建的私有CA的名称。
类型
选择“CA名称(CN)”后,系统将自动显示该CA的类型。
CA编号
选择“CA名称(CN)”后,系统将自动显示该CA的编号。
有效期
设置私有证书的有效期。
说明:- 您可以自定义私有证书有效期,该有效期不得超过当前已激活私有CA的有效期。
- 私有CA有效期最长为30年。
- 在“企业项目”下拉列表中选择您所在的企业项目。
企业项目针对企业用户使用,只有开通了企业项目的客户,或者权限为企业主账号的客户才可见。
如需使用该功能,请开通企业管理功能。企业项目是一种云资源管理方式,企业项目管理服务提供统一的云资源按项目管理,以及项目内的资源管理、成员管理。
“default”为默认企业项目,账号下原有资源和未选择企业项目的资源均在默认企业项目内。
- 选择证书请求文件生成方式。
- (可选)设置“标签”:为当前购买的证书添加新标签,关于标签设置详情,请参见创建标签。
- 确认信息以及价格无误后,单击“确定”。
申请成功后,系统将返回到私有证书页面,在页面右上角弹出“申请证书xxx成功!”,则说明私有证书申请成功。
提交证书申请后,私有CA证书会立即签发。签发后,您可以在私有证书页面的证书列表,查看已签发的证书信息。
相关概念
- AltName
AltName(Subject Alternative Name,主体备用名称),X.509证书扩展字段,用来存放一张证书对应的多个主体身份。若您希望单CN字段可以被多个不同的服务/设备/域名/IP共用,可以在AltName里添加所有需要使用该证书的主体信息。
支持主体身份包含5种类型:IP address、DNS、Email、URI、UPN,最多配置 20 条记录。- DNS:多域名场景,例如app‑inner‑01.test.local、*.test.local。
- IP address:证书绑定内网IP,支持IPv4、IPv6。
- Email:绑定邮箱地址,多用于安全邮件证书。
- URI:资源访问地址。
- UPN(User Principal Name,用户主体名称):Windows域账号格式,格式示例user01@company.local,多用于Windows域环境智能卡登录、用户身份证书场景华为云。
- CSR
CSR(Certificate Signing Request)即证书签名请求文件,是申请证书时申请者发给证书颁发机构(CA)用于申请SSL证书的。CSR包含了公钥和标识名称(Distinguished Name),通常从web服务器生成CSR,同时创建加解密的公钥私钥对。相关配置,请参见创建CSR。
