
# 在客户端安装私有证书
本文介绍如何在客户端安装私有证书。
#### 应用场景
双向认证场景下客户端需安装证书才能与服务端建立可信连接。当内网微服务、IoT设备、企业业务系统开启双向身份校验时，服务端会校验客户端提交的证书身份；若客户端未安装客户端私有证书，访问双向认证业务会出现400 Bad Request等报错。
将已下载的客户端私有证书安装至操作系统客户端后，客户端可在握手阶段主动提交证书，完成服务端对客户端的身份校验，实现双向加密通信。典型业务场景：IoT 设备接入平台身份校验、企业内网浏览器双向证书访问、Windows域智能卡登录。
#### 前提条件
私有证书已签发，且已下载私有证书。下载证书操作请参见[下载私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0047.html)。
#### 约束条件
当服务器需要校验客户端证书时，需要在服务器将客户端证书的根CA加入到服务器受信任的根证书颁发机构中，详细操作请参见[信任根CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0348.html)。
#### 在客户端安装私有证书操作步骤
以下操作以Windows系统为例。
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"私有证书管理 \> 私有证书"进入私有证书管理界面。
3. 在目标证书所在行的"操作"列，单击"下载"，进入下载证书页面。
4. 选择证书下载格式为"IIS"，单击"下载证书"。
5. 解压下载的证书文件压缩包"client_iis.zip"，解压后，获得证书文件"server.pfx"和私钥密码文件"keystorePass.txt"。
6. 双击证书文件"server.pfx"，根据使用场景选择证书存储位置，单击"下一步"。
7. 确认要导入的证书文件名，单击"下一步"。
8. 输入从私钥密码文件"keystorePass.txt"中获取的密码，单击"下一步"。
9. 选择"将所有的证书放入下列存储（P）"，单击"浏览"，选择"个人"，单击"确定"如[图 存储私有证书]所示。
   
   图1存储私有证书   
   ![](https://support.huaweicloud.com/tg-ccm/zh-cn_image_0000001932864661.png)
   
   
10. 单击"下一步"，单击"完成"，出现弹窗提示证书"导入成功"，证书安装成功。
 
#### 相关文档
- [下载私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0047.html)：客户端证书下载前置操作。
- [信任根 CA](https://support.huaweicloud.com/tg-ccm/ccm_01_0348.html)：客户端需要导入根 CA 完成信任。
- [在服务器安装私有证书](https://support.huaweicloud.com/tg-ccm/ccm_01_0347.html)：服务端私有证书部署。
 
