更新时间:2026-09-08 GMT+08:00
分享

下载SSL证书

SSL证书签发后,您可以将其安装到web服务器上。安装前需要先下载SSL证书,下载后,还需要将已下载的证书上传到web服务器并修改服务器的相关配置,才能使SSL证书生效。

该任务介绍如何在SSL证书管理平台下载证书。

前提条件

“证书状态”为“已签发”或“托管中”。

约束条件

  • 仅支持在证书有效期内,不限次数的下载证书,下载后即可在服务器(华为云的或非华为云的均可)上进行部署。
  • “证书请求文件”选择的是“系统生成CSR”,下载的文件包含了“Apache”、“IIS”、“Nginx”、“Tomcat”、“Pem”5个文件夹和1个“domain.csr”文件。
  • “证书请求文件”选择的是“自己生成CSR”,下载的证书仅包含一个名为“server.pem”的文件。文件中已经包含两段证书代码,分别是服务器证书和CA中间证书。私钥为用户自行保存的,华为云SSL证书管理不提供。若需要在下载文件中体现证书私钥,请上传私钥(可选)。

上传私钥(可选)

  1. 登录云证书与管理服务控制台。
  2. 在左侧导航栏选择“SSL证书管理 > SSL证书列表”,进入SSL证书列表页面。
  3. 在需要上传私钥的证书所在行的“操作”列,单击“更多 > 上传私钥”,如图1所示。

    图1 上传私钥

  4. 在弹出的“上传私钥”对话框中,单击“上传”,上传私钥文件;或将私钥粘贴至“证书私钥”下方。

  5. 私钥上传后,单击“确定”。页面右上角显示“上传私钥成功”,则说明私钥已上传。

操作步骤

  1. 登录云证书与管理服务控制台。
  2. 在左侧导航栏选择“SSL证书管理 > SSL证书列表”,进入SSL证书列表页面。
  3. 在需要下载的证书所在行的“操作”列,单击“下载”,如图2所示。

    图2 下载证书

  4. 在下载证书页面,确认证书信息无误后,单击“下载证书”。
  5. 证书下载后,需要安装到对应的服务器上,才能使SSL证书生效。

    不同web服务器安装SSL证书的具体操作不同,以下介绍了几种在主流web服务器上安装SSL证书的方法,请根据您的需要进行选择:

下载的证书文件说明

下载文件说明:根据申请证书时,选择的“证书请求文件”方式的不同,下载文件也有所不同。

  • 申请证书时,如果“证书请求文件”选择的是“系统生成CSR”,则下载文件说明如下:
    下载的文件包含了“Apache”、“IIS”、“Nginx”、“Tomcat”、“Pem”5个文件夹和1个“domain.csr”文件,如图3所示,具体文件说明如表1所示。
    图3 解压SSL证书
    表1 下载文件说明

    文件夹/文件名称

    文件夹内容

    Tomcat

    keystorePass.txt:证书密码。

    server.jks:证书文件。

    Nginx

    server.crt:证书文件,包含两段证书代码,分别为服务器证书和CA中间证书。

    server.key:证书私钥文件,包含一段证书私钥代码。

    Apache

    ca.crt:证书链文件,包含一段中级CA代码。

    server.crt:证书文件,包含一段服务器证书代码。

    server.key:证书私钥文件,包含一段证书私钥代码。

    IIS

    keystorePass.txt:证书密码。

    server.pfx:证书文件。

    Pem

    chain.pem:证书文件,包含一段CA证书代码。

    private_key.pem:证书私钥文件,包含一段证书私钥代码。

    server.pem:证书文件,包含一段服务器证书代码。

    domain.csr

    证书请求文件。

  • 申请证书时,如果“证书请求文件”选择的是“自己生成CSR”,则下载文件说明如下:

    下载的证书仅包含一个名为“server.pem”的文件。文件中已经包含两段证书代码,分别是服务器证书和CA中间证书。

    私钥为用户自行保存的,华为云SSL证书管理不提供。在各个服务器上安装证书时,需要填写对应私钥的位置。

    “自己生成CSR”的证书不支持一键部署到云产品。

查看服务器类型

下载SSL证书后,在服务器上安装SSL证书前,需要先确定服务器的类型,本节介绍如何查看服务器类型。

方法一:在浏览器上查询服务器类型

此方法可能存在Server信息被隐藏或服务器类型并非绝对准确等问题,若遇如下问题请使用其他方法查询服务器类型。
  • Server信息可能被隐藏:出于安全考虑,网站运维人员可能会修改或删除Response Headers中Server信息,此时该字段可能不存在或显示为自定义值。
  • Server并非绝对准确:如果网站使用了 CDN(内容分发网络)、负载均衡等代理服务时,显示的服务器类型可能是代理服务器的,而非源站的真正服务器类型。
  1. 打开开发者工具。

    在浏览器(如Chrome)中访问目标网站,在目标网站页面任意位置右键单击,选择“检查”,或者直接按键盘上的 F12 键,打开开发者工具。

  2. 切换“网络”面板。

    到在开发者工具顶部菜单栏,单击“网络”,切换到“网络”面板。

  3. 加载资源列表。

    刷新当前目标网站页面,在“网络”面板中,将会加载页面所有资源列表。

  4. 查看服务器响应头。

    1. 在资源列表中,单击资源列表最顶部的主请求(通常是域名对应的第一行,Type为document)。
    2. 在弹出的详情面板中,单击Headers(标头)选项卡。
    3. 在Response Headers(响应标头)区域,查找Server字段。它的值通常就显示了服务器类型和版本。

方法二:登录服务器确认

登录到网站服务器内部确认Web服务器类型。以Windows为例:

  1. 按Win+R,输入resmon并回车。启动资源监视器。
  2. 在资源监视器页面,单击“网络”选项。
  3. 在网络选项页面,单击“侦听端口”。查看端口为80或443的记录,根据名称列的进程信息确认Web服务器。

方法三:咨询网站工程师

若以上两种方法均无法查询到Web服务器类型,请咨询网站开发工程师或运维工程师确认。

相关文档