
# 下载SSL证书
SSL证书签发后，您可以将其安装到web服务器上。安装前需要先下载SSL证书，下载后，还需要将已下载的证书上传到web服务器并修改服务器的相关配置，才能使SSL证书生效。
该任务介绍如何在SSL证书管理平台下载证书。
#### 前提条件
"证书状态"为"已签发"或"托管中"。
#### 约束条件
- 仅支持在证书有效期内，不限次数的下载证书，下载后即可在服务器（华为云的或非华为云的均可）上进行部署。
- "证书请求文件"选择的是"系统生成CSR"，下载的文件包含了"Apache"、"IIS"、"Nginx"、"Tomcat"、"Pem"5个文件夹和1个"domain.csr"文件。
- "证书请求文件"选择的是"自己生成CSR"，下载的证书仅包含一个名为"server.pem"的文件。文件中已经包含两段证书代码，分别是服务器证书和CA中间证书。私钥为用户自行保存的，华为云SSL证书管理不提供。若需要在下载文件中体现证书私钥，请[上传私钥（可选）]。
 
 #### 上传私钥（可选）
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"SSL证书管理 \> SSL证书列表"，进入SSL证书列表页面。
3. 在需要上传私钥的证书所在行的"操作"列，单击"更多 \> 上传私钥"，如[图1]所示。
   
   图1上传私钥   
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002609504101.png "点击放大")
   
   
4. 在弹出的"上传私钥"对话框中，单击"上传"，上传私钥文件；或将私钥粘贴至"证书私钥"下方。 
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002579185452.png "点击放大")
   
   
   
5. 私钥上传后，单击"确定"。页面右上角显示"上传私钥成功"，则说明私钥已上传。
 
#### 操作步骤
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"SSL证书管理 \> SSL证书列表"，进入SSL证书列表页面。
3. 在需要下载的证书所在行的"操作"列，单击"下载"，如[图2]所示。
   
   图2下载证书
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002522347186.png "点击放大")
   
   
4. 在下载证书页面，确认证书信息无误后，单击"下载证书"。
5. 证书下载后，需要安装到对应的服务器上，才能使SSL证书生效。 
   不同web服务器安装SSL证书的具体操作不同，以下介绍了几种在主流web服务器上安装SSL证书的方法，请根据您的需要进行选择：
   - [在Tomcat服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0081.html)
   
   - [在Nginx服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0082.html)
   
   - [在Apache服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0083.html)
   
   - [在IIS服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0084.html)
   
   - [在WebLogic服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0125.html)
   
   - [在Resin服务器上安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0070.html)
   
   
   
   
 
#### 下载的证书文件说明
下载文件说明：根据申请证书时，选择的"证书请求文件"方式的不同，下载文件也有所不同。
- 申请证书时，如果"证书请求文件"选择的是"系统生成CSR"，则下载文件说明如下：
  下载的文件包含了"Apache"、"IIS"、"Nginx"、"Tomcat"、"Pem"5个文件夹和1个"domain.csr"文件，如[图3]所示，具体文件说明如[表1]所示。
  图3解压SSL证书   
  ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002553309357.png "点击放大")
   表1下载文件说明 
  | 文件夹/文件名称   | 文件夹内容                                                                                                                                                                                                                                                                                                                                                                     |
  |:---|:---|
  | Tomcat     | keystorePass.txt：证书密码。 server.jks：证书文件。                                                                                                                                                                                      |
  | Nginx      | server.crt：证书文件，包含两段证书代码，分别为服务器证书和CA中间证书。 server.key：证书私钥文件，包含一段证书私钥代码。                                                                                                                                                       |
  | Apache     | ca.crt：证书链文件，包含一段中级CA代码。 server.crt：证书文件，包含一段服务器证书代码。 server.key：证书私钥文件，包含一段证书私钥代码。 |
  | IIS        | keystorePass.txt：证书密码。 server.pfx：证书文件。                                                                                                                                                                                       |
  | Pem        | chain.pem：证书文件，包含一段CA证书代码。 private_key.pem：证书私钥文件，包含一段证书私钥代码。 server.pem：证书文件，包含一段服务器证书代码。                                                                                                                                                                                                                    |
  | domain.csr | 证书请求文件。                                                                                                                                                                                                                                                                                                                                                                   |
     
  
- 申请证书时，如果"证书请求文件"选择的是"自己生成CSR"，则下载文件说明如下： 下载的证书仅包含一个名为"server.pem"的文件。文件中已经包含两段证书代码，分别是服务器证书和CA中间证书。
  私钥为用户自行保存的，华为云SSL证书管理不提供。在各个服务器上安装证书时，需要填写对应私钥的位置。
  "自己生成CSR"的证书不支持一键部署到云产品。
  
  
 
 #### 查看服务器类型
下载SSL证书后，在服务器上安装SSL证书前，需要先确定服务器的类型，本节介绍如何查看服务器类型。
#### 方法一：在浏览器上查询服务器类型
此方法可能存在Server信息被隐藏或服务器类型并非绝对准确等问题，若遇如下问题请使用其他方法查询服务器类型。
- Server信息可能被隐藏：出于安全考虑，网站运维人员可能会修改或删除Response Headers中Server信息，此时该字段可能不存在或显示为自定义值。
- Server并非绝对准确：如果网站使用了 CDN（内容分发网络）、负载均衡等代理服务时，显示的服务器类型可能是代理服务器的，而非源站的真正服务器类型。
 
1. 打开开发者工具。 
   在浏览器（如Chrome）中访问目标网站，在目标网站页面任意位置右键单击，选择"检查"，或者直接按键盘上的 F12 键，打开开发者工具。
   
   
2. 切换"网络"面板。 
   到在开发者工具顶部菜单栏，单击"网络"，切换到"网络"面板。
   
   
3. 加载资源列表。 
   刷新当前目标网站页面，在"网络"面板中，将会加载页面所有资源列表。
   
   
4. 查看服务器响应头。 
   1. 在资源列表中，单击资源列表最顶部的主请求（通常是域名对应的第一行，Type为document）。
   
   2. 在弹出的详情面板中，单击Headers（标头）选项卡。
   
   3. 在Response Headers（响应标头）区域，查找Server字段。它的值通常就显示了服务器类型和版本。
   
   
   
   
 
#### 方法二：登录服务器确认
登录到网站服务器内部确认Web服务器类型。以Windows为例：
1. 按Win+R，输入resmon并回车。启动资源监视器。
2. 在资源监视器页面，单击"网络"选项。
3. 在网络选项页面，单击"侦听端口"。查看端口为80或443的记录，根据名称列的进程信息确认Web服务器。
 
#### 方法三：咨询网站工程师
若以上两种方法均无法查询到Web服务器类型，请咨询网站开发工程师或运维工程师确认。
