更新时间:2026-07-14 GMT+08:00
分享

SSL证书使用流程

SSL证书(现行行业标准为TLS证书)是一种由受信任的证书颁发机构(CA)签发的数字证书,用于验证网站真实身份,并加密浏览器与服务器之间的通信。您的网站使用SSL证书后,将会通过HTTPS加密协议来传输数据,可帮助服务器端和客户端之间建立加密链接,从而保证数据传输的安全。SSL证书功能与应用场景详情请参见产品功能应用场景产品优势

华为云SSL证书管理服务提供多个品牌和类型的证书,详情请参见各类型SSL证书之间的区别。本文档介绍SSL证书的工作原理、使用流程

SSL证书工作原理

HTTPS在HTTP的基础上加入了SSL协议(Secure Sockets Layer)即“安全套接层”协议,对信息、数据加密,用来保证数据传输的安全,SSL支持单向认证和双向认证两种认证方式。

  • 单向认证:客户端与服务端连接时,客户端需要验证所连接的服务端是否正确。
    SSL单向认证适用于客户端只需验证服务端身份的场景,如网站访问这类无需在通讯层做用户身份验证,而应用逻辑层足以保障安全的情况。
    图1 单向认证

    1. 客户端向服务端发送SSL协议版本号、加密算法种类、随机数等信息。
    2. 服务端给客户端返回SSL协议版本号、加密算法种类、随机数等信息,以及服务端的证书,即公钥证书。
    3. 客户端使用服务端返回的信息验证服务端SSL证书的合法性,包括:证书是否过期、发行服务器证书的CA是否可靠、返回的公钥是否能正确解开返回证书中的数字签名、服务器证书上的域名是否和服务器的实际域名相匹配,验证通过后,将继续进行通信,否则终止通信。
    4. 客户端随机产生对称加密密钥,并用服务端的公钥(服务端的公钥从步骤2中的服务端的证书中获得)对其加密,然后发送给服务端。
    5. 服务端收到客户端发送的加密信息后,使用私钥进行解密,获取对称加密密钥。
    6. 在接下来的会话中,客户端和服务端将会使用该对称加密密钥进行通信,保证通信过程中信息的安全。
  • 双向认证:客户端与服务端连接时,除了客户端需要验证所连接的服务器是否正确之外,服务端也需要验证接入的客户端是否正确。
    SSL双向认证机制保证服务器端与客户端能互相验证对方的身份,主要目的是防止中间人攻击,确保通信的安全性和可靠性。这种机制一般使用在需要高安全性的场景中,例如银行、金融服务、物联网、企业内部服务或政府服务等涉及隐私信息,或只对特定客户端提供服务的场景中。
    图2 双向认证

    1. 客户端向服务端发送SSL协议版本号、加密算法种类、随机数等信息。
    2. 服务端给客户端返回SSL协议版本号、加密算法种类、随机数等信息,以及服务端的证书,即公钥证书。
    3. 客户端使用服务端返回的信息验证服务端SSL证书的合法性,包括:证书是否过期、发行服务器证书的CA是否可靠、返回的公钥是否能正确解开返回证书中的数字签名、服务器证书上的域名是否和服务器的实际域名相匹配,验证通过后,将继续进行通信,否则终止通信。
    4. 服务端要求客户端发送客户端的证书,客户端将自己的证书和公钥发送至服务端。
    5. 服务端验证客户端的证书,通过继续进行通信,否则断开连接。
    6. 客户端随机产生对称加密密钥,并用服务端的公钥(服务端的公钥从步骤2中的服务端的证书中获得)对其加密,然后发送给服务端。
    7. 服务端收到客户端发送的加密信息后,使用服务端的私钥进行解密,获取对称加密密钥。
    8. 在接下来的会话中,客户端和服务端将会使用该对称加密密钥进行通信,保证通信过程中信息的安全。

SSL证书使用流程

使用SSL证书相关流程如图 证书使用流程所示,具体说明如表 证书使用流程说明所示。
图3 证书使用流程
表1 证书使用流程说明

步骤

操作

说明

1

购买SSL证书

在SSL证书管理平台,根据您的域名类型选购对应的证书。购买正式证书请参见购买SSL证书,创建测试证书请参见创建测试证书。证书证书与测试证书详细差异对比请参见各类型SSL证书之间的区别

各类型证书之间的区别以及选择请参见各类型SSL证书之间的区别如何选择SSL证书?

2

提交SSL证书申请

成功购买证书后,您需要为证书绑定域名、填写证书申请人的详细信息并提交审核。

常见问题

SSL证书申请相关问题

3

域名验证

按照CA中心的规范,证书提交申请后您需要配合完成域名授权验证来证明您对所申请绑定域名的所有权。

SCM提供有以下几种验证方式:

常见问题

域名不在华为云平台管理,如何进行DNS验证?

4

组织验证(OV、EV)

仅当申请OV、OV Pro、EV和EV Pro类型证书时,需要该操作。

域名验证完成后,CA机构需要确认企业/组织是否发起了此次的证书订单申请。

5

签发SSL证书

验证完成后,CA机构还需要一段时间进行处理,请您耐心等待。具体申请时间请参见各证书的申请时长

CA机构审核通过后,将签发证书。证书自签发之时开始生效,有效期为200天。

6

安装SSL证书

证书签发后,您可以一键部署证书到华为云其他云产品或下载证书并安装到服务器上进行使用。

  • 将证书部署到其他云产品后,将帮助您提升对应云产品访问数据的安全性。
  • SSL证书安装到web服务器后,您的web服务器才能实现HTTPS加密通信,实现通信安全。

7

续费SSL证书

自2026年3月15日起,全球CA机构颁发的SSL证书有效期最长为200天,证书到期后将不再被浏览器信任,建议您提前开通自动续费或在证书即将到期前三十天进行手动续费,避免因证书过期对您的业务产生影响。

SSL证书续费操作相当于重新申请了一张与原证书规格(即证书品牌、证书类型、域名类型、域名数量、主域名)完全相同的证书。证书续费后,您需要将续费签发的新证书重新安装到您的web服务器或部署到华为云其他云产品,替换即将过期的旧证书。

8

吊销SSL证书

如果您不再需要某张已签发的SSL证书或某张SSL证书密钥丢失或出于其他安全因素考虑,可以在SSL证书管理控制台申请吊销证书。

吊销证书指将已签发的证书从CA签发机构处注销。证书吊销后将失去加密效果,浏览器不再信任该证书。

吊销证书后,将清除该证书所有的记录,包括CA机构的记录,且无法恢复,请谨慎操作。

相关文档