
# 测试证书即将过期处理办法
华为云云证书与管理服务中，**DigiCert品牌** 提供有证书类型为**DV（Basic）** 、域名类型为**单域名** 、有效期为**3个月** 的测试证书。个人测试证书不可续费。如您的测试证书即将到期，可选择以下两种替换方案：启用新的个人测试证书或直接购买正式证书。购买正式证书请参见[购买正式SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0074.html)。若个人测试证书额度不足，可[购买测试证书扩容包](https://support.huaweicloud.com/usermanual-ccm/ccm_03_0136.html)。本章介绍如何启用新的个人测试证书。
#### 前提条件
购买证书的IAM用户已被授予"SCM Administrator"/"SCM FullAccess"、"BSS Administrator"和"DNS Administrator"权限。
- BSS Administrator：费用中心、资源中心、账号中心的所有执行权限。项目级角色，在同项目中勾选。
- DNS Administrator：云解析服务（DNS）的所有执行权限。
具体操作请参见[权限管理](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0012.html#section1)。
#### 约束条件
- 一张测试证书仅支持绑定一个单域名。
- 测试证书不支持保护IP和泛域名（通配符域名）。
- 测试证书的域名验证默认使用DNS验证。
- 测试证书的信任等级和安全性都较低，所以建议只用于测试。
- 由于DigiCert品牌的DV（Basic）免费证书是无偿提供给个人用户用于测试或个人业务，因此**不支持**任何免费的人工技术支持或安装指导。如果您需要专业的工程师为您提供SSL证书支撑服务，您可以进入云商店购买HTTPS服务配置全站加密SSL优化检测服务。
- 测试证书签发后，不支持续费和续期，到期之后，将无法继续使用。如需继续使用SSL证书，请在控制台重新创建。
 
#### 步骤一：创建测试证书（方式一）
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"SSL证书管理 \> SSL证书列表"，进入SSL证书列表页面。
3. 在证书列表选择"测试证书"页签，单击"创建测试证书"，进入创建测试证书对话框界面。 
   "创建测试证书"按钮处显示的数字表示测试证书剩余可创建数量和可累计创建总数量。例如数字显示为"13/20"，表示剩余可创建13张测试证书，可累计创建20张测试证书。
   
   
4. 阅读并勾选"我已阅读并同意《云证书与管理服务（CCM）免责声明》"，单击"确认"。
5. 您在SSL证书列表的"测试证书"页签中可查看到创建成功的免费测试证书。 
   ![](https://support.huaweicloud.com/usermanual-ccm/public_sys-resources/note_3.0-zh-cn.png)
   测试证书下发可能存在延迟，如果证书列表中未看到创建的测试证书，建议您刷新当前页面。
   
   
 
#### 步骤一：创建测试证书（方式二）
1. 登录[云证书与管理服务控制台](https://console.huaweicloud.com/ccm/?locale=zh-cn)。
2. 在左侧导航栏选择"SSL证书管理 \> SSL证书列表"，进入SSL证书列表页面。
3. 在界面右上角，单击"购买证书"，进入购买证书页面。
4. 在购买证书页面，配置购买参数。 
   - "域名类型："选择"单域名"。
   
   - "证书类型"：选择"DV（Basic）"。
   
   - "证书品牌"：选择"DigiCert"。
   
   - "证书类型"和"证书品牌"选择后，"域名数量"、"有效期"、"购买量"将自动生成，无需配置。
   
   
   图1免费证书购买信息   
   ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002470986749.png "点击放大")
   
   
5. 确认参数配置无误后，在页面右下角，单击"立即购买"。
6. 确认订单无误后，阅读并勾选"我已阅读并同意《云证书与管理服务（CCM）免责声明》"，单击"去支付"。
7. 在购买页面，请选择付款方式进行付款。 
   成功付款后，在SSL证书列表的"测试证书"页签中可查看到创建成功的免费测试证书。
   
   
 
#### 步骤二：提交证书申请
成功创建免费的测试证书后，您需要为证书绑定域名、填写证书申请人的详细信息并提交审核。
1. 在SSL证书列表中选择"测试证书"页签，在您已创建的测试证书所在行的"操作"列，单击"申请证书"。
2. 在"申请证书"页面，填写域名信息和联系人信息。 
   1. 填写域名信息，参数配置如[表1]所示。
      图2配置域名信息   
      ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002437468142.png "点击放大")
       表1域名信息参数说明 
      | 参数名称   | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 取值样例           |
      |:---|:---|:---|
      | 证书请求文件 | 证书请求文件（Certificate Signing Request，CSR）即证书签名申请，获取SSL证书，需要先生成CSR文件并提交给CA中心。CSR包含了公钥和标识名称（Distinguished Name），通常从web服务器生成CSR，同时创建加解密的公钥私钥对。 选择证书请求文件生成方式： - 系统生成CSR：系统将自动帮您生成证书私钥，并且您可以在证书申请成功后直接在证书管理页面下载您的证书和私钥。  - 自己生成CSR：手动生成CSR文件并将文件内容复制到CSR文件内容对话框中。详细操作请参见[如何制作CSR文件？](https://support.huaweicloud.com/ccm_faq/ccm_01_0059.html)。   | 系统生成CSR        |
      | 绑定域名   | 输入证书需要绑定的单域名。 填写示例：您的域名为www.domain.com，则在"绑定域名"中填写www.domain.com 如果需要绑定中文域名，请单击访问[Punycode官网](https://www.punycoder.com/)使用**Punycode编码**工具将中文域名编码，再填写编码后信息。 示例：**华为云.com** Punycode 编码后：**xn--siq1ht8k.com**，则在"绑定域名"中填写xn--siq1ht8k.com                                                                                                                                                                                                                                                                                                                                                                                                         | www.domain.com |
         
      
   
   2. 单击"下一步"，进入"授权信息"页面。
   
   3. 填写公司联系人信息，参数配置如[表2]所示。
      图3配置授权信息   
      ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002437308338.png "点击放大")
       表2授权信息参数说明 
      | 参数名称        | 参数说明                                                                                                                                      |
      |:---|:---|
      | 公司联系人/授权人信息 | 仅需要填写联系人的姓名、电话、邮箱。 为了使证书能够快速的签发，此处填写的电话、邮箱必须真实有效。 |
      | 技术联系人信息（选填） | 可选项。可以不填。                                                                                                                                 |
         
      
   
   
   
   
3. 确认填写的信息无误后，阅读《云证书与管理服务（CCM）免责声明》、《隐私政策声明》和信息授权声明，并勾选声明内容前面的框。
4. 单击"提交申请"。 
   系统会将您的申请提交到CA认证机构，请您**保持电话畅通** ，并**及时查阅** 邮箱中来自CA认证机构的电子**邮件**。
   在您提交证书申请后，需要按照证书列表页面的提示完成DNS验证，否则证书将一直处于"待完成域名验证"状态，且您的证书将无法通过审核。
   
   
 
#### 步骤三：DNS验证
DNS验证，是指在域名管理平台通过解析指定的DNS记录，验证域名所有权，即您需要到该域名的管理平台为该域名添加一条DNS记录。例如：如果您购买的是A公司的域名，您需要到A公司的域名管理平台添加DNS记录文件。有关DNS验证方式详细操作请参见[域名DNS解析](https://support.huaweicloud.com/bestpractice-ccm/ccm_06_0007.html)。
- 如果您是在华为云上申请的域名，且域名已使用华为云云解析服务，则无需进行任何操作，系统将自动添加DNS记录验证。
- 如果您是在其他域名管理平台（如万网、新网、DNSPod等）管理您的域名，则需要前往域名的DNS解析服务商进行操作。 详细操作请参见[DNS验证](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0078.html)。
  
- DNS验证通过后，您需要耐心等待CA机构审核。
 
#### 步骤四：签发证书
DNS验证通过之后，CA机构将还需要一段时间进行处理，请您耐心等待。CA机构审核通过后，将会签发证书，CA机构针对已提交申请证书的审核检测频率请参见[表3]。
 表3已提交申请证书的审核检测频率 
| 提交申请后间隔时间   | CA机构审核检测频率                                                                                                          |
|:---|:---|
| 提交申请后0-1h   | 15分钟轮询一次，如果配置没有问题，一般情况，10-20分钟签发证书。                                                                                 |
| 提交申请后1-4h   | 30分钟轮询一次。                                                                                                           |
| 提交申请后4h-24h | 1小时轮询一次。                                                                                                            |
| 提交申请后1-7天   | 4小时轮询一次。                                                                                                            |
| 提交申请后7天以上   | 提交申请后7天以上认定为订单超时，自动取消。此时，请参见[为什么"证书状态"长时间停留在审核中？](https://support.huaweicloud.com/ccm_faq/ccm_01_0088.html)排查并解决问题。 |
   
证书签发后便立即生效，即可部署证书到华为云其他云产品或下载证书并部署到服务器上进行使用。
#### 后续操作
1. 安装证书。 将已签发的续费证书安装到您的web服务器或部署到华为云产品，替换即将过期的旧证书，详细操作请参见[安装SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0080.html)。
   
2. 查看续费证书是否安装成功。 续费证书安装到web服务器后，可通过浏览器查看证书是否已更新。
   1. 通过Web浏览器访问您的网站。
   
   2. 单击浏览器地址栏的![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002470946573.png)，查看证书的有效期是否已更新。
      如果证书有效期已显示为新证书的有效期，表示您的续费证书已完成更新。
      图4有效期   
      ![](https://support.huaweicloud.com/usermanual-ccm/zh-cn_image_0000002470986753.png "点击放大") 
    
 
#### 常见问题
- [如何配置SSL证书到期提醒？](https://support.huaweicloud.com/ccm_faq/ccm_01_0204.html)
- [SSL证书到期未更新新证书，会影响业务吗？](https://support.huaweicloud.com/ccm_faq/ccm_01_0155.html)
- [如何查询证书还有多久到期？](https://support.huaweicloud.com/ccm_faq/ccm_01_0315.html)
- [续费后新旧SSL证书相关问题](https://support.huaweicloud.com/ccm_faq/ccm_01_0177.html)
- [续费SSL证书后，还需要重新安装SSL证书吗？](https://support.huaweicloud.com/ccm_faq/ccm_01_0337.html)
 
