
# 更新网站绑定的证书
当防护网站的部署模式为"云模式‑CNAME接入"或"独享模式"且"对外协议"为"HTTPS"时，需要上传证书，并使证书绑定到防护网站。
如果绑定的证书即将到期，为了不影响网站的使用，避免WAF防护规则失效、网站访问异常等问题，建议在证书到期前完成全流程证书更新操作。您为避免证书到期引发业务故障，可提前[配置WAF告警通知](https://support.huaweicloud.com/usermanual-waf/waf_01_0019.html)，接收证书到期提醒，及时更新证书。
#### 约束条件
- 域名和证书需要一一对应，泛域名只能使用泛域名证书。如果您没有泛域名证书，只有单域名对应的证书，则只能在WAF中按照单域名的方式逐条添加域名进行防护。
- WAF当前仅支持PEM格式证书。如果证书为非PEM格式，请参考[转换证书格式](https://support.huaweicloud.com/usermanual-waf/waf_01_0078.html#waf_01_0078__section7707183364817)将证书转换为PEM格式，再上传。
- 拥有"SCM Administrator"和"SCM FullAccess"权限的IAM用户才能选择SCM证书。
- 更新证书前，请确认WAF和更新的证书在同一账号下。
 
#### 系统影响
- 证书过期后，对源站的影响是覆灭性的，比主机崩溃和网站无法访问的影响还要大，且会造成WAF的防护规则不生效，故建议您在证书到期前及时更新证书。
- 更新证书不会影响业务，更换过程中会使用旧证书，更新成功后，自动切为新证书，新证书立刻生效。
- 同时更新后端服务器上的证书配置和WAF域名绑定证书的配置会影响网站访问业务，建议您在业务量少时进行更新。
 
#### 操作流程
| 步骤                                                        | 说明                                   |
|:---|:---|
| [步骤一：接收并确认证书到期告警通知]     | 接收到期告警，核对证书状态，提前规划更新操作窗口。            |
| [步骤二：在CA平台申请/续签SSL证书] | 完成证书续签申请、域名校验，获取并按需转换为WAF支持的PEM证书文件。 |
| [步骤三：上传证书到WAF]           | 将新证书导入WAF，确认证书状态正常。                  |
| [步骤四：更新网站绑定的证书]       | 完成域名证书替换提交，WAF 缝切换新证书，业务无中断。         |
| [步骤五：HTTPS访问验证]        | 验证网站访问、证书信息与业务功能，确认新证书生效、防护正常。       |
   
#### 前提条件
- 已[添加防护网站](https://support.huaweicloud.com/usermanual-waf/waf_01_1108.html)且配置的"对外协议"包含HTTPS。
- [开启告警通知](https://support.huaweicloud.com/usermanual-waf/waf_01_0019.html)。
 
 #### 步骤一：接收并确认证书到期告警通知
1. 提前配置WAF告警通知。 
   如果用户已提前配置WAF证书到期告警通知，会从设置的到期提前通知时间起，按照配置的提前通知频率通过消息通知服务SMN，以短信或邮件的方式给用户发送通知。
   
   
2. 核查告警信息。 
   收到证书到期告警后，可在防护对象列表，核对目标防护域名、当前绑定证书的到期时间、证书类型等信息，确认证书确为即将到期状态，排除误告警情况。
   
   
3. 制定更新计划。 
   根据证书到期时间，预留充足操作周期，优先选择凌晨、周末等业务低峰期规划后续更新操作，规避业务高峰期操作风险。
   
   
 
 #### 步骤二：在CA平台申请/续签SSL证书
证书可以从华为云云证书与管理服务（CCM）申请，也可从其他CA机构购买，只要获取到证书文件和私钥，即可在WAF中使用。本文以从华为云云证书与管理服务（CCM）申请/续签SSL证书进行说明。
- 申请SSL证书
  1. [购买SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_03_0007.html)。
  
  2. [申请SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0311.html)。
  
  3. [域名验证](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0076.html)。
  
  4. [组织验证](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0089.html)。
  
  5. [签发SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0107.html)。
  
  6. [推送SSL证书到WAF](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0141.html)。
   
- 续签SSL证书：具体操作，请参见[证书生命周期管理](https://support.huaweicloud.com/usermanual-ccm/ccm_03_0023.html)。
 
 #### 步骤三：上传证书到WAF
如果从华为云云证书与管理服务（CCM）申请的证书已推送到WAF，则无需单独上传。
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。
4. 在左侧导航栏，选择"对象管理 \> 证书管理"。
5. 在证书列表左上方，单击"添加证书"。
6. 在"添加证书"面板，根据要添加的证书类型，完成如下配置后，单击"确定"。 
   表1添加国际证书 
   | 参数              | 参数说明                                                                                                                                                                 | 取值样例                                                                                                                                                                                                                                                                                       |
   |:---|:---|:---|
   | **证书类型**        | 选择要添加的证书类型。此处选择"国际证书"。                                                                                                                                               | 国密证书                                                                                                                                                                                                                                                                                       |
   | **证书名称**        | 填写证书名称。                                                                                                                                                              | waf_international                                                                                                                                                                                                                                                                          |
   | **证书文件**        | 证书的公钥证书文件，PEM编码，包含公钥、防护域名、有效期、签发机构等公开信息。WAF在HTTPS握手时将证书下发客户端，用于站点身份校验与密钥加密。 可以以文本方式打开待添加证书中的PEP格式的文件（后缀名为.pep），将证书内容复制到此处。  | -----BEGIN CERTIFICATE----- MIIDIjCCAougAwIBAgIJALV96mEtVF4EMA0GCSqGSIb3DQEBBQUAMGoxCzAJBgNVBAYTAnh4MQswCQYDVQQIEwJ4eDELMAkGA1UEBxMCeHgxCzAJBgNVBAoTAnh4MQswCQYDVQQLEwJ -----END CERTIFICATE-----      |
   | **证书私钥**        | 与证书文件配对的私有密钥，PEM编码，存储于WAF侧。用于解密会话密钥与握手签名，属于高危敏感信息，禁止外泄。证书文件与证书私钥必须匹配，否则上传失败。 可以以文本方式打开待添加证书中的KEY格式的文件（后缀名为.key），将私钥复制到此处。 | -----BEGIN RSA PRIVATE KEY----- MIICXQIBAAKBgQDFPN9ojPndxSC4E1pqWQVKGHCFlXAAGBOxbGfSzXqzsoyacotueqMqXQbxrPSQFATeVmhZPNVEMdvcAMjYsV/mymtAwVqVA6q/OFdX/b3UHO+b/VqLo3J5SrM -----END RSA PRIVATE KEY----- |
   | **校验证书和私钥是否匹配** | 勾选该项。如果证书和私钥不匹配，可单击"如何解决证书与私钥不匹配问题"，查看解决方法。                                                                                                                          | -                                                                                                                                                                                                                                                                                          |
      
   表2添加国密证书 
   | 参数       | 参数说明                                                                                                                                                 | 取值样例                                                                                                                                                                                                                                                                                                                             |
   |:---|:---|:---|
   | **证书类型** | 选择要添加的证书类型。此处选择"国密证书"。                                                                                                                               | 国密证书                                                                                                                                                                                                                                                                                                                             |
   | **证书名称** | 填写证书名称。                                                                                                                                              | waf_chinese                                                                                                                                                                                                                                                                                                                      |
   | **签名文件** | 国密双证书体系中的公钥证书，携带SM2签名公钥，用于服务端身份认证与报文签名校验，可对外公开。 以文本方式打开待上传证书里的签名证书PEM格式的文件（后缀名为".pem"），将证书内容复制到此处。          | -----BEGIN CERTIFICATE----- MIIDIjCCAougAwIBAgIJALV96mEtVF4EMA0GCSqGSIb3DQEBBQUAMGoxCzAJBgNVBAYTAnh4MQswCQYDVQQIEwJ4eDELMAkGA1UEBxMCeHgxCzAJBgNVBAoTAnh4MQswCQYDVQQLEwJ -----END CERTIFICATE-----                                            |
   | **签名私钥** | 与签名证书配对的私钥，保存在WAF侧，用于生成数字签名，证明报文未被篡改，属于敏感信息禁止外泄。 以文本方式打开待上传证书里的签名私钥KEY格式的文件（后缀名为".key"），将私钥复制到此处。           | -----BEGIN RSA PRIVATE KEY----- MIICXQIBAAKBgQDFPN9ojPndxSC4E1pqWQVKGHCFlXAAGBOxbGfSzXqzsoyacotueqMqXQbxrPSQFATeVmhZPNVEMdvcAMjYsV/mymtAwVqVA6q/OFdX/b3UHO+b/VqLo3J5SrM -----END RSA PRIVATE KEY-----                                        |
   | **加密证书** | 国密双证书体系中的公钥证书，携带SM2加密公钥，客户端使用该证书公钥加密会话密钥，证书可对外公开。 以文本方式打开待上传证书里的加密证书PEM格式的文件（后缀名为".pem"），将证书内容复制到此处。      | -----BEGIN CERTIFICATE----- MIIDIjCCAougAwIBAgIJALV96mEtVF4EMA0GCSqGSIb3DQEBBQUAMGoxCzAJBgNVBAYTAnh4MQswCQYDVQQIEwJ4eDELMAkGA1UEBxMCeHgxCzAJBgNVBAoTAnh4MQswCQYDVQQLEwJ -----END CERTIFICATE-----  |
   | **加密私钥** | 与加密证书配对的私钥，保存在WAF侧，用于解密客户端传递的会话密钥，完成国密SSL密钥协商，属于敏感信息禁止外泄。 以文本方式打开待上传证书里的加密私钥KEY格式的文件（后缀名为".key"），将私钥内容复制到此处。 | -----BEGIN RSA PRIVATE KEY----- MIICXQIBAAKBgQDFPN9ojPndxSC4E1pqWQVKGHCFlXAAGBOxbGfSzXqzsoyacotueqMqXQbxrPSQFATeVmhZPNVEMdvcAMjYsV/mymtAwVqVA6q/OFdX/b3UHO+b/VqLo3J5SrM -----END RSA PRIVATE KEY-----                                           |
      
   
   
 
 #### 步骤四：更新网站绑定的证书
1. [登录Web应用防火墙控制台](https://console.huaweicloud.com/waf/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/usermanual-waf/zh-cn_image_0000002304713360.png)图标，选择区域或项目。
3. (可选) 如果您已开通企业项目，在左侧导航栏上方单击"按企业项目筛选"下拉框，选择您所在的企业项目。完成后，页面将为您展示该企业项目下的相关数据。
4. 在左侧导航栏，选择"资产管理 \> 防护对象"。
5. 在"防护对象"页面，单击目标防护域名。
6. 在证书所在行的证书名称后，单击"修改"，在"更新证书"面板，上传新证书或者选择已有证书。 
   - 如果已完成[上传证书到WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0262.html#section6)操作，"更换方式"选择"选择已有证书"后，在证书下拉框选择已上传到WAF的证书即可。
   
   - 如果未完成[上传证书到WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0262.html#section6)操作，"更换方式"可选择"添加有证书"后，填写证书名称、证书文件、证书私钥即可。具体填写要求，可参见[上传证书到WAF](https://support.huaweicloud.com/usermanual-waf/waf_01_0262.html#section6)。
   
   - 如果该证书是在华为云云证书与管理服务（CCM）申请，且已推送到WAF，"更换方式"可选择"SCM证书"，在证书下拉框选择相应证书即可。
   
   
   
   
 
 #### 步骤五：HTTPS访问验证
- **基础访问验证**：使用浏览器正常访问防护网站域名，多次刷新页面，确认网站可正常打开、无访问超时、无空白页面、无跳转异常。
- **证书信息核验**：点击浏览器地址栏证书图标，查看证书详情，核对证书序列号、有效期、签发机构等信息，确认展示为本次更新的新证书，证书到期时间已同步更新。
- **安全校验**：检查网站HTTPS连接无红色告警、无证书过期/证书不匹配安全提示，TLS连接正常建立。
- **业务功能核验**：测试网站核心访问、交互功能，确认WAF防护规则正常生效，无防护拦截异常、业务报错等问题，完成全流程证书更新。
 
#### 相关操作
[上传证书](https://support.huaweicloud.com/usermanual-waf/waf_01_0078.html)
