SSL证书在提交证书申请后,需要配合CA中心完成域名所有权验证。数字证书管理服务控制台提供了辅助域名验证功能,可以帮助您提前发现并解决一些验证过程中的问题,降低CA中心验证失败的几率。本文介绍域名验证过程中可能遇到的问题及解决方案。
DV证书验证常见问题
DV证书验证方式可分为:手动验证、文件验证、自动验证三种方式。常见问题和解决方案如下,您可根据验证方式查找问题原因和解决方案:
手动DNS验证
如何检测DNS解析记录是否生效?
控制台提示“未检测到DNS记录值”怎么办?
控制台提示“DNS记录值不匹配”怎么办?
控制台提示“验证超时,请重试”怎么办?
文件验证
控制台提示“未检测到文件”怎么办?
控制台提示“验证超时,请重试”怎么办?
控制台提示“文件内容不正确”怎么办?
文件验证失败的其他原因
通配符域名支持文件验证吗?
自动验证
自动验证方式是否可以更改?
不能,若需要更改验证方式请切换至其他阿里云账号,重新进行证书购买。完成购买后可参见域名所有权验证完成域名所有权验证。
OV、EV证书常见问题
CA中心收到您的OV或EV证书申请后,将向您的联系人邮箱发送一封域名验证邮件或拨打联系人电话进行验证。常见问题如下:
可以只验证邮件不接听电话完成验证吗?
可以,但要回复邮件说明情况。
验证邮件一般有哪些?邮件接收人是谁?
CA中心会发送域名验证和订单确认邮件给证书申请时联系人预留的邮箱。联系人管理可参见管理联系人。不同的证书品牌邮件内容可能存在差异,可参考下方邮件说明:
以下邮件内容仅供参考,请您以实际收到的为准。
GlobalSign
CFCA
vTrus
其他问题
控制台显示域名验证通过,但是证书一直未签发?
控制台验证结果仅供参考,控制台验证通过不代表完成CA验证并签发证书,实际验证和签发结果请以CA中心检测为准。一般情况下,DV证书的平均签发时间为1~15分钟,EV或OV证书平均签发时长为5个自然日。特殊情况下可能导致证书审核时长增加,常见原因及解决方案如下:
域名存在 CAA 解析记录
方案一:请前往云DNS解析控制台,在域名的解析配置页,将记录类型为“CAA”的解析记录删除,操作完成后重新申请证书即可。
方案二:将证书对应的CA机构加入CAA 解析记录,操作完成后重新申请证书即可。
重要使用 GitHub Page 服务把域名 CNAME 到 github.io域名,会同步引用 github.io 的 CAA 策略从而影响到证书的签发。针对这种特殊情况,您可以在证书签发前暂停该 CNAME 记录,或将 CAA 记录加上 trust-provider.com、globalsign.com 、sectigo.com。
域名包含敏感词
如果您的域名中包含某些敏感词可能会触发人工审核机制,审核时间会比较长。耐心等待人工复审结果,如未审核通过,可更换域名重新申请。
防火墙等安全设备影响CA验证
在政府单位、国有企业等高度隔离的网络环境中,CA在验证域名所有权时可能会受到网络限制,导致证书长时间处于审核状态。因此,为确保证书能够顺利签发,需要在防火墙等安全设备配置CA白名单。
主域名与www子域名的未双向覆盖
根据证书颁发机构 (CA) 的验证规范,无论您申请的是主域名 (如
example.com
))还是其 www 子域名(如www.example.com
),CA都会对这两个地址同时进行检查。请务必确保,这两个域名下的验证文件均可被公开访问,否则验证将失败。
为什么域名解析已经生效,但是控制台验证仍旧不通过?
控制台验证解析记录,不管是文件验证还是DNS验证都存在一定的延迟,您无需其他操作,耐心等待即可。
控制台显示域名验证通过,但是证书却“审核失败”?
控制台验证结果仅供参考,控制台验证通过不代表完成CA验证并签发证书,可参见SSL证书审核失败的原因及处理方法获取证书审核失败解决方案。
域名解析供应商不是阿里云,是否可申请阿里云SSL证书?
可以。 您只需完成域名所有权验证即可,这与域名服务商无关。
方案 | 操作方法 | 优点 |
在原服务商配置 | 登录您当前域名平台,添加从阿里云获取SSL证书验证记录 (CNAME/TXT)。 说明 若有疑问请联系您的域名解析供应商。 | 快速直接,无需转移域名。 |
将域名转入阿里云 | 参考域名转入阿里云完成转入后,在云解析DNS控制台完成DNS解析配置。 重要 域名转入时您需交纳一年的续费费用,即域名转入价格为域名续费一年的价格。 | 方便未来证书续签和域名统一管理。 |
SSL证书是否可以在内网使用?
能。但是新申请的证书由于CA中心要通过公网完成域名验证,所以验证过程中需要开通公网访问权限,验证通过后关闭权限即可。签发后的证书对使用环境无限制。