通过私有CA签发服务端或客户端证书,用于内部应用的身份认证和加密通信。
前提条件
操作步骤
登录数字证书管理服务控制台。
在左侧导航栏,选择,在PCA证书管理页面,选择PCA服务所在地域。
在私有CA页签,找到目标子CA,在操作列单击申请证书。
在申请证书面板,按下表填写证书信息,然后单击确认申请。
提交申请后,私有CA会立即签发证书。签发完成后,您可以在子CA的操作列单击证书列表,查看已签发的证书。
配置项
描述
证书类型
服务端证书:安装到应用服务器,用于服务端身份认证。
客户端证书:安装到访问应用的客户端,用于客户端身份认证。
姓名
仅客户端证书需配置。
填写客户端用户的唯一标识。
公用名 (CN)
仅服务端证书需配置。
填写证书主体的通用名称(域名或IP地址)。
有效期
私有证书有效期取决于子CA的服务时长:
服务时长不足1年:证书有效期不能超过已购买的PCA服务时长。例如,购买1个月的PCA服务,证书最长有效期为31天。如需更长有效期,请先续费延长PCA服务时长。续费操作请参见续费说明。
服务时长≥1年:证书有效期支持1~100年。
扩展SAN
为证书添加SAN(Subject Alternative Name)扩展属性,使一张证书支持多个主体。
当证书需要应用到多个主体时,通过SAN扩展添加其他主体信息。
服务端证书支持填写域名或IP地址,客户端证书支持填写邮箱地址或URI。
最多添加10个SAN扩展属性。
说明SAN(Subject Alternative Name)是SSL标准X509中定义的扩展字段,允许一张SSL证书绑定多个不同域名。
URI(Uniform Resource Identifier)即统一资源标识符,用于标识证书归属的阿里云资源(例如部署证书的云服务器ECS)。
更多设置
如需在证书中添加名称、公司或部门等信息,单击更多设置进行配置。
是否包含CRL地址
默认开启。更多信息,请参见CRL服务。
后续步骤
证书签发后,您可以下载证书并安装到对应的客户端或服务器。相关操作,请参见下载私有证书。