申请签发私有证书

更新时间:
复制 MD 格式

通过私有CA签发服务端或客户端证书,用于内部应用的身份认证和加密通信。

前提条件

操作步骤

  1. 登录数字证书管理服务控制台

  2. 在左侧导航栏,选择证书管理 > PCA证书管理,在PCA证书管理页面,选择PCA服务所在地域。

  3. 私有CA页签,找到目标子CA,在操作列单击申请证书

  4. 申请证书面板,按下表填写证书信息,然后单击确认申请

    提交申请后,私有CA会立即签发证书。签发完成后,您可以在子CA操作列单击证书列表,查看已签发的证书。

    配置项

    描述

    证书类型

    • 服务端证书:安装到应用服务器,用于服务端身份认证。

    • 客户端证书:安装到访问应用的客户端,用于客户端身份认证。

    姓名

    仅客户端证书需配置。

    填写客户端用户的唯一标识。

    公用名 (CN)

    仅服务端证书需配置。

    填写证书主体的通用名称(域名或IP地址)。

    有效期

    私有证书有效期取决于子CA的服务时长:

    • 服务时长不足1年:证书有效期不能超过已购买的PCA服务时长。例如,购买1个月的PCA服务,证书最长有效期为31天。如需更长有效期,请先续费延长PCA服务时长。续费操作请参见续费说明

    • 服务时长≥1年:证书有效期支持1~100年。

    扩展SAN

    为证书添加SAN(Subject Alternative Name)扩展属性,使一张证书支持多个主体。

    • 当证书需要应用到多个主体时,通过SAN扩展添加其他主体信息。

    • 服务端证书支持填写域名或IP地址,客户端证书支持填写邮箱地址或URI。

    • 最多添加10SAN扩展属性。

    说明
    • SAN(Subject Alternative Name)是SSL标准X509中定义的扩展字段,允许一张SSL证书绑定多个不同域名。

    • URI(Uniform Resource Identifier)即统一资源标识符,用于标识证书归属的阿里云资源(例如部署证书的云服务器ECS)。

    更多设置

    如需在证书中添加名称、公司或部门等信息,单击更多设置进行配置。

    是否包含CRL地址

    默认开启。更多信息,请参见CRL服务

后续步骤

证书签发后,您可以下载证书并安装到对应的客户端或服务器。相关操作,请参见下载私有证书