创建证书应用仓库后,您可以通过控制台或API管理仓库中的证书,包括申请、上传、吊销和删除证书。同时,您可以通过调用证书应用仓库API,使用仓库中的证书对数据进行加解密或对电子合同进行签名验签。
前提条件
已创建证书应用仓库。具体操作,请参见创建并管理证书应用仓库。
通过控制台管理仓库证书
在数字证书管理服务,您可以管理证书应用仓库中的证书,包括查看证书详情、申请或上传证书、吊销证书、下载证书和删除证书。
管理入口
登录数字证书管理服务控制台。
在左侧导航栏,选择。
在证书应用仓库页面,单击目标证书应用仓库。
在证书管理页面,管理证书应用仓库中的证书。
阿里云私有证书仓库(申请证书)
在证书管理页面,单击申请证书。
在申请证书面板,按下表填写私有证书信息,然后单击确认申请。
配置项
描述
证书类型
服务端证书:安装到应用服务器,用于服务端身份认证。
客户端证书:安装到客户端,用于客户端身份认证。
公用名 (CN)
证书主体的通用名称(Common Name)。
有效期
私有证书的有效期。
有效期与子CA服务时长相关:
服务时长<1年:证书有效期不能超过已购买的PCA服务时长。例如,购买了1个月的PCA服务,可签发的证书最长有效期不超过31天。如需更长有效期,请通过续费延长PCA服务时长。续费操作,请参见续费说明。
服务时长≥1年:证书有效期范围为1~100年。
扩展SAN
证书的SAN扩展属性,用于将证书应用到多个主体。
如果证书需要应用到多个主体,可通过SAN扩展添加其他主体信息。
服务端证书支持填写域名或IP地址,客户端证书支持填写邮箱地址或URI。
最多支持10个SAN扩展属性。
说明SAN(Subject Alternative Name)是SSL标准X509中定义的扩展字段,允许一张证书支持多个不同域名的解析。
URI(Uniform Resource Identifier)是统一资源标识符,用于标识证书归属的阿里云资源,例如私有证书部署的云服务器ECS。
更多设置
如需在证书中添加证书名称、公司或部门信息,单击更多设置进行配置。
是否包含CRL地址
默认开启。关于CRL的更多信息,请参见CRL服务。
阿里云合规证书仓库(申请证书)
在证书管理页面,单击申请证书。
在申请证书面板,按下表填写合规证书信息,然后单击确认申请。
配置项
说明
姓名
证书拥有者的姓名。
更多设置
如需在证书中添加证书名称、公司和部门信息,可单击更多设置进行配置。
上传证书仓库(上传证书)
在证书管理页面,单击上传证书。
在CA信息面板,配置证书参数,然后单击确认并启用。
配置项
说明
名称
设置上传证书的名称。
支持使用英文字母、英文句号、数字、下划线(_)和短划线(-)。
证书文件
填写PEM编码的证书文件内容。
使用文本编辑工具打开PEM或CRT格式的证书文件,复制内容并粘贴到文本框。您也可以单击文本框下的上传文件解析,选择本地证书文件上传。
证书私钥
填写PEM编码的证书私钥内容。支持以下方式:
手动填写:使用文本编辑工具打开KEY格式的私钥文件,复制内容并粘贴到文本框。
上传本地私钥文件:单击文本框下的上传文件解析,选择本地的证书私钥文件上传。
选择已有CSR(Certificate Signing Request):支持选择通过数字证书管理服务控制台创建或上传的CSR,系统会自动匹配对应证书文件的CSR。相关操作,请参见手动创建或上传CSR。
说明如果上传后提示证书与私钥不匹配,可能是私钥文件包含RSA字符。您可以使用
openssl rsa -in <原私钥文件名> -out <自定义现私钥文件名>命令转换后重新上传。
上传CA证书仓库(上传证书)
在证书管理页面,单击上传证书。
在CA信息面板,配置证书参数,然后单击确认并启用。
配置项
说明
名称
设置上传CA文件的名称。
支持使用英文字母、英文句号、数字、下划线(_)和短划线(-)。
CA文件
填写包含完整证书链的CA证书文件内容(PEM编码)。
使用文本编辑工具打开PEM或CRT格式的CA文件,复制内容并粘贴到文本框。您也可以单击文本框下的上传营业执照照片,选择本地CA文件上传。
说明如果证书链不完整,在阿里云负载均衡中配置HTTPS监听并选择该CA证书后,负载均衡与客户端将无法建立加密连接。负载均衡HTTPS监听配置,请参见添加HTTPS监听(ALB)、添加TCPSSL监听(NLB)或添加HTTPS监听(CLB)。
查看、下载、吊销、删除证书及补充证书私钥
场景 | 操作步骤 |
查看证书详情 | 在证书管理页面,定位到目标证书,单击操作列详情。 可查看证书的Identifier(唯一标识码)、签发时间、到期时间和加密算法等信息。 |
补充私钥 |
|
吊销证书 |
警告 证书吊销后无法恢复,请谨慎操作。 |
下载证书 | 在证书管理页面,定位到目标证书,单击操作列下载。 |
删除证书 |
警告 删除后无法恢复数据,请谨慎操作。 |
通过证书应用仓库API管理证书
通过调用证书应用仓库API,您不仅可以执行申请、上传、吊销和删除证书等操作,还可以使用证书进行验签和加解密。更多信息,请参见证书应用仓库API。
使用证书应用仓库的签名、验签、加密和解密API前,请确保API调用额度充足。更多信息,请参见购买证书应用仓库API次数包。
上传自签证书和双向认证不会产生额外的API调用费用。