管理证书应用仓库中的证书

更新时间:
复制 MD 格式

创建证书应用仓库后,您可以通过控制台或API管理仓库中的证书,包括申请、上传、吊销和删除证书。同时,您可以通过调用证书应用仓库API,使用仓库中的证书对数据进行加解密或对电子合同进行签名验签。

前提条件

已创建证书应用仓库。具体操作,请参见创建并管理证书应用仓库

通过控制台管理仓库证书

数字证书管理服务,您可以管理证书应用仓库中的证书,包括查看证书详情、申请或上传证书、吊销证书、下载证书和删除证书。

管理入口

  1. 登录数字证书管理服务控制台

  2. 在左侧导航栏,选择证书服务 > 证书应用仓库

  3. 证书应用仓库页面,单击目标证书应用仓库。

  4. 证书管理页面,管理证书应用仓库中的证书。

阿里云私有证书仓库(申请证书)

  1. 证书管理页面,单击申请证书

  2. 申请证书面板,按下表填写私有证书信息,然后单击确认申请

    配置项

    描述

    证书类型

    • 服务端证书:安装到应用服务器,用于服务端身份认证。

    • 客户端证书:安装到客户端,用于客户端身份认证。

    公用名 (CN)

    证书主体的通用名称(Common Name)。

    有效期

    私有证书的有效期。

    有效期与子CA服务时长相关:

    • 服务时长<1年:证书有效期不能超过已购买的PCA服务时长。例如,购买了1个月的PCA服务,可签发的证书最长有效期不超过31天。如需更长有效期,请通过续费延长PCA服务时长。续费操作,请参见续费说明

    • 服务时长≥1年:证书有效期范围为1~100年。

    扩展SAN

    证书的SAN扩展属性,用于将证书应用到多个主体。

    • 如果证书需要应用到多个主体,可通过SAN扩展添加其他主体信息。

    • 服务端证书支持填写域名或IP地址,客户端证书支持填写邮箱地址或URI。

    • 最多支持10SAN扩展属性。

    说明

    SAN(Subject Alternative Name)是SSL标准X509中定义的扩展字段,允许一张证书支持多个不同域名的解析。

    URI(Uniform Resource Identifier)是统一资源标识符,用于标识证书归属的阿里云资源,例如私有证书部署的云服务器ECS。

    更多设置

    如需在证书中添加证书名称、公司或部门信息,单击更多设置进行配置。

    是否包含CRL地址

    默认开启。关于CRL的更多信息,请参见CRL服务

阿里云合规证书仓库(申请证书)

  1. 证书管理页面,单击申请证书

  2. 申请证书面板,按下表填写合规证书信息,然后单击确认申请

    配置项

    说明

    姓名

    证书拥有者的姓名。

    更多设置

    如需在证书中添加证书名称、公司和部门信息,可单击更多设置进行配置。

上传证书仓库(上传证书)

  1. 证书管理页面,单击上传证书

  2. CA信息面板,配置证书参数,然后单击确认并启用

    配置项

    说明

    名称

    设置上传证书的名称。

    支持使用英文字母、英文句号、数字、下划线(_)和短划线(-)。

    证书文件

    填写PEM编码的证书文件内容。

    使用文本编辑工具打开PEMCRT格式的证书文件,复制内容并粘贴到文本框。您也可以单击文本框下的上传文件解析,选择本地证书文件上传。

    证书私钥

    填写PEM编码的证书私钥内容。支持以下方式:

    • 手动填写:使用文本编辑工具打开KEY格式的私钥文件,复制内容并粘贴到文本框。

    • 上传本地私钥文件:单击文本框下的上传文件解析,选择本地的证书私钥文件上传。

    • 选择已有CSR(Certificate Signing Request):支持选择通过数字证书管理服务控制台创建或上传的CSR,系统会自动匹配对应证书文件的CSR。相关操作,请参见手动创建或上传CSR

    说明

    如果上传后提示证书与私钥不匹配,可能是私钥文件包含RSA字符。您可以使用openssl rsa -in <原私钥文件名> -out <自定义现私钥文件名>命令转换后重新上传。

上传CA证书仓库(上传证书)

  1. 证书管理页面,单击上传证书

  2. CA信息面板,配置证书参数,然后单击确认并启用

    配置项

    说明

    名称

    设置上传CA文件的名称。

    支持使用英文字母、英文句号、数字、下划线(_)和短划线(-)。

    CA文件

    填写包含完整证书链的CA证书文件内容(PEM编码)。

    使用文本编辑工具打开PEMCRT格式的CA文件,复制内容并粘贴到文本框。您也可以单击文本框下的上传营业执照照片,选择本地CA文件上传。

    说明

    如果证书链不完整,在阿里云负载均衡中配置HTTPS监听并选择该CA证书后,负载均衡与客户端将无法建立加密连接。负载均衡HTTPS监听配置,请参见添加HTTPS监听(ALB)添加TCPSSL监听(NLB)添加HTTPS监听(CLB)

查看、下载、吊销、删除证书及补充证书私钥

场景

操作步骤

查看证书详情

证书管理页面,定位到目标证书,单击操作详情

可查看证书的Identifier(唯一标识码)、签发时间、到期时间和加密算法等信息。

补充私钥

  1. 证书管理页面,定位到目标证书,单击操作补充私钥

  2. 补充私钥面板,输入私钥内容或上传私钥文件,单击确定。

    证书私钥需为PEM编码格式,一般以“-----BEGIN (RSA|EC) PRIVATE KEY-----”开头,以“-----END(RSA|EC) PRIVATE KEY-----”结尾。

    使用文本编辑工具打开KEY格式的私钥文件,复制内容并粘贴到文本框。您也可以单击文本框下的上传文件解析,选择本地私钥文件上传。

吊销证书

  1. 证书管理页面,定位到目标证书,单击操作吊销

  2. 确认对话框,单击吊销

警告

证书吊销后无法恢复,请谨慎操作。

下载证书

证书管理页面,定位到目标证书,单击操作下载

删除证书

  1. 证书管理页面,定位到目标证书,单击操作删除

  2. 提示对话框,单击删除

警告

删除后无法恢复数据,请谨慎操作。

通过证书应用仓库API管理证书

通过调用证书应用仓库API,您不仅可以执行申请、上传、吊销和删除证书等操作,还可以使用证书进行验签和加解密。更多信息,请参见证书应用仓库API

说明
  • 使用证书应用仓库的签名、验签、加密和解密API前,请确保API调用额度充足。更多信息,请参见购买证书应用仓库API次数包

  • 上传自签证书和双向认证不会产生额外的API调用费用。