SSL 证书申请、部署与到期检查
准备域名与验证权限,确认规格和交付内容,完成 HTTPS 部署并验证证书覆盖、有效期与业务访问。
本文目录
先确认需要保护的域名
申请前列出用户实际访问的全部域名,包括主域名、子域名、API 和需要跳转的旧域名,再确认所选证书能够覆盖。本站 SSL 产品页提供单域名、多域名和通配符 DV 证书说明,并列出通过客服提交域名、完成所有权验证和接收证书的流程。
账户、线路与订单的共通核对事项见 购买前提与计费说明。
申请前应具备的条件
- 拥有所申请域名的管理权限,能够按订单要求完成域名所有权验证。
- 使用 DNS 验证时,能够管理相应解析;使用文件验证时,能够把验证文件部署到要求的地址,并使校验请求可以访问。
- 能管理实际终止 HTTPS 的服务器、代理或 SCDN 网站配置,并安排安装及验证。
- 已确认所有域名的覆盖范围、证书类型、有效期、费用、交付方式、续期安排和退订规则。
- 分别确认证书品牌、购买服务周期和单张证书有效期,以及周期内重新签发、再次验证与部署的责任和费用。
根据本次 CA 与订单的签发要求,选择允许的域名验证方式,并准备对应的记录或验证文件。通配符证书的验证方式需要单独核对,不能假定普通域名使用的文件验证同样适用。
需要提供哪些资料
| 资料 | 填写内容 |
|---|---|
| 域名清单 | 逐项列出需要保护的完整域名;通配符需求同时说明主域名是否需要覆盖 |
| 部署位置 | 源站、负载均衡、网关或 SCDN;使用的软件与版本 |
| 验证条件 | 是否有 DNS 管理权限,是否能部署公开可访问的验证文件 |
| 当前证书 | 如为替换或续期,提供当前到期时间、覆盖域名与部署位置 |
| 交付需求 | 服务端需要的证书格式,以及由谁生成和保管私钥 |
| 上线安排 | 联系方式、变更窗口、需要兼容的客户端和验收负责人 |
CSR、私钥生成方式、证书链文件及安装格式应与服务团队和实际部署环境确认。私钥通过约定的受控渠道处理,不放入公开文章或问题截图。
申请与部署流程
- 确认规格与订单。 将完整域名清单交给客服,确认证书覆盖、有效期、费用、验证方式及交付范围后再申请。
- 完成域名验证。 使用本次订单提供的记录或文件;不要复用旧订单的验证值,也不要自行猜测记录类型或验证路径。
- 核对证书文件。 收到后检查域名、有效期、证书链和私钥对应关系,确认与部署环境要求一致。
- 部署到实际 HTTPS 入口。 按服务器或控制台当前支持的方式配置证书,保留原配置。源站和边缘同时使用 HTTPS 时,应分别检查两段连接。
- 验证业务访问。 先确认 HTTPS 正常,再按业务需要调整强制跳转;完成后核对所有域名与关键流程。
在 SCDN 中使用证书时,可继续阅读CDN 网站管理的 HTTPS 设置说明,并以当前控制台为准。
如何验证部署成功
| 检查项 | 建议验证方法 |
|---|---|
| 实际证书 | 通过浏览器查看线上返回的证书,确认已经切换到目标证书 |
| 域名覆盖 | 逐一访问清单内域名,确认没有域名不匹配错误 |
| 有效期与信任链 | 检查有效期、证书链和浏览器信任状态 |
| 页面与资源 | 检查图片、脚本、样式和下载地址,避免资源仍使用不符合业务要求的连接方式 |
| 业务流程 | 完成登录、API、支付回调或其他关键操作,确认客户端兼容 |
| 跳转 | 检查 HTTP 到 HTTPS 的目标、端口及路径,确认没有循环跳转 |
| 回源 | 使用 HTTPS 回源时,同时核对源站证书与回源连接结果 |
如果浏览器仍显示旧证书,应检查实际访问的域名、入口与部署位置,再确认配置是否已生效。遇到信任链错误、域名不匹配或握手失败,保留错误信息并核对对应配置。
到期、替换与回退
为每张线上证书记录到期时间、域名、部署位置和负责人员,提前安排续期或替换。重新签发并不等于已经完成线上替换,需要在部署后再次检查真实访问返回的证书。
向服务团队确认续期提醒、自动部署和旧证书保留方式,并记录本次续期的处理安排。
安装新证书后若出现异常,可按事先保存的配置恢复仍然有效且匹配域名的旧证书,然后复测。旧证书已过期或不适用时,应联系支持处理。
联系技术支持
通过在线客服说明“SSL 证书申请”或“证书部署异常”,提供订单、域名、部署环境、时间和错误信息。其他现有渠道见联系我们。
