给网站启用HTTPS已经不再是可选项,而是基本要求。Chrome、Edge等主流浏览器会对HTTP站点直接标注“不安全”,搜索引擎排名也会优先照顾HTTPS站点。阿里云提供了完整的数字证书服务,从免费DV证书到付费OV、EV证书一应俱全,配合SLB、CDN等云产品可以实现一站式部署。本文将从证书类型选择讲起,逐步演示申请、验证、下载、部署的完整流程,并附上常见问题的排查方法。

一、证书类型怎么选:DV、OV、EV的区别与适用场景
在申请证书之前,首先要弄清楚三种主流证书类型的差异。DV证书(域名验证型)只需要验证你对域名的控制权,通常几分钟到几小时就能签发,个人博客、测试环境用它完全够用。OV证书(组织验证型)需要验证企业真实身份,签发周期一般3到5个工作日,适合企业官网。EV证书(扩展验证型)审核最严格,浏览器地址栏会显示企业名称,主要用于金融、电商等对信任要求极高的场景。
阿里云的数字证书管理控制台每年提供20张免费DV单域名证书的额度,有效期统一为3个月。对于个人用户和小型项目来说,这个额度基本够用,但要注意免费证书不支持泛域名,且到期后需要重新申请。如果站点有多个子域名,建议购买通配符证书(也叫泛域名证书),一张证书就能覆盖所有同级子域名,管理成本大幅降低。
选型时还有一个容易被忽略的点:证书的品牌。阿里云代理了DigiCert、GlobalSign、vTrus等多个CA品牌,不同品牌在不同操作系统和老旧设备上的兼容性有差异。如果用户群体包含大量老旧安卓设备,优先选择兼容性口碑好的老牌CA。
二、证书申请与验证:完整操作步骤演示
登录阿里云控制台后,在顶部搜索框输入“数字证书管理服务”进入SSL证书模块。点击“免费证书”或“购买证书”后,进入证书申请表单。需要填写的核心信息包括:证书绑定域名(必须精确匹配,带www和不带www是两个域名)、域名验证方式、联系人信息。如果选择系统自动生成CSR,阿里云会帮你完成密钥对的创建,省去本地操作的麻烦。
域名验证有两种主流方式。第一种是自动DNS验证,前提是域名解析也托管在阿里云云解析DNS上,系统会自动添加一条TXT记录并轮询验证,全程无需人工干预,这是最推荐的方式。第二种是手工DNS验证,适合域名托管在其他服务商的情况:阿里云会给出一条主机记录和记录值,你需要登录域名解析商后台,手动添加TXT记录,示例如下。
记录类型:TXT 主机记录:_dnsauth.example.ipipp.com(以控制台实际显示为准) 记录值:20200ChinaValueXXXXXX(一串随机字符) TTL:默认即可,一般600秒
添加完TXT记录后,回到控制台点击“验证”按钮。DNS解析全球生效需要时间,如果首次验证失败,等待10分钟左右再试。验证通过并签发成功后,证书状态会变为“已签发”,此时就可以下载了。
下载时注意选择与服务器匹配的格式。Nginx环境选择PEM格式(包含.crt证书文件和.key私钥文件),Apache选择专用格式,Tomcat选择PFX或JKS格式。下载得到的压缩包里通常还有证书链文件,部署时缺了它浏览器就会报证书链不完整的错误。
三、服务器部署实战:Nginx配置示例与关键参数
以最常见的Nginx为例,将下载的证书文件和私钥上传到服务器,比如放在/etc/nginx/cert/目录下,然后修改server块配置。下面是一份经过生产验证的配置示例。
server {
listen 443 ssl;
server_name example.ipipp.com;
ssl_certificate /etc/nginx/cert/example.ipipp.com.pem;
ssl_certificate_key /etc/nginx/cert/example.ipipp.com.key;
# 推荐的TLS协议与加密套件配置
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256;
ssl_prefer_server_ciphers on;
# 会话复用,减少握手开销
ssl_session_cache shared:SSL:10m;
ssl_session_timeout 10m;
location / {
root /usr/share/nginx/html;
index index.html;
}
}
# HTTP强制跳转HTTPS
server {
listen 80;
server_name example.ipipp.com;
return 301 https://$host$request_uri;
}配置完成后,先执行nginx -t检查语法,再执行nginx -s reload平滑加载。用浏览器访问https开头的地址,点击地址栏锁形图标即可查看证书详情。除了直接部署在ECS上,阿里云用户还可以选择把证书部署到CDN或负载均衡SLB上,在对应产品控制台的HTTPS配置模块选择已有证书即可,源站无需任何改动,这种方式还能顺便获得CDN的加速和防护能力。
关于TLS版本要特别提醒:务必禁用TLSv1.0和TLSv1.1,它们已被RFC 8996正式废弃,存在已知安全漏洞。启用TLSv1.3能显著提升握手速度,但需要Nginx 1.13以上版本和OpenSSL 1.1.1以上版本的支持。
四、常见问题排查与续期注意事项
问题一:浏览器提示证书链不完整。这通常是因为服务器只部署了证书本体,没有部署中间证书。解决方法是打开下载压缩包中的证书链文件,把中间证书追加到主证书后面(PEM格式直接文本拼接即可),或者下载时选择“包含证书链”的Nginx格式重新部署。可以用在线检测工具检查证书链完整性。
问题二:页面启用HTTPS后样式和图片加载失败。这是典型的混合内容问题:主页面是HTTPS,但内部资源仍以HTTP方式引用,浏览器会直接拦截。排查思路是查看浏览器控制台的报错信息,把代码中所有写死的http://资源引用改成https://或协议相对路径,同时检查CSP响应头的配置。
问题三:证书到期忘续。免费证书只有3个月有效期,人工维护容易遗忘。建议一方面在阿里云控制台开启到期提醒并设置多个联系人,另一方面利用云助手或crontab编写自动续期脚本,在到期前15天自动调用API重新申请并部署。证书部署后记得用openssl s_client -connect 域名:443验证实际生效的证书。
五、配套练习题:检验你的掌握程度
学完以上内容,可以通过下面几道练习题巩固知识点,建议先不看答案自己作答。
- 练习1:免费DV证书和通配符证书的核心区别是什么?如果一个站点有10个子域名,选哪种更划算?
- 练习2:在Nginx配置中,如果把
return 301写成rewrite方式实现跳转,两者在SEO层面有什么共同点需要保证? - 练习3:部署完成后浏览器报“证书链不完整”,请描述你的排查步骤和修复方案。
- 练习4:为什么生产环境必须禁用TLSv1.0?请从安全协议演进的角度简要说明。
- 练习5:设计一个证书到期前自动续期的方案,需要考虑申请、部署、验证三个环节分别如何自动化。
参考思路:练习1考察免费证书不支持泛域名的限制,10个子域名用一张通配符证书成本和管理难度都更低;练习2要点在于301是永久重定向,能传递搜索引擎权重;练习3和练习4的答案在上文都有展开;练习5属于进阶题,可以结合阿里云CLI、证书服务API和nginx -s reload命令串联完整链路。
HTTPS部署看起来步骤不少,但拆解之后就是申请、验证、下载、配置、验证生效五个环节。把Nginx那份配置示例保存下来,以后每次部署新站点直接套用,几分钟就能完成上HTTPS的全流程。
阿里云证书HTTPS配置Nginx部署SSL修改时间:2026-09-11 17:20:51