下载入口

证书签发成功后,在控制台「证书列表」页找到对应证书,点击操作列「更多 → 下载」,选择服务器格式即可下载证书包。

支持的服务器格式

格式包含文件适用服务器
Nginx.pem(证书+完整链)+ .key(私钥)Nginx、OpenResty、Tengine
Apache.crt(证书)+ .key(私钥)+ ca.crt(CA 链)Apache httpd
Tomcat.pfx(PKCS#12,含证书+私钥+链)Tomcat、Java 应用
IIS.pfx(PKCS#12)Windows IIS
Caddy.pem + .keyCaddy
HAProxy.pem(证书+链+私钥合并)HAProxy
其他.pem + .key(通用 PEM 格式)其他支持 PEM 的服务

各格式文件说明

Nginx / Caddy 格式

下载后解压得到两个文件:

  • example.com.pem — 证书文件(含完整证书链:服务器证书 + 中间 CA 证书)
  • example.com.key — 私钥文件

Nginx 配置示例见 Nginx 部署指南

Apache 格式

下载后解压得到三个文件:

  • example.com.crt — 服务器证书
  • example.com.key — 私钥
  • ca.crt — CA 中间证书链

Apache 配置中需分别指定三个文件路径。

Tomcat / IIS 格式(PFX)

下载得到单个 .pfx 文件(PKCS#12 格式),内含证书、私钥和完整证书链。

  • Tomcat:在 server.xml 中配置 keystoreFile 指向 .pfxkeystoreType="PKCS12"
  • IIS:在 IIS 管理器中「导入证书」,选择 .pfx 文件

PFX 文件可能带有密码保护,下载时请注意保存密码信息。

HAProxy 格式

下载得到单个合并的 .pem 文件,内含证书链和私钥(按顺序拼接),直接在 HAProxy 配置中引用即可。

下载后注意事项

  • 私钥安全.key 文件是证书的核心机密,切勿泄露、上传到代码仓库或发送给他人
  • 完整证书链:部署时务必使用包含完整证书链的文件(如 Nginx 的 .pem),否则浏览器可能提示「证书不受信任」
  • 备份:建议将证书文件备份到安全位置,以便服务器故障时快速恢复
  • 有效期:免费 DV 证书有效期 90 天,到期前需续签并重新部署,建议开启自动续签

自动部署(免手动下载)

如果你配置了部署客户端云平台凭证,证书签发/续签后可自动部署到服务器或云平台,无需手动下载和上传。

  • 服务器部署:在证书列表点击「部署」,通过部署向导一键完成
  • 云平台部署:在证书列表点击「部署」,选择阿里云 CDN/ESA 等云产品直接替换