下载入口
证书签发成功后,在控制台「证书列表」页找到对应证书,点击操作列「更多 → 下载」,选择服务器格式即可下载证书包。
支持的服务器格式
| 格式 | 包含文件 | 适用服务器 |
|---|---|---|
| Nginx | .pem(证书+完整链)+ .key(私钥) | Nginx、OpenResty、Tengine |
| Apache | .crt(证书)+ .key(私钥)+ ca.crt(CA 链) | Apache httpd |
| Tomcat | .pfx(PKCS#12,含证书+私钥+链) | Tomcat、Java 应用 |
| IIS | .pfx(PKCS#12) | Windows IIS |
| Caddy | .pem + .key | Caddy |
| HAProxy | .pem(证书+链+私钥合并) | HAProxy |
| 其他 | .pem + .key(通用 PEM 格式) | 其他支持 PEM 的服务 |
各格式文件说明
Nginx / Caddy 格式
下载后解压得到两个文件:
example.com.pem— 证书文件(含完整证书链:服务器证书 + 中间 CA 证书)example.com.key— 私钥文件
Nginx 配置示例见 Nginx 部署指南。
Apache 格式
下载后解压得到三个文件:
example.com.crt— 服务器证书example.com.key— 私钥ca.crt— CA 中间证书链
Apache 配置中需分别指定三个文件路径。
Tomcat / IIS 格式(PFX)
下载得到单个 .pfx 文件(PKCS#12 格式),内含证书、私钥和完整证书链。
- Tomcat:在
server.xml中配置keystoreFile指向.pfx,keystoreType="PKCS12" - IIS:在 IIS 管理器中「导入证书」,选择
.pfx文件
PFX 文件可能带有密码保护,下载时请注意保存密码信息。
HAProxy 格式
下载得到单个合并的 .pem 文件,内含证书链和私钥(按顺序拼接),直接在 HAProxy 配置中引用即可。
下载后注意事项
- 私钥安全:
.key文件是证书的核心机密,切勿泄露、上传到代码仓库或发送给他人 - 完整证书链:部署时务必使用包含完整证书链的文件(如 Nginx 的
.pem),否则浏览器可能提示「证书不受信任」 - 备份:建议将证书文件备份到安全位置,以便服务器故障时快速恢复
- 有效期:免费 DV 证书有效期 90 天,到期前需续签并重新部署,建议开启自动续签
自动部署(免手动下载)
如果你配置了部署客户端或云平台凭证,证书签发/续签后可自动部署到服务器或云平台,无需手动下载和上传。
- 服务器部署:在证书列表点击「部署」,通过部署向导一键完成
- 云平台部署:在证书列表点击「部署」,选择阿里云 CDN/ESA 等云产品直接替换