SSL/TLS 证书是什么

SSL/TLS 证书用于在浏览器与服务器之间建立加密连接(即 HTTPS),保护数据传输安全,同时也是搜索引擎排名的重要因素。

验证级别:DV / OV / EV

  • DV(域名验证):仅验证域名所有权,签发快、可免费,适合绝大多数网站
  • OV(组织验证):额外验证企业身份
  • EV(扩展验证):最严格的企业身份验证

通过 ACME 协议签发的免费证书均为 DV 证书,在加密强度和浏览器信任度上与付费 DV 证书完全一致。

证书覆盖范围

  • 单域名证书:只保护一个域名,如 www.example.com
  • 多域名证书(SAN):一张证书保护多个域名,如 example.commysite.cnother.net
  • 通配符证书*.example.com 保护一个域名下的所有子域名,详见通配符证书申请
  • IP 地址证书:直接为公网 IP 签发 HTTPS 证书,适用于没有域名但需要加密的场景,详见 IP 地址证书申请

www + 主域名赠送规则:同时填写 www.example.comexample.com 时,平台按单域名权限放行,无需开通多域名权益。

什么是 ACME

ACME(Automatic Certificate Management Environment)是一套证书自动签发协议。HiOFD 基于 ACME 实现在线申请、自动验证、自动续签,无需你手动运行 certbot、acme.sh 等命令行工具。

证书颁发机构(CA)

平台支持 5 家免费 CA,各有特点:

CA特点
Let's Encrypt(推荐)默认推荐:生态最成熟,唯一支持 IP 地址证书,支持通配符与多域名
Google Trust ServicesGoogle 根证书,支持通配符与多域名;提供 GlobalSign 交叉签名备选链,老旧设备兼容更稳
ZeroSSL支持通配符与多域名;可作其他 CA 限流或维护时的备选签发通道
SSL.com仅支持单域名证书
Actalis仅支持单域名证书

IP 地址证书目前仅 Let's Encrypt 支持,选择 IP 证书类型时其余 CA 会自动置灰。各 CA 的兼容性差异与选型建议见免费证书选型对比

证书有效期

ACME 签发的免费 DV 证书有效期通常为 90 天,建议开启自动续签避免到期中断。平台支持两种自动续签策略:

  • 按月续签:每月固定日期执行续签
  • 到期前续签:证书到期前 N 天自动续签

域名所有权验证

申请证书时需要证明你对域名的控制权,平台支持两种验证方式:

  • DNS-01 验证:在域名 DNS 中添加 TXT 记录,适用范围最广,通配符证书唯一支持的方式。详见 DNS-01 验证详解
  • HTTP-01 验证:在服务器指定路径放置验证文件,适用于域名已指向服务器的场景。详见 HTTP-01 文件验证详解

配置云平台凭证后,DNS 验证可全自动完成,也是自动续签的前提。

CSR(证书签名请求)

CSR 是向 CA 提交证书申请时所需的加密文件,包含公钥和域名信息。平台支持两种方式:

  • 系统自动生成(推荐):平台自动创建密钥对并生成 CSR,私钥由平台安全保管
  • 自定义上传:使用自己生成的 CSR 和私钥,适用于对密钥管理有特殊要求的场景

详见 CSR 管理指南