SSL/TLS 证书是什么
SSL/TLS 证书用于在浏览器与服务器之间建立加密连接(即 HTTPS),保护数据传输安全,同时也是搜索引擎排名的重要因素。
验证级别:DV / OV / EV
- DV(域名验证):仅验证域名所有权,签发快、可免费,适合绝大多数网站
- OV(组织验证):额外验证企业身份
- EV(扩展验证):最严格的企业身份验证
通过 ACME 协议签发的免费证书均为 DV 证书,在加密强度和浏览器信任度上与付费 DV 证书完全一致。
证书覆盖范围
- 单域名证书:只保护一个域名,如
www.example.com - 多域名证书(SAN):一张证书保护多个域名,如
example.com、mysite.cn、other.net - 通配符证书:
*.example.com保护一个域名下的所有子域名,详见通配符证书申请 - IP 地址证书:直接为公网 IP 签发 HTTPS 证书,适用于没有域名但需要加密的场景,详见 IP 地址证书申请
www + 主域名赠送规则:同时填写
www.example.com和example.com时,平台按单域名权限放行,无需开通多域名权益。
什么是 ACME
ACME(Automatic Certificate Management Environment)是一套证书自动签发协议。HiOFD 基于 ACME 实现在线申请、自动验证、自动续签,无需你手动运行 certbot、acme.sh 等命令行工具。
证书颁发机构(CA)
平台支持 5 家免费 CA,各有特点:
| CA | 特点 |
|---|---|
| Let's Encrypt(推荐) | 默认推荐:生态最成熟,唯一支持 IP 地址证书,支持通配符与多域名 |
| Google Trust Services | Google 根证书,支持通配符与多域名;提供 GlobalSign 交叉签名备选链,老旧设备兼容更稳 |
| ZeroSSL | 支持通配符与多域名;可作其他 CA 限流或维护时的备选签发通道 |
| SSL.com | 仅支持单域名证书 |
| Actalis | 仅支持单域名证书 |
IP 地址证书目前仅 Let's Encrypt 支持,选择 IP 证书类型时其余 CA 会自动置灰。各 CA 的兼容性差异与选型建议见免费证书选型对比。
证书有效期
ACME 签发的免费 DV 证书有效期通常为 90 天,建议开启自动续签避免到期中断。平台支持两种自动续签策略:
- 按月续签:每月固定日期执行续签
- 到期前续签:证书到期前 N 天自动续签
域名所有权验证
申请证书时需要证明你对域名的控制权,平台支持两种验证方式:
- DNS-01 验证:在域名 DNS 中添加 TXT 记录,适用范围最广,通配符证书唯一支持的方式。详见 DNS-01 验证详解
- HTTP-01 验证:在服务器指定路径放置验证文件,适用于域名已指向服务器的场景。详见 HTTP-01 文件验证详解
配置云平台凭证后,DNS 验证可全自动完成,也是自动续签的前提。
CSR(证书签名请求)
CSR 是向 CA 提交证书申请时所需的加密文件,包含公钥和域名信息。平台支持两种方式:
- 系统自动生成(推荐):平台自动创建密钥对并生成 CSR,私钥由平台安全保管
- 自定义上传:使用自己生成的 CSR 和私钥,适用于对密钥管理有特殊要求的场景
详见 CSR 管理指南。