下文以CentOS 8.0 64位操作系统、Nginx 1.14.2为例说明。其他操作系统或Web服务器(如Apache、Tomcat、IIS等)的部署操作可能有所不同,详情请参见手工部署证书。
- 下载证书文件。
- 在个人测试证书(原免费证书)页签,找到已签发的证书,单击操作列下的下载。
- 选择与Web服务器类型对应的证书格式(如Nginx),单击操作列下的下载,下载证书文件压缩包。
- 上传证书文件到服务器。
- 在Nginx的conf目录下创建一个用于存放证书的目录。重要本示例中的Nginx配置目录位于
/usr/local/nginx/conf。如不清楚Nginx配置目录,可执行nginx -t查看。#进入Nginx默认配置文件目录。 cd /usr/local/nginx/conf #创建证书目录,命名为cert。 mkdir cert - 将解压后的证书文件上传到Nginx服务器。解压后的证书文件通常包括:
- 证书文件(如:
example.com.pem) - 私钥文件(如:
example.com.key)
- 证书文件(如:
- 在Nginx的conf目录下创建一个用于存放证书的目录。重要本示例中的Nginx配置目录位于
- 配置Web服务器:编辑Nginx配置文件
nginx.conf,修改与证书相关的配置。重要本示例中的Nginx配置目录位于/usr/local/nginx/conf。如不清楚nginx.conf的位置,可执行nginx -t查看。- 执行以下命令,打开配置文件。
sudo vim /usr/local/nginx/conf/nginx.conf - 在
nginx.conf中找到HTTPS server块配置。# HTTPS server # #server { # listen 443 ssl; # server_name localhost; # # ssl_certificate cert.pem; # ssl_certificate_key cert.key; # # ssl_session_cache shared:SSL:1m; # ssl_session_timeout 5m; # # ssl_ciphers HIGH:!aNULL:!MD5; # ssl_prefer_server_ciphers on; # # location / { # root html; # index index.html index.htm; # } #}说明如果nginx.conf或include指令所引用的文件中均不存在上述代码块所示的server块,请手动添加。 - 删除行首注释符号#,并参考以下示例调整配置。说明以下示例中已移除不安全的 TLSv1.1 协议(参见 RFC 8996),仅保留 TLSv1.2 和 TLSv1.3。修改完成后,按
Esc键进入命令模式,输入:wq并按Enter键,保存并退出。server { #HTTPS的默认访问端口443。 #如果未在此处配置HTTPS的默认访问端口,可能会造成Nginx无法启动。 listen 443 ssl; #填写证书绑定的域名 server_name <YOURDOMAIN>; #填写证书文件绝对路径 ssl_certificate cert/<cert-file-name>.pem; #填写证书私钥文件绝对路径 ssl_certificate_key cert/<cert-file-name>.key; ssl_session_cache shared:SSL:1m; ssl_session_timeout 5m; #自定义设置使用的TLS协议版本和加密套件(以下为配置示例,请自行评估是否需要配置) #TLS协议版本越高,HTTPS通信的安全性越高,但高版本TLS协议对浏览器的兼容性较差。 ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4; ssl_protocols TLSv1.2 TLSv1.3; #表示优先使用服务端加密套件。默认开启 ssl_prefer_server_ciphers on; location / { root html; index index.html index.htm; } } - 执行以下命令,重载配置文件。
#进入Nginx服务的可执行目录。 cd /usr/local/nginx/sbin #重新载入配置文件。 ./nginx -s reload
- 执行以下命令,打开配置文件。
- 验证部署。证书部署完成后,您可通过访问证书绑定的域名验证该证书是否部署成功。
https://yourdomain #将yourdomain替换为您的实际域名- 如果浏览器地址栏出现
图标,表示证书已安装成功。 - 从Chrome 117版本开始,Chrome浏览器将地址栏HTTPS的
图标改为
图标。单击该图标,参考以下示例,出现
标志时,表示证书已安装成功。弹出的站点信息面板中显示锁图标及连接是安全的字样。
- 如果浏览器地址栏出现