服务器证书部署与更新是涵盖准备、安装、配置、验证的闭环流程,需按服务类型(IIS/Nginx/Tomcat/Java应用)匹配证书格式与配置方式,严格校验域名一致性、443端口开放及证书链完整性,并在到期前30天启动轮换,结合openssl或SSL Labs验证,支持自动续期策略。
服务器证书部署与更新不是一次性操作,而是涉及准备、安装、配置和验证的闭环流程。核心在于匹配服务类型(如 IIS、Nginx、Tomcat、Java 应用)、确保证书链完整、正确绑定域名,并及时轮换避免过期中断。
不同服务器对证书格式、存储位置和配置方式要求不同,不能通用一套操作:
openssl pkcs12 -export -out cert.pfx -inkey private.key -in cert.crt
server.crt(证书+中间链合并)和 server.key(私钥),在 nginx.conf 中指定路径,ssl_certificate 和 ssl_certificate_key 必须指向正确文件server.xml 的 Connector 中配置 keystoreFile、keystorePass 和 keyAlias
-Djavax.net.ssl.trustStore 或重载应用信任库跳过任一环节都可能导致 HTTPS 不生效或浏览器报错:
netstat -ano | findstr :443),云服务器还需在安全组/ACL 开放该端口server.crt 文件内按顺序包含:站点证书 → 中间证书 → 根证书不填)证书到期前 30 天应启动更新,避免服务中断:
openssl s_client -connect domain:443 -servername domain 查看返回的证书有效期和颁发者;也可用 SSL Labs(https://www.ssllabs.com/ssltest/)做深度检测若使用 Active Directory 证书服务(AD CS)统一签发:
gpupdate /force)及证书存储位置(本地计算机而非当前用户)