SSL 证书如何在 Windows IIS 服务器中导入与绑定

作者:袖梨 2026-08-28

SSL证书在Windows IIS中成功启用的关键是:必须导入到“本地计算机”个人存储(certlm.msc),确保私钥关联(图标带小钥匙),再通过IIS管理器→服务器证书→导入同步加载,最后绑定HTTPS并补全中间证书链。

SSL 证书在 Windows IIS 服务器中导入与绑定,关键不在“装上”,而在于让 IIS 正确识别私钥、完整信任链,并把证书真正注册到系统底层的 HTTPS 监听层。多数失败不是证书不对,而是导入位置错、权限缺、绑定没生效。

必须导入到“本地计算机”个人存储

双击 .pfx 文件默认导入到“当前用户”,IIS 看不见——这是最常踩的坑。正确做法是:

  1. 按 Win+R 输入 certlm.msc(不是 certmgr.msc),打开本地计算机证书管理器
  2. 展开“个人” → 右键“证书” → “所有任务” → “导入”
  3. 浏览选中 .pfx 文件,输入密码,勾选“根据证书内容自动选择存储位置”
  4. 导入完成后,检查“个人→证书”下该证书图标:带小钥匙 ✅ 才表示私钥已关联;无钥匙 ❌ 则绑定时会显示“无匹配证书”

IIS 中导入并绑定证书

仅靠 certlm.msc 导入还不够,IIS 需要单独加载一次才能在绑定界面列出:

  1. 打开 IIS 管理器 → 左侧选服务器 → 双击“服务器证书”
  2. 右侧“操作”栏点“导入”,路径选刚才存 .pfx 的位置,输入相同密码
  3. 回到→ 右键站点 → “编辑绑定” → 点“添加”
  4. 类型选 https,端口填 443,IP 地址选“全部未分配”,主机名填对应域名(如 www.example.com)
  5. SSL 证书下拉框里必须能看到你刚导入的证书——若为空,请返回检查上一步是否漏做

确保 HTTPS 真正监听成功

绑定完仍打不开 https?大概率是系统级监听没注册或端口被拦:

  1. 确认服务已启动:World Wide Web Publishing ServiceWindows Process Activation Service
  2. 运行命令 netsh http show sslcert,检查输出里是否有 0.0.0.0:443 对应条目;没有就需手动注册(IIS 绑定后通常自动完成,但有时失败)
  3. 防火墙必须放行 TCP 443,且规则作用域设为“任何位置”,不能只限“本地子网”
  4. 若用 Chrome 访问报 ERR_SSL_PROTOCOL_ERROR,可临时取消绑定中的“启用 HTTP/2”,排除 ALPN 协商问题

补全中间证书,避免浏览器提示不安全

Chrome、Edge 会校验完整证书链,IIS 默认只发站点证书,中间 CA 缺失就会报“您的连接不是私密连接”:

  1. 用 certlm.msc 打开证书 → 双击刚导入的站点证书 → 切换到“证书路径”标签页
  2. 若路径中断(某节点显示红色叉或“此证书未通过验证”),说明中间证书缺失
  3. 从证书颁发机构正式下载对应中间证书(注意匹配根证书,例如 ISRG Root X1 或 X2,DST Root CA X3 已停用)
  4. 在 certlm.msc 中,右键“中间认证机构” → “所有任务” → “导入”,完成补链

相关文章

精彩推荐