Appearance
开发前必读
1. 前言
CertCloud 是 TrustAsia 打造的证书管理专业化平台,提供数字证书的申请、审核、签发、自动化部署、监控等服务,拥有更好的交互体验和安全性特性,致力于解决海量证书管理过程中可能遇到的所有问题。
注意
本文中提到的 "CertCloud 平台"、"CertCloud" 均指本产品。
2. 使用说明
调用 CertCloud 证书管理服务 API 之前,请确保已经充分了解并完成以下准备工作。
2.1 账户
注册 CertCloud 平台账号。👉 注册地址
2.2 商务
联系商务经理确认合作模式,由商务经理对 CertCloud 的客户账户进行充值,当前 CertCloud 平台支持两种付费模式:
- 预充值:平台默认方式,即"一单一付",由商务经理对指定产品充值额度,再由客户线上申请。
- 后付费:无需充值,可无限制申请,再根据商务条款约定,按月度或季度账单进行线下结算。
2.3 API 密钥
登录 CertCloud 平台并进入自动化模块,添加 API 密钥。
详细的签名与鉴权流程参见API 鉴权。
2.4 其他设置(可选)
设置回调地址: 在 CertCloud 平台中设置回调地址,以便在证书状态发生变化时接收通知, 详见回调通知。
设置 IP 白名单: 该白名单可同时作用于 CertCloud Web 端的访问和 OpenAPI 的访问, 建议您开启。
3. 基本概念
| 术语 | 说明 |
|---|---|
| SSL 协议 | SSL 协议又称为"安全套接层"(Secure Sockets Layer)协议,是通过计算机网络提供通信安全性的加密协议。可在浏览器和网站之间建立加密通道,保证信息传输过程中不被窃取、篡改。 |
| CA 机构 | 即证书授权中心(Certificate Authority),又称 CA 认证中心、证书授权机构,是负责发放和管理数字证书的权威机构,并作为电子商务交易中受信任的第三方,承担公钥体系中公钥合法性检验的责任。 |
| HTTPS | HTTPS 是一种基于 SSL 协议的网站加密传输协议。网站安装 SSL 证书后,使用 HTTPS 加密协议访问,可以激活客户端浏览器到网站服务器之间的"SSL 加密通道"(SSL 协议),实现高强度双向加密传输。简单讲就是 HTTP 的安全版。 |
| CSR | CSR(Certificate Signing Request)即证书签名请求文件,是申请证书时申请者发给 CA 机构用以申请 SSL 证书的文件。CSR 包含了公钥和标识名称(Distinguished Name),通常从本地生成 CSR,同时创建加解密的公钥私钥对。 |
| DV 证书 | 域名验证型证书,证书审核方式为通过验证域名所有权即可签发证书。 此类型证书适合个人和小微企业申请,价格较低,申请快捷,但是证书中无法显示企业信息,安全性较低。 |
| OV 证书 | 企业验证型证书,证书审核方式为通过验证域名所有权和申请企业的真实身份信息才能签发证书。目前是全球运用最广,兼容性最好的证书类型。 OV 类型证书适合中型企业和互联网业务申请。通过点击浏览器中锁型标志,可以查看该组织相关信息。 |
| EV 证书 | 增强验证型证书,证书审核级别为所有类型中最严格验证方式,在 OV 类型的验证基础上额外验证更详细的企业相关信息,比如银行开户许可证书。 EV 类型证书多使用于银行、金融、证券、支付等高安全标准行业。通过点击浏览器地址栏的锁型标志,可最大程度展示该证书使用者的信息。 |
| 重颁发 | 证书重颁发多用于私钥丢失、多域名证书加减域名、更换算法、多节点部署等场景。 |
| 吊销 | 吊销指证书尚未到期就从 CA 机构处注销,被吊销的证书不再被浏览器信任,用户访问网站时可能会出现浏览器报错、页面无法打开等情况,多用于私钥泄露的场景。 吊销操作不可逆,为确保证书安全,证书吊销过程中需要申请人配合验证。 |
| 订阅期内续期 | TrustAsia 提供可在订阅期内续期的 SSL 证书。 因目前 CA 机构签发的 SSL 证书有效期最长不超过 199 天,您可以申请较长服务期的订单,订阅期内可无限次续期。每次续期可能需要重新验证域名,并部署新证书。 |
4. 域名验证
申请 SSL 证书时,CA 机构会对域名进行验证,即验证待申请证书绑定的域名是否属于证书申请人,申请人需要配合 CA 进行验证,常见的域名验证方式有三种。
4.1 DNS 验证
在域名托管商平台通过解析指定的 DNS 记录,来验证域名所有权的一种方式。 按照记录类型又可分为 TXT 记录、CNAME 记录等。
申请人提交证书申请后,证书服务商返回对应的域名验证信息,包括主机记录、记录类型、记录值。申请人前往域名托管商平台,按指定信息内容添加解析记录即可。
4.2 文件验证
将指定内容的文件上传到站点服务器的指定验证目录下,确保 CA 机构能通过访问指定验证文件路径获取到指定内容,即文件验证通过。
该验证一般需要由域名站点管理人员进行操作,同时确保站点服务器未设置黑白名单,能够被 CA 机构访问。
4.3 邮箱验证
邮箱验证指通过回复邮件的方式来验证域名所有权。由 CA 机构向指定邮箱发送电子邮件,证书申请人只需单击电子邮件中的链接即可完成验证。
