Это руководство показывает, как установить SSL-сертификат на Microsoft IIS (Internet Information Services) на Windows Server. В нём рассмотрены оба способа получения сертификата в IIS: завершение ожидающего запроса из файла .cer или .p7b, а также импорт файла .pfx, который уже содержит закрытый ключ. Также включён метод с использованием PowerShell и шаг привязки, который фактически обеспечивает работу сертификата.
Создание CSR-кода
Прежде чем устанавливать сертификат, вам понадобится CSR (запрос на подпись сертификата) и соответствующий ему закрытый ключ. У вас есть два варианта:
- Сгенерировать CSR автоматически с помощью нашего генератора CSR. Если вы создаёте CSR таким способом вне IIS, закрытый ключ также генерируется вне IIS, поэтому позже вам нужно будет объединить выданный сертификат и ключ в файл .pfx. См. как импортировать и экспортировать файл PFX в IIS.
- Сгенерировать CSR прямо на сервере, следуя нашему руководству как создать CSR на IIS. Закрытый ключ остаётся на сервере, а ЦС возвращает файл .cer или .p7b, который вы завершаете в IIS.
Отправьте CSR удостоверяющему центру во время оформления заказа. После того как ЦС проверит его и выдаст сертификат, переходите к установке, описанной ниже.
Перед установкой: какой файл у вас есть?
Путь установки зависит от того, как был создан CSR. Сначала определите вашу ситуацию, а затем используйте подходящий метод:
- Вы создали CSR в IIS, и ЦС прислал файл .cer или .p7b. Закрытый ключ уже существует на этом сервере как ожидающий запрос, поэтому вы используете Complete Certificate Request (Вариант 1 ниже).
- Вы создали CSR в другом месте (OpenSSL, cPanel, генератор CSR или другой сервер), и у вас есть файл .pfx, который объединяет сертификат и его закрытый ключ. Вы используете Import (Вариант 2 ниже).
Это различие важно, потому что сертификат без закрытого ключа установится в Server Certificates, но не появится в раскрывающемся списке привязки, а значит не сможет обслуживать HTTPS.
Установка SSL-сертификата на IIS 10 / IIS 8 / IIS 8.5 (Windows Server 2012-2025)
IIS 8 и более поздние версии используют один и тот же интерфейс диспетчера и один и тот же процесс. Если вы используете Windows Server 2012, 2012 R2, 2016, 2019, 2022 или 2025, этот раздел для вас.
Вариант 1: вы создали CSR в IIS (файл .cer или .p7b)
Шаг 1: Сохраните файл сертификата
Загрузите файл сертификата, выданный ЦС (обычно .cer или .p7b), и сохраните его на сервере, например на рабочий стол или в любую доступную для просмотра папку.
Шаг 2: Откройте диспетчер IIS
Откройте диспетчер IIS одним из следующих способов:
- Нажмите Win + R, введите
inetmgrи нажмите Enter, или - Перейдите в Пуск > Средства администрирования Windows > Диспетчер служб IIS (Internet Information Services).
Шаг 3: Завершите запрос сертификата
- На панели Connections слева выберите имя вашего сервера.
- В центральной панели дважды щёлкните Server Certificates.
- На панели Actions справа нажмите Complete Certificate Request.
В открывшемся диалоговом окне:
- File name: найдите и выберите ваш файл .cer или .p7b.
- Friendly name: введите обозначение, по которому вы позже узнаете сертификат, например yourdomain.com 2026. Понятное имя — это просто ярлык; оно не обязано совпадать с доменом.
- Certificate store: выберите Personal. Если вы управляете множеством сертификатов на разных сайтах, можно выбрать вместо этого Web Hosting.
- Нажмите OK.
Если появляется ошибка Cannot find the certificate request that is associated with this certificate file, значит сертификат не соответствует ни одному ожидающему CSR на этом сервере. Обычно это означает, что CSR был создан в другом месте. Пропустите этот вариант и используйте импорт .pfx из Варианта 2.
Шаг 4: Привяжите сертификат к вашему сайту
Завершение запроса сохраняет сертификат, но IIS начинает его использовать только после привязки к сайту через binding:
- На панели Connections разверните Sites.
- Выберите ваш сайт (например, Default Web Site).
- На панели Actions нажмите Bindings.
- В окне Site Bindings нажмите Add.
Настройте привязку:
- Type: https
- IP address: All Unassigned или конкретный IP-адрес
- Port: 443
- Host name: ваш домен (например, www.example.com)
- Отметьте Require Server Name Indication, если у вас размещено несколько сайтов HTTPS на одном IP-адресе и порту. SNI позволяет каждому имени хоста предоставлять свой собственный сертификат.
- SSL certificate: выберите только что добавленное понятное имя.
Нажмите OK, затем закройте окно привязок. IIS сразу начинает обслуживать HTTPS; перезапускать сервер не нужно.
Вариант 2: у вас есть файл .pfx (CSR создан вне IIS)
Если сертификат поступил из другого инструмента или сервера, импортируйте файл .pfx, содержащий и сертификат, и его закрытый ключ.
Шаг 1: Импортируйте сертификат
- Откройте диспетчер IIS, выберите имя вашего сервера и дважды щёлкните Server Certificates.
- На панели Actions нажмите Import.
- Укажите путь к файлу .pfx и введите пароль, установленный при экспорте файла.
- Выберите хранилище сертификатов Personal (или Web Hosting) и нажмите OK.
Шаг 2: Привяжите сертификат к вашему сайту
Это тот же шаг привязки, что и в Варианте 1:
- В разделе Connections разверните Sites и выберите ваш сайт.
- На панели Actions нажмите Bindings, затем Add.
- Установите Type на https, Port на 443, при необходимости задайте IP address и Host name, и отметьте Require Server Name Indication, если у вас несколько сайтов HTTPS на одном IP-адресе.
- В разделе SSL certificate выберите только что импортированный сертификат, затем нажмите OK и закройте окно.
Теперь ваш сайт работает по HTTPS. Перезапуск не требуется.
Промежуточные сертификаты (необязательно, но рекомендуется)
Windows обычно автоматически выстраивает цепочку сертификатов из своего системного хранилища. Если клиент сообщает о неполной цепочке (например, сертификат работает в настольном браузере, но не работает на мобильных устройствах или в API-запросах), установите промежуточные сертификаты вручную:
- Нажмите Win + R, введите
mmcи нажмите Enter. - Перейдите в Файл > Добавить или удалить оснастку > Сертификаты > Добавить.
- Выберите Учётная запись компьютера > Далее > Готово > OK.
- Разверните Промежуточные центры сертификации > Сертификаты.
- Щёлкните правой кнопкой мыши по Сертификаты, выберите Все задачи > Импорт и импортируйте промежуточный файл .crt или .p7b, полученный от ЦС.
Установка через PowerShell (любая современная версия IIS)
Если вы автоматизируете развёртывания или предпочитаете командную строку, вы можете импортировать .pfx и создать привязку из сеанса PowerShell с повышенными правами. Запустите PowerShell от имени администратора на сервере.
Сначала импортируйте .pfx в личное хранилище локального компьютера и получите его отпечаток:
$pfxPath = "C:certsyourdomain.pfx"
$pfxPass = Read-Host "PFX password" -AsSecureString
$cert = Import-PfxCertificate -FilePath $pfxPath -CertStoreLocation Cert:LocalMachineMy -Password $pfxPass
$cert.Thumbprint
Затем загрузите модуль IIS, добавьте привязку https на порту 443 и подключите сертификат по его отпечатку:
Import-Module WebAdministration
New-WebBinding -Name "Default Web Site" -Protocol https -Port 443 -HostHeader "www.example.com" -SslFlags 1
$binding = Get-WebBinding -Name "Default Web Site" -Protocol https
$binding.AddSslCertificate($cert.Thumbprint, "My")
Замените Default Web Site на имя вашего сайта, а www.example.com — на ваше имя хоста. Значение -SslFlags 1 включает SNI; опустите его (и -HostHeader) для привязки с одним сертификатом на основе IP. Название хранилища My — это то самое личное хранилище (Personal), в которое вы производили импорт выше. Чтобы проверить результат, выведите список привязок с помощью Get-WebBinding или проверьте уровень HTTP.sys с помощью netsh http show sslcert.
Установка SSL-сертификата на IIS 7 (Windows Server 2008 / 2008 R2)
Основные шаги совпадают с IIS 8 и 10, но интерфейс более старый. Поддержка Windows Server 2008 и 2008 R2 уже прекращена, поэтому по возможности переносите эти рабочие нагрузки на поддерживаемую версию Windows Server. Для установки на IIS 7:
- Откройте диспетчер IIS, выберите имя сервера, дважды щёлкните Server Certificates и нажмите Complete Certificate Request (или Import для файла .pfx).
- Если завершение запроса выглядит неудачным, нажмите F5 на экране Server Certificates для обновления; часто сертификат устанавливается несмотря на сообщение об ошибке.
- Если ошибка сохраняется, импортируйте .pfx, как описано в Варианте 2 выше.
- Привяжите сертификат тем же способом: Sites > ваш сайт > Bindings > Add, укажите тип https на порту 443, затем выберите сертификат.
Установка SSL-сертификата на IIS 5 и 6 (устарело)
Поддержка IIS 5 и 6 давно прекращена, и на них не следует размещать публичные сайты. Используйте этот раздел только если вы обслуживаете устаревшую инфраструктуру, которую пока нельзя заменить:
- Перейдите в Пуск > Средства администрирования > Диспетчер служб IIS (Internet Information Services).
- Щёлкните правой кнопкой мыши по вашему сайту, выберите Свойства и откройте вкладку Безопасность каталога.
- Нажмите Server Certificate, чтобы запустить мастер сертификатов веб-сервера.
- Выберите Process the pending request and install the certificate.
- Укажите файл .cer и завершите работу мастера.
- Перезапустите сайт, чтобы он начал обслуживать HTTPS.
Если промежуточные сертификаты не являются доверенными, импортируйте их вручную через MMC, как описано выше.
Проверка установки SSL
После установки просканируйте сертификат, чтобы убедиться, что он обслуживается правильно и цепочка полная. Откройте ваш сайт по https:// и проверьте значок замка, а затем выполните более глубокую проверку с помощью нашего SSL Checker для мгновенного отчёта о сертификате, цепочке и поддерживаемых протоколах.
Часто задаваемые вопросы
Откройте диспетчер IIS через Пуск > Средства администрирования Windows > Диспетчер служб IIS (Internet Information Services). Выберите имя сервера на панели Connections, затем дважды щёлкните Server Certificates, чтобы увидеть все сертификаты, установленные на сервере.
Продление сертификата означает выпуск и установку нового. Сгенерируйте новый CSR, закажите продление, затем завершите запрос или импортируйте новый .pfx в Server Certificates. В разделе Bindings вашего сайта отредактируйте привязку https и выберите новый сертификат. Публичные SSL/TLS-сертификаты в настоящее время ограничены сроком примерно в один год (398 дней), поэтому планируйте повторять эту процедуру ежегодно или автоматизируйте продление с помощью ACME.
Самая распространённая причина — отсутствие закрытого ключа. Если вы завершаете запрос сертификата файлом, который не соответствует ожидающему CSR на этом сервере, IIS импортирует сертификат без закрытого ключа, поэтому он появляется в Server Certificates, но не в раскрывающемся списке привязки. Вместо этого импортируйте .pfx, содержащий закрытый ключ, а затем привяжите его.
Complete Certificate Request завершает CSR, созданный на этом сервере: он связывает выданный файл .cer или .p7b с закрытым ключом, уже ожидающим в виде незавершённого запроса. Import добавляет файл .pfx, который уже объединяет сертификат и его закрытый ключ, что используется, когда CSR был создан в другом месте.
Нет. После добавления привязки https и выбора сертификата IIS сразу начинает обслуживать HTTPS. Перезапуск требуется только в устаревшем рабочем процессе IIS 5 и 6.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

