安装SSL证书(技术上称为TLS证书)意味着将已签发的证书文件放置到运行您网站的服务器或平台上,然后告知该服务器使用这些文件。完成后,您的网站将通过HTTPS加载并显示锁形图标,访问者与您服务器之间的流量也会被加密。具体步骤取决于您网站所在的位置,但无论您称之为安装、添加还是设置SSL,流程都是相同的。
已经知道您的平台了吗? 直接跳转到适合您配置的具体步骤。
还没有证书? 先选择一个SSL证书,然后回到这里进行安装。
如何用5个步骤安装SSL证书
- 从您的证书颁发机构获取证书文件和私钥。
- 确定证书要安装在哪里,无论是控制面板、您的Web服务器还是主机服务商。
- 上传或导入证书及其私钥。
- 安装中间(链)证书,以使浏览器信任该证书。
- 将证书绑定到443端口上的网站,并强制使用HTTPS。
证书签发后,大多数安装工作需要5到15分钟即可完成。人们最常忽略的步骤并非证书本身,而是中间证书链,我们随后会解释这一点为何重要。
找到您的平台
选择您的服务器、控制面板或设备,直接跳转到具体的分步教程:

开始前您需要准备的内容
当您事先将所有内容准备齐全时,安装过程会非常迅速。您需要准备以下三项内容:
- 您的证书文件。 验证通过后,您的证书颁发机构会发送已签发的证书,通常是一个.crt或.pem文件。有些CA会将其与证书链打包在一起;有些则会分别发送各个部分。
- 与之匹配的私钥。 该私钥是您生成CSR(证书签名请求)时创建的。如果您是在服务器或控制面板上生成CSR的,那么该密钥应该已经存在于那里。如果您使用的是我们的CSR生成器,请使用当时保存的密钥。没有它,证书将无法使用。
- 中间(CA捆绑)证书。 该证书将您的证书连接到证书颁发机构受信任的根证书。
提示: 证书和私钥是配对使用的。如果两者不匹配,证书就无法安装。如果安装失败且原因不明,请先检查这一点。
拥有通配符或多域名(SAN)证书?安装方式相同。只需确认该证书覆盖您所使用的确切主机名,例如根域名和www。
如果您是新手,我们关于如何获取SSL证书的指南涵盖了申请、生成CSR以及验证的相关内容。
SSL证书实际安装在哪里?
这是我们最常被问到的问题,所以我们来彻底说清楚。SSL证书安装在提供您网站服务的地方。实际上,这通常是以下四个地方之一:
- 控制面板,例如cPanel、Plesk或DirectAdmin。如果您的主机服务商提供了控制面板,这是最简单的方式:您只需将证书粘贴到表单中,其余工作会自动完成。
- 您自己的Web服务器,例如Apache、Nginx、IIS或Tomcat。在VPS或专用服务器上,您需要直接编辑服务器的配置文件。
- 托管主机、网站建站工具或CDN。 许多服务商会为您处理SSL,或提供一键设置功能。请先查看其文档,因为您可能根本不需要手动安装。
- 设备或硬件,例如防火墙、负载均衡器、NAS或邮件服务器。每种设备都有自己的证书设置界面。
简而言之: 请将证书安装在响应您域名请求的那台机器上。如果有主机服务商或CDN位于您网站前端,那通常就是应该安装证书的地方。
如何逐步安装SSL证书
各平台的流程基本相同:上传证书和密钥,添加中间证书链,然后将其绑定到443端口的网站上。部署SSL证书实际上就是这三个步骤,只是在不同平台提供的界面中重复执行。以下是这些步骤在最常见配置中的具体表现。若需附带截图的完整教程,请点击每个部分链接的平台指南。
通过控制面板(cPanel或Plesk)
在cPanel上,这通常是一项5分钟就能完成的工作:
- 打开SSL/TLS,然后选择为您的网站安装并管理SSL(HTTPS)。
- 选择您的域名。
- 将证书、私钥和CA捆绑证书(中间证书)粘贴到相应字段中。
- 点击安装。
Plesk、DirectAdmin以及其他控制面板的工作方式相同:都是在一个界面中粘贴这三部分内容并保存。完整步骤请参见:在cPanel中安装SSL。
在Web服务器上手动安装(Apache、Nginx、IIS)
如果您运行自己的服务器,则需要通过编辑服务器的配置文件来配置SSL:
- Apache: 上传您的文件,然后在网站的配置文件中将SSLCertificateFile、SSLCertificateKeyFile和SSLCertificateChainFile指向这些文件,启用mod_ssl,并重启Apache。请参见在Apache上安装SSL。
- Nginx: 将您的证书和中间证书链合并到一个文件中,设置ssl_certificate和ssl_certificate_key,添加listen 443 ssl,然后重新加载Nginx。请参见在Nginx上安装SSL。
- IIS(Windows Server): 在Windows上安装SSL证书,使用Complete Certificate Request导入证书,然后为您的网站在443端口添加HTTPS绑定。请参见在IIS上安装SSL。
不要跳过中间证书
是否需要安装中间证书?是的,一定需要。 大多数“在我的笔记本电脑上能用,但在手机上不能用”的问题都源于这一步骤。您的证书本身是不够的。浏览器需要中间(链)证书才能将其与受信任的根证书相连接。如果遗漏了这一步,有些设备会显示信任警告,而有些设备则能正常加载,这使得问题的原因很难被察觉。
请始终安装您的证书颁发机构提供的CA捆绑证书。在Nginx上,这意味着将证书链附加到您的证书文件中。在Apache和大多数控制面板上,这是一个单独的字段或文件。
安装完成后:将您的网站切换到HTTPS并进行检查
安装证书并不会自动将您整个网站切换到HTTPS。还有两件事需要完成:
- 强制使用HTTPS。 将HTTP流量重定向到HTTPS,使访问者始终访问到安全版本的网站。我们关于从HTTP迁移到HTTPS的指南涵盖了重定向设置以及混合内容的清理方法。若使用WordPress,请参见在WordPress上设置SSL。
- 验证是否成功。 要检查您的SSL证书是否正确安装,请使用我们的SSL检测工具对您的域名进行检测。它会确认证书是否处于激活状态、证书链是否完整以及有效日期是否正确。这比仅凭肉眼看锁形图标更加可靠。
当出现问题时
大多数安装问题都可以归结为以下几种原因:
- 部分设备上出现信任警告: 中间证书链缺失或不完整。
- “不安全”标签或断裂的锁形图标: 混合内容问题,即页面仍通过HTTP加载图片或脚本。
- 名称不匹配: 证书未覆盖您访问的确切域名,例如www与根域名之间的差异。
- 密钥不匹配: 私钥与证书不匹配。
每种问题都有明确的解决方法。我们的SSL错误指南详细介绍了各种浏览器提示信息及其解决方法。
自动化与更短的证书有效期
在安装之前,有两个值得了解的变化。证书有效期正变得越来越短,整个行业正朝着更短的有效期方向发展,这使得每隔几周就手动续期变得不切实际。如果您的主机服务商或服务器支持,请设置自动签发和续期(ACME、Let’s Encrypt或您控制面板的自动SSL功能)。您只需安装一次,续期便会自动完成。若您使用的是自己管理的付费证书,上述步骤仍然适用。只需在日历上设置续期提醒,以确保证书永不过期。
常见问题解答
如何将SSL证书添加到网站?
将SSL证书添加到网站与安装证书是同一件事:获取证书,将其放置到您的服务器或控制面板上,安装中间证书链,然后将网站切换到HTTPS。以上步骤涵盖了所有常见配置。
可以。控制面板只需几次点击即可完成安装,而手动服务器安装则遵循一套标准步骤。如果您不想自己操作,大多数主机服务商都会为您安装。
来自Let’s Encrypt等机构的免费证书的安装方式与付费证书相同。许多主机服务商提供一键式免费SSL,或者您也可以使用ACME实现自动化。其代价是有效期更短,且没有担保或组织验证。
证书签发后,安装本身通常需要5到15分钟。而在此之前的验证过程可能需要几分钟(域名验证)到几天(组织验证或扩展验证)不等。








