在本教程中,您将学习如何在 Android 上安装 SSL 证书,这是全球使用最广泛的移动操作系统。如果您尚未申请证书,本指南的第一部分将向您展示如何为您的 Android 应用生成 CSR 代码。
为 Android 应用生成 CSR 代码
CSR 是证书签名请求(Certificate Signing Request)的缩写,是一段包含您联系数据的编码文本。每个 SSL 申请人在注册过程中都会生成一份 CSR,并将其发送给证书颁发机构(CA)。您有两种选择:
- 使用我们的CSR 生成器自动生成 CSR。
- 参照我们关于如何在 Android 上创建 CSR的分步教程。
下单时将 CSR 提交给证书颁发机构。待 CA 验证通过并颁发您的证书后,请继续进行下面的安装步骤。
在 Android 上安装 SSL 证书
在您的 CA 验证请求并通过电子邮件向您发送证书文件后,您就可以将其安装到设备上了。首先,请确认您的文件格式符合 Android 的要求。
开始之前:检查文件格式
Android 在两种情况下会读取 X.509 证书,文件格式决定了您应使用哪种安装选项:
- 公钥证书文件,格式为 .crt、.cer、.pem 或 .der。此文件仅包含证书本身,不含私钥。应将其安装为 CA 证书。
- PKCS#12 密钥存储文件,格式为 .p12 或 .pfx。此文件将证书与其私钥打包在一个受密码保护的文件中。应将其安装为 VPN 和应用用户证书(在三星设备上称为从设备存储安装)。
如果您的文件格式不同,请先使用我们的SSL 工具进行转换。要生成 .p12 文件,您需要证书、CA 证书链和私钥,并在转换过程中设置一个密码(口令)。请妥善保管该密码:Android 在安装过程中会要求输入。
第 1 步:将证书文件复制到您的设备
将证书文件移动到您手机的内部存储或 SD 卡中,例如放入下载文件夹。您可以通过 USB 传输、从电子邮件附件保存,或通过 Chrome 下载。Android 需要该文件先存在于设备上,才能在安装程序中显示出来。
第 2 步:在设置中打开证书安装程序
具体路径取决于您的 Android 版本和手机厂商。请使用与您设备相匹配的方式:
- 原生 Android(Android 12、13、14 和 15,包括 Pixel):打开设置,然后安全和隐私,然后更多安全设置,然后加密和凭据,然后安装证书。
- 三星 Galaxy(One UI):打开设置,然后生物识别和安全性,然后其他安全设置,然后从设备存储安装。
- 较旧的 Android(9 及更早版本):打开设置,然后安全,在凭据存储下查找从存储安装或从 SD 卡安装。
如果您找不到这些选项,请打开设置搜索框并输入证书。无论您的手机厂商将该入口放在何处,安装程序条目都会显示出来。
第 3 步:选择证书类型
系统提示时,选择与您文件相匹配的类型:
- 对于公钥证书文件(.crt、.cer、.pem 或 .der),选择CA 证书。
- 对于 PKCS#12 密钥存储文件(.p12 或 .pfx),选择VPN 和应用用户证书。
- 如果您正在设置基于证书的 Wi-Fi 身份验证,请选择Wi-Fi 证书。
如果您选择CA 证书,Android 会显示一条警告,提示您安装的证书颁发机构可以监控网络流量。对于您有意信任的 CA,这是正常现象。点击仍然安装,并使用您的 PIN、图案、密码或指纹进行确认。如果您的设备尚未设置屏幕锁,Android 会要求您先创建一个。
第 4 步:选择文件并为证书命名
文件选择器将会打开。浏览到您保存证书的文件夹(例如下载),然后点击该文件。如果这是一个受密码保护的 .p12 或 .pfx 文件,请输入您在转换过程中设置的 PKCS#12 密码。在证书名称字段中,输入一个便于日后识别的标签,然后点击确定完成操作。
如此一来,您的证书就已成功安装到 Android 设备上了。
重要提示:Android 7 及更高版本的应用信任问题
安装 CA 证书会将其添加到用户证书存储区,而非系统存储区。从 Android 7(Nougat)开始,应用默认不再信任用户安装的 CA 证书,Google Chrome 同样会忽略这些证书。只有当应用开发者通过网络安全配置主动启用支持时,该应用才会信任用户 CA。如果您能够控制该应用,请添加一个包含 <certificates src=”user” /> 的网络安全配置,以使应用接受您的证书。浏览器和大多数第三方应用仍将继续使用内置的系统 CA。
测试您的 SSL 安装
安装证书后,请检查一切是否正常运行。要确认证书已安装在设备上,请打开设置,进入加密和凭据(三星设备为其他安全设置),然后打开受信任的凭据和用户标签页,查看您的证书是否列在其中。要验证某个网站所提供的证书,请使用我们的SSL Checker扫描该域名,它会立即返回关于证书链、有效期和配置的报告,帮助您发现任何潜在问题。
常见问题
Android 上的 SSL 连接错误通常源于设备时钟设置错误或缓存数据问题。请按以下顺序尝试修复:
将日期和时间设置为自动,因为错误的时钟会使有效证书看起来已过期。
清除浏览器的缓存和 Cookie。
暂时禁用任何会检查 HTTPS 流量的防病毒软件或 VPN 应用。
将 Android 系统和您的浏览器更新到最新版本。
如需更多帮助,请参阅我们的如何修复 SSL 错误指南。
打开设置,然后安全和隐私,然后更多安全设置,然后加密和凭据,然后受信任的凭据(在三星设备上:生物识别和安全性,然后其他安全设置,然后查看安全证书)。系统标签页列出了 Android 内置的证书,用户标签页列出了您自己安装的证书。点击任意条目可查看其详细信息。
任何通过互联网发送或接收数据的应用都应使用 HTTPS,而这依赖于其所连接服务器上的 SSL/TLS 证书。这可以保护用户免受中间人攻击,并确保敏感数据的私密性。如果您的应用涉及登录或支付功能,证书是必需的,而非可选项。
从 Android 7 开始,除非开发者主动启用,应用会忽略用户安装的 CA 证书。证书本身已正确安装,但应用只信任系统证书存储区。解决方法应从应用层面入手:添加包含用户证书来源的网络安全配置,或者在受管理或已获取 root 权限的设备上将该证书添加到系统存储区。


