bg-tutorials

如何在 Plesk 上安装 SSL 证书

本指南将向您展示如何在 Plesk 上安装 SSL/TLS 证书。当前的 Plesk 版本均属于Obsidian系列(18.x),因此下面的步骤和菜单标签均遵循该界面。整个流程分为两个阶段:先将签发的证书、CA 证书链和私钥上传到证书库中,然后在托管设置中将该证书分配给您的网站,这样 Plesk 才会真正通过 HTTPS 提供该证书。跳过第二阶段是最常见的原因,导致 Plesk 安装看起来”已完成”,但浏览器仍显示默认证书。

如果您只需要为面向公众的网站提供免费的自动续期证书,Plesk 还内置了Let’s Encrypt集成(SSL It!扩展)。该方法将在本指南的末尾介绍。

生成 CSR

如果您已经有已签发的证书和私钥,请直接跳到在 Plesk Obsidian 上安装 SSL 证书部分。

要订购商业 SSL/TLS 证书,您首先需要一个证书签名请求(CSR)及其匹配的私钥。您有两个选择:

  • 使用我们的CSR 生成器自动生成 CSR。私钥会在您的浏览器中创建,因此请立即保存 CSR 和私钥;安装过程中您需要将两者都粘贴到 Plesk 中。
  • 按照我们的教程如何在 Plesk 中生成 CSR,直接在 Plesk 内部生成 CSR。Plesk 会为您创建并存储私钥,因此您之后只需粘贴签发的证书和 CA 证书链。

复制 CSR 代码块,包括开头和结尾的标记 -----BEGIN CERTIFICATE REQUEST----------END CERTIFICATE REQUEST-----,并在提交 SSL 订单时提交它。待证书颁发机构验证请求并签发证书后,继续进行下面的安装步骤。

在 Plesk Obsidian 上安装 SSL 证书

以下步骤适用于当前版本的 Plesk Obsidian(18.x)。无论您以服务器管理员、经销商还是客户身份登录,界面看起来都相同;只是顶级菜单略有不同(服务器管理员和经销商会看到域名,客户账户则会看到网站与域名)。

步骤 1:打开 SSL/TLS 证书面板

  • 登录 Plesk。
  • 打开域名(客户账户中为网站与域名),选择您要保护的域名。
  • 点击SSL/TLS 证书

您会看到已附加到此订阅的证书列表。如果您在 Plesk 中生成了 CSR,那么您在生成 CSR 时创建的条目就在这里,并已经包含了私钥。

步骤 2:上传证书文件

点击您为生成 CSR 而创建的证书名称(如果您在 Plesk 之外创建了 CSR 并需要一个新条目,请点击添加 SSL/TLS 证书)。Plesk 会显示三个文本框以及一个上传区域:

  • 私钥 (*.key):与您的 CSR 匹配的密钥。如果 CSR 是在 Plesk 中生成的,Plesk 会自动填充此项;否则请粘贴您的.key文件内容。
  • 证书 (*.crt):以 PEM 格式签发的服务器证书,包括 -----BEGIN CERTIFICATE----------END CERTIFICATE----- 这两行。
  • CA 证书 (*-ca.crt):中间 CA 证书链(CA 提供的.ca-bundle文件)。如果没有它,移动浏览器和许多 API 客户端将拒绝该证书链。

您可以将每个代码块粘贴到对应的文本框中并点击上传组件,也可以使用上传证书文件下方的文件选择器选取相应的文件,然后点击上传证书。无论采用哪种方式,Plesk 都会确认上传,并将证书列为完整状态。

步骤 3:在托管设置中分配证书

这是大多数人容易忘记的步骤。上传证书只是将其放入证书库;而在托管设置中进行分配,才是让网络服务器真正启用该证书的关键操作。

  • 返回该域名的主页面(域名 > example.com)。
  • 点击托管与 DNS,然后点击托管设置
  • 安全下,勾选SSL/TLS 支持
  • 证书下拉菜单中,选择您刚刚上传的证书。
  • 点击确定(或应用)。

Plesk 会重新加载 Web 服务器配置,网站将开始使用新证书提供 HTTPS 服务。

步骤 4:强制启用 HTTPS(推荐)

要将所有访问者重定向到您网站的 HTTPS 版本,请留在托管设置中,勾选从 HTTP 到 HTTPS 的永久 SEO 安全 301 重定向,然后点击确定。Plesk 会自动为您将重定向规则写入 Web 服务器配置,因此您不需要手动修改.htaccess或 Nginx 配置。

替代方案:保护您的网站快捷方式

SSL/TLS 证书页面还有一个保护您的网站(或保护该域名)按钮。点击它会引导您完成一个对话框,一次性上传证书文件并将证书分配给该域名,替代上面的步骤 2 和步骤 3。这本质上是同一操作,您可以选择自己喜欢的流程。

使用内置的 Let’s Encrypt 扩展(免费,自动续期)

Plesk Obsidian 内置了SSL It!扩展,可以为服务器上托管的任何域名签发并自动续期免费的 Let’s Encrypt 证书。无需手动生成 CSR,也无需复制任何文件。

  • 域名 > example.com中打开该域名,然后点击SSL/TLS 证书
  • Let’s Encrypt下点击安装
  • 输入联系邮箱,勾选您想覆盖的主机名(顶级域名、www、邮件、通过 DNS 验证的通配符),然后点击免费获取

SSL It! 会请求该证书、安装它、将其分配给该域名(您不需要额外执行托管设置这一步),并在证书到期前自动重新签发。当您需要 OV 或 EV 验证、更长的保修期,或者 SSL It! 未涵盖的功能时,来自公共 CA 的商业证书仍然是正确的选择。

保护 Plesk 面板和邮件服务器

上述步骤是在托管网站上安装证书。Plesk 面板本身(您登录使用的 URL,通常在 8443 端口)和邮件服务(IMAPS、POP3S、SMTPS)使用的是独立的服务器级证书。要在那里安装证书:

  • 以服务器管理员身份登录,进入工具与设置 > SSL/TLS 证书
  • 以同样的方式添加证书(上传私钥、证书和 CA 证书链,或上传相应文件)。
  • 证书进入服务器证书库后,向下滚动到工具与设置 > SSL/TLS 证书页面的底部,使用保护 Plesk保护邮件服务器下拉菜单,将新证书绑定到这些服务上。

Plesk 会应用更改,无需重启。面板重新加载后,登录 URL 就会使用新证书。

测试 SSL 安装

证书上传并分配完成后,通过https://打开您的网站,检查浏览器是否显示锁形图标且没有任何警告,然后使用我们的SSL 检测工具进行更深入的检查。它会报告证书详细信息、证书链、到期时间、协议支持情况以及一些仅凭肉眼查看锁形图标无法发现的问题(例如缺少中间证书导致移动客户端出现故障)。

常见问题

在 Plesk 中哪里可以找到 SSL/TLS 证书?

对于托管网站,打开域名(客户账户中为网站与域名),选择该域名,然后点击SSL/TLS 证书。对于 Plesk 控制面板和邮件服务,以服务器管理员身份登录,然后进入工具与设置 > SSL/TLS 证书

为什么我的 Plesk 网站仍然显示旧证书或默认证书?

最常见的原因是新证书已上传但未被分配。请前往该域名的托管设置(在托管与 DNS下),勾选SSL/TLS 支持,从证书下拉菜单中选择新证书,然后点击确定。之后请强制刷新浏览器,因为旧证书通常会在会话期间被缓存。

我可以直接在 Plesk 中使用 Let’s Encrypt 吗?

可以。Plesk Obsidian 内置了SSL It!扩展,可以签发免费的 Let’s Encrypt 证书并自动续期。在该域名上打开SSL/TLS 证书,在Let’s Encrypt下点击安装,选择要覆盖的主机名,然后确认即可。当您需要 OV 或 EV 验证、通过 HTTP 签发的通配符证书,或更长的保修期时,来自公共 CA 的商业证书仍然是正确的选择。

如何在 Plesk 中续订 SSL 证书?

续订意味着签发并安装一个新证书。生成一个新的 CSR(可以在 Plesk 中生成,也可以使用我们的CSR 生成器),订购续订,然后在SSL/TLS 证书页面上,用新证书和 CA 证书链覆盖现有条目。托管设置中的分配保持不变,因此只有当证书名称发生变化时,您才需要重新确认分配。公共 TLS 证书的有效期上限约为一年,因此请计划每年重复此操作,或使用ACME实现自动续订。

安装证书后是否需要重启 Plesk?

不需要。上传证书并在托管设置中完成分配后,Plesk 会自动为您重新加载 Web 服务器配置,网站会立即启用 HTTPS。不需要重启面板或服务器。

每个域名的证书与 Plesk 服务器证书有什么区别?

每个域名的证书是访问者通过 HTTPS 打开您网站时所看到的证书;您需要在该域名的SSL/TLS 证书页面安装它,并在托管设置中进行分配。服务器证书用于保护 Plesk 登录 URL(8443 端口)和邮件服务(IMAPS、POP3S、SMTPS);您需要在工具与设置 > SSL/TLS 证书下安装它。这两者是独立的,因此服务器证书缺失或过期不会影响您的托管网站,反之亦然。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.