证书密钥匹配工具可确认您的 SSL 证书、私钥和 CSR 是否属于同一密钥对。粘贴或上传任意两个文件,或全部三个文件,即可立即获得结果。它完全在您的设备上运行,因此您的私钥永远不会离开您的计算机。
如何检查证书与私钥是否匹配
将您的证书粘贴到第一个框中,将您的私钥粘贴到第二个框中,如果您有 CSR,则粘贴到第三个框中。输入内容时匹配会自动运行,或者在填写完字段后按”检查匹配“。如果您不想复制粘贴,上传按钮可以直接接受文件。
结果会返回三个判定结果:
- 证书与私钥的匹配
- CSR 与证书的匹配
- CSR 与私钥的匹配
您所关心的那一对文件显示绿色匹配,说明这些文件是配套生成的。请在安装证书之前运行此检查,因为文件配对错误是安装失败的常见原因。
匹配工具比对的内容
当两个文件共享同一个公钥时,它们才属于配套关系。您的证书、CSR 和私钥都携带该公钥,因此比对该公钥可以证明它们是否来自同一个密钥对。
该匹配工具会读取每个文件中的公钥,并生成其 SHA-256 指纹,即 SubjectPublicKeyInfo(SPKI)。指纹相同意味着公钥相同,也就意味着它们是真正配套的一对。每个面板都会显示指纹,您可以自行比对数值,或将其复制出来。
使用 OpenSSL 匹配证书、密钥和 CSR
更喜欢使用命令行?将每个文件通过 OpenSSL 处理并比对输出结果。以下三条命令会打印公钥的 SHA-256 指纹,这与上面工具所比对的值相同:
openssl x509 -in certificate.crt -pubkey -noout | openssl pkey -pubin -outform der | openssl dgst -sha256
openssl pkey -in private.key -pubout -outform der | openssl dgst -sha256
openssl req -in request.csr -pubkey -noout | openssl pkey -pubin -outform der | openssl dgst -sha256
当指纹匹配时,说明这些文件共享同一个密钥对。只要有一个不同,就说明存在不匹配。
关于对相同文件进行的更多 OpenSSL 检查,请参阅我们的使用 OpenSSL 检查证书指南。
RSA 和 ECC 密钥
无论您的证书使用的是 RSA 密钥还是 ECC 密钥,指纹方法都同样适用,因为每个证书都携带一个可用于比对的公钥。匹配工具会为您自动检测密钥类型并进行标注,例如在每个结果旁标注”RSA 2048″。
模数比对仅适用于 RSA。ECC 密钥没有模数,因此像 openssl rsa -modulus 这样的命令会返回错误而不是哈希值。
正在处理 ECC 证书?请比对公钥指纹,这正是该工具替您完成的操作。
证书与私钥不匹配时该怎么办
不匹配的结果意味着这些文件来自不同的密钥对。通常是私钥由外部工具生成后从未上传到服务器,或者像 cPanel 或 Plesk 这样的控制面板重新使用了之前订单中的旧密钥。使用新密钥重新签发证书,而服务器上仍保留原来的证书,也会导致同样的冲突。
要解决此问题,请找到与您的 CSR 一起创建的私钥,通常是服务器配置目录中的 .key 文件。如果该文件已丢失,请生成新的 CSR 和密钥对,然后重新签发证书,以便证书颁发机构签发一个与您新密钥匹配的证书。私钥无法从证书中恢复,因此丢失密钥就意味着必须重新签发。
如果您想全面了解两者为何不再匹配,以及在各类服务器上具体表现如何,请参阅我们的修复模数不匹配错误指南。
常见问题
Certificate Key Matcher工具是否会上传我的私钥?
不会。您的文件是在浏览器内部读取和比对的,不会传输任何内容。您甚至可以在运行检查前断开网络连接,工具依然可以正常工作。
复制链接
我如何知道我的私钥与证书是否匹配?
将两者都粘贴到工具中,然后查看证书与私钥的匹配结果。匹配意味着公钥指纹完全相同;哪怕只有一个字符不同,也说明它们不是配对的。
复制链接
我也可以将CSR与证书进行匹配吗?
是的。填写全部三个字段后,匹配器还会将 CSR 与证书以及私钥进行比对。CSR 字段是可选的,您也可以在没有证书的情况下,仅将 CSR 与私钥进行匹配。
复制链接




