国密双证书的申请与获取,核心是通过国家认可的CA机构,为同一域名同时申请并获取一套包含签名和加密功能的双证书。这一过程遵循国密标准,旨在满足合规与自主可控的安全需求。

完整的流程主要分为以下三个阶段:

一、申请前准备

      选择合规的CA机构:务必选择国家密码管理局认证的权威机构,例如CFCA(中国金融认证中心)、GDCA、上海CA、华测CA或JoySSL等。

      准备申请材料:

              个人用户:通常需要身份证扫描件。

              企业用户:一般需要营业执照副本、法人身份证、域名授权书等。对于金融、政务等特殊行业,可能还需提供行业许可证或等保备案证明。

      技术环境准备:

              服务器:需支持国密协议(如TLCP  1.1)和国密算法(SM2/SM3/SM4),可安装GmSSL或Tongsuo(铜锁)等开源国密库。

              客户端:建议准备红莲花、360安全浏览器国密版等支持国密算法的浏览器用于后续测试。

二、证书申请流程

1.    生成密钥对和CSR:

              在服务器上使用GmSSL或Tongsuo工具,为签名证书和加密证书分别生成SM2密钥对。

              基于生成的密钥对,分别创建两个证书签名请求(CSR)  文件。注意,根据《GM/T  0015》标准,国密双证书体系要求签名和加密功能由不同的密钥对和证书承担。

2.    提交申请与验证:

              登录所选CA机构的平台(如阿里云、JoySSL等),上传两个CSR文件并填写域名等信息。

              完成域名验证(DV),通常通过DNS添加TXT记或上传指定文件到网站根目录等方式。

              若申请OV或EV证书,还需配合CA机构完成企业身份的人工审核。

3.    等待审核与签发:

              DV证书:验证最快10分钟即可签发。

              OV证书:审核周期通常为1-3个工作日。

              EV证书:审核最为严格,耗时也更长。

三、证书获取与部署

      下载证书文件:审核通过后,从CA平台下载证书包。国密双证书的压缩包通常包含四个核心文件:

              `_sign_bundle.crt`  /  `_sign.crt`:签名证书文件。

              `_encrypt_bundle.crt`  /  `_encrypt.crt`:加密证书文件。

              `_sign.key`:签名证书对应的私钥。

              `_encrypt.key`:加密证书对应的私钥。

      部署与测试

              将证书文件上传至服务器安全目录。

              在Nginx或Apache等Web服务器配置中,分别指定签名和加密证书及对应的私钥。

              对于需要兼顾国际兼容性的场景,可采用  “国密+RSA”双证书方案,在服务器上同时部署两套证书。

              部署完成后,分别使用国密浏览器(验证国密证书)和国际通用浏览器(验证RSA证书)进行访问测试。

关键注意事项

      有效期管理:国密SSL证书有效期通常为1年,建议设置提前30天的续费提醒。

      私钥安全:私钥必须妥善保管,建议加密存储。一旦泄露,需立即联系CA机构吊销证书。

      测试证书:在正式环境部署前,可先向CA机构申请测试证书进行流程验证。

如果需要针对特定服务器(如Nginx)的详细配置指导,可以随时再问我。