国密双证书的申请与获取,核心是通过国家认可的CA机构,为同一域名同时申请并获取一套包含签名和加密功能的双证书。这一过程遵循国密标准,旨在满足合规与自主可控的安全需求。
完整的流程主要分为以下三个阶段:
一、申请前准备
选择合规的CA机构:务必选择国家密码管理局认证的权威机构,例如CFCA(中国金融认证中心)、GDCA、上海CA、华测CA或JoySSL等。
准备申请材料:
个人用户:通常需要身份证扫描件。
企业用户:一般需要营业执照副本、法人身份证、域名授权书等。对于金融、政务等特殊行业,可能还需提供行业许可证或等保备案证明。
技术环境准备:
服务器:需支持国密协议(如TLCP 1.1)和国密算法(SM2/SM3/SM4),可安装GmSSL或Tongsuo(铜锁)等开源国密库。
客户端:建议准备红莲花、360安全浏览器国密版等支持国密算法的浏览器用于后续测试。
二、证书申请流程
1. 生成密钥对和CSR:
在服务器上使用GmSSL或Tongsuo工具,为签名证书和加密证书分别生成SM2密钥对。
基于生成的密钥对,分别创建两个证书签名请求(CSR) 文件。注意,根据《GM/T 0015》标准,国密双证书体系要求签名和加密功能由不同的密钥对和证书承担。
2. 提交申请与验证:
登录所选CA机构的平台(如阿里云、JoySSL等),上传两个CSR文件并填写域名等信息。
完成域名验证(DV),通常通过DNS添加TXT记或上传指定文件到网站根目录等方式。
若申请OV或EV证书,还需配合CA机构完成企业身份的人工审核。
3. 等待审核与签发:
DV证书:验证最快10分钟即可签发。
OV证书:审核周期通常为1-3个工作日。
EV证书:审核最为严格,耗时也更长。
三、证书获取与部署
下载证书文件:审核通过后,从CA平台下载证书包。国密双证书的压缩包通常包含四个核心文件:
`_sign_bundle.crt` / `_sign.crt`:签名证书文件。
`_encrypt_bundle.crt` / `_encrypt.crt`:加密证书文件。
`_sign.key`:签名证书对应的私钥。
`_encrypt.key`:加密证书对应的私钥。
部署与测试:
将证书文件上传至服务器安全目录。
在Nginx或Apache等Web服务器配置中,分别指定签名和加密证书及对应的私钥。
对于需要兼顾国际兼容性的场景,可采用 “国密+RSA”双证书方案,在服务器上同时部署两套证书。
部署完成后,分别使用国密浏览器(验证国密证书)和国际通用浏览器(验证RSA证书)进行访问测试。
关键注意事项
有效期管理:国密SSL证书有效期通常为1年,建议设置提前30天的续费提醒。
私钥安全:私钥必须妥善保管,建议加密存储。一旦泄露,需立即联系CA机构吊销证书。
测试证书:在正式环境部署前,可先向CA机构申请测试证书进行流程验证。
如果需要针对特定服务器(如Nginx)的详细配置指导,可以随时再问我。