EV SSL 证书因浏览器绿色地址栏、强企业身份背书及高合规性,成为电商支付、金融服务等场景的必备安全工具。不少新手误以为其申请流程复杂、门槛高,实则只要掌握核心步骤,就能高效完成。我们将 EV SSL 证书申请全流程拆解为“CSR 生成→材料提交与验证→证书签发下载→安装配置与验证”4 个关键步骤,搭配新手专属避坑指南,让零基础也能快速上手。
第一步:生成 CSR 文件(证书申请的基础前提)
1. 选择生成工具:优先用服务器自带工具,或使用 CA 机构提供的在线 CSR 生成工具(无需技术基础,填空即可);
2. 关键信息填写:需准确填写域名(必须是申请 EV 证书的目标域名,如 www.example.com)、企业合法名称(与营业执照一致)、所在地区(省/市/区)、邮箱等信息,避免因信息错误导致审核驳回;
3. 私钥保管:生成 CSR 时会同步生成私钥文件(.key 格式),私钥是证书安全的核心,需存储在服务器安全目录,设置只读权限,严禁泄露或丢失(私钥泄露需重新申请证书)。
新手避坑:不要用他人生成的 CSR 文件,避免私钥归属权纠纷;建议备份私钥,防止服务器故障导致文件丢失。
第二步:提交申请材料与完成企业验证(EV 证书的核心环节)
EV 证书区别于其他证书的核心是严格的企业身份验证,这一步需准备完整材料,配合 CA 机构完成核验,确保信息真实合规:
1. 准备申请材料:核心材料包括营业执照(清晰彩色扫描件,确保在有效期内)、法人身份证明(部分 CA 需提供)、域名所有权证明(如 DNS 解析记录验证、文件验证,由 CA 机构提供具体方式);
2. 提交申请:登录选择的 CA 机构(如 GlobalSign)官方平台,联系客服,协助下单;
3. 配合完成验证:CA 机构会开展三项验证:① 企业合法性验证(核查营业执照信息真实有效);② 域名所有权验证(确认申请人拥有目标域名控制权);③进行企业电话验证。
新手避坑:材料需清晰可辨,避免模糊、遮挡;确认企业年报公开电话是否能正常使用。
第三步:等待证书签发与下载完整证书文件
企业验证通过后,CA 机构会签发 EV SSL 证书,这一步无需额外操作,重点关注证书文件的完整性:
1. 等待签发:验证通过后,CA 机构会在 1-3 个工作日内完成证书签发,申请人会收到邮件通知(邮件为申请时填写的企业邮箱);
2. 下载证书文件:邮箱下载完整证书压缩包,通常包含三个核心文件:终端证书(.crt 格式,对应申请域名)、中间证书(.ca-bundle 或 .chain 格式,用于补全证书链)、根证书(部分 CA 已预置在浏览器,无需额外部署);
3. 核对证书信息:下载后打开终端证书,核对域名、企业名称、有效期等信息是否正确,确保与申请信息一致。
新手避坑:下载后立即备份证书文件,避免误删;不要修改证书文件内容,否则会导致证书失效。
第四步:证书安装配置与验证生效(最终落地环节)
证书下载完成后,需部署到对应服务器,配置 HTTPS 服务,确保浏览器能正常识别并显示绿色地址栏:
1. 按服务器类型安装:不同服务器安装方法略有差异,新手可参考对应简化步骤:
- Nginx 服务器:将终端证书与中间证书合并为一个 .crt 文件(终端证书在前,中间证书在后),修改 Nginx 配置文件,指定证书路径与 443 端口(HTTPS 默认端口),重启 Nginx 服务;
- Apache 服务器:分别配置终端证书(SSLCertificateFile)、中间证书(SSLCertificateChainFile)路径,启用 443 端口,重启 Apache 服务;
- IIS 服务器:通过“服务器证书”功能导入证书,绑定网站与 443 端口,配置 SSL 协议(启用 TLS 1.2+/禁用老旧协议)。
2. 验证生效:安装完成后,用 Chrome、Edge 等主流浏览器访问目标域名,若地址栏显示“绿色锁标+企业名称”,说明安装成功;也可使用 SSL Labs 在线工具检测,确认证书链完整、协议配置合规。
新手避坑:安装时确保证书链完整(必须部署中间证书),否则浏览器可能提示“不安全”;安装后测试多浏览器兼容性,避免因服务器配置错误导致部分浏览器无法识别。
新手额外避坑指南
1. 选择正规 CA 机构:仅通过 GlobalSign China官网www.globalsign.cn( GlobalSign在中国的分部)等微软、浏览器认可的权威 CA 机构申请,避免非正规机构的“低价证书”,防止证书不被信任;
2. 提前规划有效期:EV 证书有效期最长 13 个月(CA/B 论坛新规),建议设置续期提醒,提前 30 天启动续期流程;
3. 不混用证书文件:不同域名、不同服务器的证书文件不可混用,避免配置错误。