企业网站部署HTTPS已是硬性要求,证书选错会出现浏览器告警、小程序对接失败、到期故障等问题,本文精简梳理选型逻辑、避坑要点与实操方式。
一、证书验证等级怎么选
- DV域名验证:仅校验域名所有权,签发快、成本低;证书不展示企业名称,适合展示站、测试环境。
- OV企业验证 :核验工商主体,证书显示企业信息,信任度高;绝大多数企业官网首选,1‑3个工作日签发。
- EV增强验证:多重严格资质审核,价格高;仅适合金融、支付交易站点,普通企业无需盲目选用。
二、域名覆盖类型
- 单域名:仅保护一个域名,www与裸域名互不包含。
- 通配符
*.shturl.:覆盖一级子域名,不含裸域名,适合api、后台等大量子站。 - SAN多域名:一张证书绑定多个独立域名,适合多家站点共用服务。
快速选型:仅www+裸域名选SAN;多子域名选OV通配符;单站点选OV单域名。
三、CA与渠道避坑
优先选用浏览器根证书内置的正规CA,避开小众低价证书,防止移动端兼容异常。 免费证书适合测试,企业生产环境不建议依赖,续期故障会直接触发安全告警。
测试体验:前往 JoySSL,注册账户,填写注册码 230986,即可获取测试体验SSL证书的使用权限。
四、高频踩坑点
- 域名梳理不全:通配符漏裸域名、单域名误以为支持子域名。
- 等级错配:商业业务贪图低价选DV,缺失企业信任信息。
- 到期运维疏忽:未设置提醒,证书过期出现安全警告。
- 部署不完善:未做HTTP强制跳转、页面存在http混合资源。
- 证书格式混淆:Nginx、IIS、Apache所需证书格式各不相同。
五、落地流程
- 整理全部需要HTTPS的域名清单
- 确定验证等级与证书类型
- 提交资料,完成域名所有权验证
- 获取证书,部署至服务器/CDN
- 全站强制HTTPS,做兼容性检测,设置到期续期提醒
六、选型速览
| 场景 | 推荐证书 |
|---|---|
| 企业官网、表单业务 | OV单域名/SAN多域名 |
| 多子域名(API/后台) | OV通配符 |
| 多独立域名共用服务 | OV‑SAN多域名 |
| 测试演示站点 | DV/测试证书 |
| 金融支付类站点 | EV证书 |
总结:企业SSL选型不必追求最贵,匹配域名规模、选用OV正规证书,做好运维续期,就能规避绝大多数故障。