非华为云SSL证书完全可以配置到华为云服务中,只需通过SSL证书管理服务上传自定义证书,再关联到CDN、ELB或WAF等云服务即可。
非华为云SSL证书如何配置到华为云服务中?
这是很多用户首次接触混合云场景时的疑问,我个人的经验是,华为云对于非生态证书的兼容性做得相当到位,关键在于证书格式和上传路径,无论你从哪个CA购买,或者自己用OpenSSL签发,只要证书文件是PEM格式,且私钥没有密码保护,就能顺利使用。
证书文件准备与格式转换
- 证书文件通常包含域名证书和中间证书,需要拼接成一个完整的证书链,顺序为:域名证书在前,中间证书在后,最后可附带根证书(但根证书常被省略,因为浏览器本地已信任)。
- 私钥文件必须以
-----BEGIN PRIVATE KEY-----开头,-----END PRIVATE KEY-----结束,如果私钥有密码,必须先用命令移除密码,因为华为云不支持加密私钥上传,移除密码的命令:openssl rsa -in encrypted.key -out decrypted.key。 - 如果证书是PFX或DER格式,需要转换为PEM,例如PFX转PEM:
openssl pkcs12 -in certificate.pfx -out certificate.pem -nodes,转换后检查证书文件是否包含私钥,如果包含,可将私钥单独提取出来。
上传证书到SSL证书管理服务
华为云提供了统一的证书管理服务(SCM),可以集中管理所有云服务的证书,我强烈推荐使用此方式,特别是当证书需要同时用于CDN和ELB时。
操作路径:
- 登录华为云控制台,在服务列表中找到“安全与合规”分类下的“SSL证书管理”。
- 点击“上传证书”,填写证书名称,证书类型选择“自有证书”。
- 和私钥内容分别粘贴到对应输入框,或直接上传文件。
- 点击“确定”,证书状态会显示为“已签发”,表示上传成功。
关联云服务
证书上传到SCM后,就可以在CDN、ELB、WAF等服务的HTTPS配置中直接选择“已有证书”并引用,这样证书只需上传一次,多处使用,管理起来非常方便。
华为云CDN配置SSL证书的详细步骤
CDN是使用SSL证书最频繁的场景之一,配置非华为云证书的流程很直接,如果你希望加速域名开启HTTPS,又不想用华为云免费证书,这个方案最合适。
华为云CDN配置SSL证书的关键步骤
- 进入CDN控制台,在域名管理列表中找到目标域名,点击“配置”。
- 在“HTTPS配置”模块,开启HTTPS,证书来源选择“自有证书”。
- 如果证书已上传到SCM,选择“已有证书”,然后从下拉框中选择该证书。
- 如果没有上传,也可以选择“手动输入”,直接粘贴证书内容和私钥。
- 点击“保存”,配置立即生效,全球节点同步需要几分钟到几小时。
需要留意的一个细节:CDN要求证书链必须完整,如果只上传了域名证书,没有中间证书,部分浏览器(尤其是移动端)可能提示证书错误,所以建议在申请证书时,下载完整的证书链文件,或者手动拼接,拼接时,将域名证书放在最前面,中间证书按顺序放在其后,不要颠倒顺序。
配置后的验证
配置完成后,可以通过浏览器访问域名,查看证书信息是否与配置一致,也可以使用在线工具检测证书链的完整性,如果出现“证书不匹配”错误,最常见的原因是域名没有完全匹配,包括www子域名,或者证书是通配符证书但域名格式不对。
华为云负载均衡ELB配置HTTPS证书
负载均衡的HTTPS监听器同样可以配置非华为云证书,ELB配置的入口与CDN略有不同,但核心逻辑一样。
华为云负载均衡配置HTTPS证书的详细流程
- 进入“弹性负载均衡”服务,选择目标负载均衡实例,点击“添加监听器”或编辑已有监听器。
- 协议选择“HTTPS”,端口默认443。
- 在“服务器证书”部分,选择“上传证书”或“已有证书”,如果选择“已有证书”,可以从SCM中直接选择已上传的证书。
- 如果选择“上传证书”,需要填写证书名称、证书内容和私钥内容,点击“确定”后证书即保存在该监听器上。
- 完成监听器配置,保存后证书立即生效。
ELB证书配置的一个常见场景:如果你的负载均衡需要支持多个域名(SNI),可以添加多个服务器证书,每个证书绑定不同的域名,这样同一个IP可以实现多个独立域名HTTPS访问。
华为云WAF配置非华为云SSL证书
WAF在代理模式下,需要配置SSL证书才能检测HTTPS流量,非华为云证书同样可以配置,步骤简单。
华为云WAF HTTPS部署与证书配置
- 进入WAF控制台,在“网站设置”中,添加或编辑防护域名。
- 协议选择“HTTPS”,证书来源选择“自有证书”。
- 如果证书已在SCM,选择“已有证书”并选中;否则选择“手动输入”,粘贴证书和私钥。
- 点击“保存”,WAF会重新部署证书,耗时约1-2分钟。
注意:WAF的证书配置与CDN类似,但WAF的证书用于代理转发,必须保证证书是有效的,否则可能导致客户端连接失败,如果证书链不完整,同样会引发浏览器警告。
配置非华为云证书的注意事项
- 费用问题:上传自有证书到华为云完全免费,你只需要承担相关云服务的使用费用,如果你纠结于华为云购买SSL证书多少钱,那么使用自有证书可以省下证书购置费,是个不错的省钱方案,如果你没有现成证书,也可以考虑在华为云申请免费SSL证书,但免费证书只支持单域名。
- 证书更新:证书到期前,建议提前上传新证书,然后在云服务配置中切换,切换时业务不会中断,因为新旧证书可以同时存在(在配置更新的瞬间),但为了安全,建议在业务低峰期操作。
- 私钥安全:上传私钥时,确保私钥没有密码保护,且存储环境安全,华为云提示私钥加密存储,但上传后请谨慎管理,不要将私钥泄露给非授权人员。
- 证书链完整性:很多配置失败的问题都源于证书链不完整,建议在CA网站下载时选择“Nginx”或“Apache”格式的证书包,通常包含完整的证书链文件,如果只有一个
.crt文件,可能需要手动拼接中间证书。
华为云配置安全证书与非华为云SSL证书配置常见问题解答
问题1:非华为云SSL证书上传到华为云需要额外付费吗?
不需要,华为云SSL证书管理服务提供上传自有证书的功能,完全免费,你只需支付相关云服务的使用费用,如CDN流量、ELB实例费等,证书本身的管理和上传不收费。
问题2:自签名的SSL证书可以用于华为云CDN或ELB吗?
技术上可以,配置方式与付费证书相同,但自签名证书浏览器不信任,访问时会显示不安全警告,因此仅建议用于测试或内部环境,生产环境应使用受信任CA签发的证书。
问题3:证书配置后多久生效,是否会中断服务?
配置更改后,通常几分钟内生效,对于CDN,需要全球节点同步,最长可能数小时,但配置过程中,如果只是更新证书,不会中断现有HTTPS服务,因为新旧证书可以同时存在(在切换瞬间),建议在业务低峰期操作,并提前验证新证书。
无论你从哪购买的SSL证书,只要按步骤上传并关联到对应云服务,就能在华为云上顺利使用,从个人经验看,华为云对非生态证书的兼容性做得很好,配置过程透明,只要注意格式和证书链,就能顺利实现HTTPS安全加速,关键在于用好华为云免费的自有证书上传功能,结合CDN、ELB或WAF,让网站安全合规,访问速度也得到保障。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/534339.html



