腾讯云国际 SSL 证书部署:装在负载均衡还是装在服务器上
给站点配 HTTPS 时,证书装在哪一层是先要决定的事。装在负载均衡上还是装在每台服务器上,直接影响后续的续期成本、后端配置复杂度以及故障排查方式。
两种位置的取舍
在负载均衡上卸载证书,意味着加密在入口终止,负载均衡到后端可以走内网明文或另一套证书。优点是证书只需在一处维护,新增后端节点不用配置证书,续期也只改一个地方。多节点环境下这个优势非常明显。
在服务器本地部署证书,意味着加密一直延伸到应用。优点是链路全程加密,适合对内部链路也有加密要求的场景;缺点是每台机器都要维护证书,节点增加时工作量线性上升。
多数对外提供网站服务的场景,选择在负载均衡卸载更省事。有合规要求需要端到端加密的,则采用两段式:入口一套证书,负载均衡到后端再走一层加密。
证书链不完整是最常见的问题
部署完成后浏览器访问正常,但某些客户端报证书错误,通常是证书链不完整。
原因是只部署了服务器证书,没有附上中间证书。浏览器往往能自行补全缺失的中间证书,而命令行工具、移动端 SDK、部分老旧客户端不会,于是表现为"浏览器能开、程序调不通"。
部署时应当把服务器证书与中间证书按正确顺序合并成完整链再上传或配置。验证方法是用命令行工具发起请求,观察是否报证书验证失败,而不是只在浏览器里点一下。
私钥与证书必须配对
上传时如果提示密钥不匹配,多半是把不同批次的证书和私钥混用了。重新申请证书会生成新的密钥对,旧私钥无法配合新证书使用。
管理上的建议是每次申请证书时,把证书文件、私钥、中间证书放在同一目录并标注申请日期,避免多次续期后混淆。私钥要按敏感凭据对待,不要提交到代码仓库,也不要在工单或聊天中传递。
自动续期比手工续期可靠
证书有效期越来越短,手工续期的遗忘风险随之上升。证书过期造成的影响是全站不可访问,而且往往在非工作时间暴露。
可行的方向有两个:使用云平台提供的证书托管与自动续期能力,把续期和部署都交给平台;或者在服务器上使用支持自动续期的客户端,配合定时任务完成续期与重载。
无论选哪种,都要额外配一条到期监控。自动续期本身也会失败,比如验证方式失效、权限变更、磁盘满。只依赖自动化而不监控结果,等于把风险从"忘记续期"换成"不知道续期失败"。
监控应当检查线上实际提供的证书剩余天数,而不是检查本地文件。文件更新了但服务没重载,线上仍是旧证书,这种情况只有从外部检查才能发现。
多域名和泛域名的处理
一个入口需要服务多个域名时,有两种做法:使用覆盖多个域名的证书,或者为每个域名绑定各自的证书。
泛域名证书能覆盖同一层级的所有子域,适合子域数量多且经常变动的场景。但要注意它通常不覆盖多层子域,也不覆盖主域本身,具体覆盖范围要看证书的实际签发内容。
如果不同域名归属不同业务方,分开签发更清晰,避免一张证书的续期影响所有业务。
部署完成后的验证清单
第一,确认 HTTP 已跳转到 HTTPS,且跳转是永久跳转,避免搜索引擎和客户端反复走旧协议。
第二,确认证书链完整,用命令行工具而非仅用浏览器验证。
第三,确认所有需要的域名都在证书覆盖范围内,包括带 www 和不带 www 的形式。
第四,确认页面内没有以 HTTP 引用的资源。混合内容会导致浏览器拦截或显示不安全提示,站点看起来像没配好证书。
第五,确认到期时间已被监控覆盖。
用命令确认线上真实状态
浏览器的判断过于宽容,验证必须用命令行工具从外部发起。
看证书链是否完整,可以发起一次连接并观察返回的证书链条数。只返回一张服务器证书说明中间证书缺失,需要补全。
看实际生效的证书是不是自己刚部署的那张,可以检查证书的有效期起止时间和签发对象。改了文件但没重载服务时,线上仍是旧证书,只有从外部检查才能发现。
看覆盖的域名是否齐全,可以查看证书的主题备用名称列表,确认带 www 和不带 www 的形式都在其中。很多站点只覆盖了其中一种,另一种访问时报证书错误。
看剩余天数,用于配置监控。监控应当检查线上返回的证书剩余天数,而不是检查服务器上的文件,理由同上。
混合内容会让证书白配
证书装好之后,如果页面里仍有资源以明文协议引用,浏览器会拦截这些资源或显示不安全提示。用户看到的结果是站点仍然"没有安全锁",很容易被判断为证书没配好。
需要检查的地方包括页面里的图片、样式、脚本引用地址,第三方组件的引用方式,以及后端生成的跳转地址和邮件里的链接。
排查方法是打开浏览器开发者工具,看控制台是否有混合内容的警告,那里会直接列出问题资源的地址。逐个改为协议相对或明确使用加密协议即可。
需要注意后端生成链接时使用的协议判断。当证书在负载均衡上卸载时,后端收到的请求本身是明文的,如果应用按请求协议生成绝对地址,就会生成明文链接。这种情况需要让应用识别代理传递的协议标识,而不是直接看连接本身。
腾讯云国际和阿里云国际商品当前开放;AWS 与 Google Cloud 商品目前未开放,本文不提供相关导流。证书类型、托管能力与自动续期支持均以对应国际站控制台实时信息为准。
官方来源
常见问题
腾讯云国际 SSL 证书部署需要注意什么?
操作前先确认账号属于腾讯云国际对应站点,并备份关键数据或记录当前配置。按本文步骤完成后做一次验证。需要账号可申请账号,续费见自助充值。
出错后如何快速回滚或止损?
优先恢复到变更前的快照、镜像或原规则;若涉及计费或销毁类操作,先停止继续变更,再按官方控制台状态与工单路径处理。不确定时不要反复点击高危按钮。
没有对应云账号时怎么开始?
可先通过申请账号开通国际云账号,再用自助充值完成额度准备。新账号建议先完成 MFA、访问密钥收敛与费用告警,再部署业务。