不能直接使用阿里云的“免费测试 SSL"或“测试证书”用于正式生产环境。
虽然阿里云提供多种 SSL 证书服务,但必须严格区分测试/演示用途和正式商用用途。以下是具体原因和正确做法:
为什么不能用于正式环境?
-
信任链问题(核心原因)
- 正式证书:由受全球浏览器和操作系统信任的权威 CA(如 DigiCert, GlobalSign, Let’s Encrypt 等)签发,拥有完整的信任链。用户访问时地址栏会显示绿色锁标志,无安全警告。
- 测试/自签名证书:通常由个人生成或仅用于内部测试,不被主流浏览器信任。用户访问时会弹出"此连接不是私密连接"、"证书无效"或"不安全"的红色警告,导致用户无法继续访问或产生极大的不信任感。
-
有效期限制
- 阿里云提供的测试证书(例如某些免费试用版或用于验证的临时证书)通常有极短的有效期(如 7 天、30 天),或者明确标注为“仅供测试使用”。一旦过期,网站将立即无法通过 HTTPS 访问。
-
合规与安全风险
- 正式环境涉及用户数据加密传输。使用非正规渠道或测试证书可能不符合 PCI-DSS 等安全合规要求。
- 如果使用的是自签名证书,中间人攻击(MITM)的风险极高,因为任何人都可以生成一个假的证书来拦截数据。
-
功能限制
- 部分测试证书可能不支持通配符(
*.domain.com)、多域名(SAN)或特定的协议版本(如 TLS 1.3),无法满足复杂业务需求。
- 部分测试证书可能不支持通配符(
正确的做法是什么?
如果您需要在正式环境部署 SSL,请根据您的需求选择以下方案:
1. 申请免费的正式证书(推荐)
阿里云提供Let’s Encrypt签发的免费 SSL 证书,完全可用于正式环境:
- 优点:完全免费、自动续期、全球浏览器信任、支持多域名和通配符。
- 适用场景:绝大多数企业官网、API 接口、中小型应用。
- 操作:在阿里云控制台搜索"SSL 证书”,选择“免费证书”,按照指引完成域名验证即可。
2. 购买付费商业证书
如果您的业务对品牌背书、保险赔偿或特定合规性有更高要求:
- 优点:更高的信任等级(OV/EV 证书)、更长的有效期(1-2 年)、包含高额赔付保障、技术支持。
- 适用场景:X_X、电商支付、大型集团门户等。
3. 关于“测试环境”的特殊说明
如果您确实有一个独立的测试服务器(例如 test.example.com),且该环境不对外公开(仅限内网或特定 IP 访问),您可以:
- 使用自签名证书进行测试。
- 或者申请免费的 Let’s Encrypt 证书(即使测试环境也建议用正式免费证书以模拟真实环境)。
- 注意:即使是测试环境,只要允许外部用户访问,就必须使用被信任的证书。
总结
切勿将标记为“测试”、“演示”或“自签名”的证书部署到对外服务的正式环境中。 请务必使用阿里云控制台申请的Let’s Encrypt 免费证书或付费商业证书,以确保安全性、兼容性和用户体验。
云服务器