很多站長都知道網站需要裝上SSL憑證,但真正動手申請的時候卻常常卡關:不知道申請前要準備什麼、三種驗證方式該選哪一種、CSR是什麼東西、也不確定核發之後要怎麼裝上去。這篇文章不談憑證等級的定義,也不比較免費跟付費的差異,而是把「申請」這個動作從頭到尾拆成幾個實際步驟,讓你照著做一次就能理解整個流程在忙什麼。
申請前要先準備好網域所有權證明
憑證機構在核發憑證之前,一定會先確認你真的是這個網域的管理者,這個動作叫做網域驗證。申請前你要先盤點清楚自己對這個網域擁有哪些管理權限:能不能收到網域註冊時登記的聯絡信箱、能不能登入DNS管理後台新增記錄、能不能把檔案上傳到網站的根目錄。這三種能力分別對應到後面會講的三種驗證方式,只要其中一種能力沒有,申請流程就可能卡在驗證這一關。
另外也要先想清楚這張憑證要涵蓋的網域範圍,是只保護單一網址,還是連帶www開頭的版本也要一起涵蓋,這會影響到你申請時要填寫的網域名稱,如果一開始沒想清楚,核發之後才發現漏掉某個網址版本,還要重新走一次流程。
Email驗證怎麼實際操作
Email驗證是最常見也最直覺的方式。憑證機構會自動寄一封驗證信到這個網域底下幾個固定格式的信箱,例如管理者信箱、網站管理員信箱、主機管理員信箱等等,信裡會附上一個驗證連結,只要用這個信箱收到信並點擊連結,就完成驗證。
操作上要注意的地方是,這些固定格式的信箱在很多網站上其實根本沒有人在使用,也沒有設定轉寄,導致驗證信寄出去之後石沉大海,申請人以為卡關了,其實只是信箱沒人在看。建議申請前先確認這些信箱是否真的有人在收,或者先設定轉寄到你平常在用的信箱,再送出申請。
DNS TXT記錄驗證的實際設定步驟
如果收信驗證不方便,另一個常見做法是新增DNS TXT記錄。憑證機構會給你一段指定的文字內容,你要登入網域的DNS管理後台,這通常是在網域註冊商或代管DNS的服務商那邊,新增一筆類型為TXT的記錄,主機名稱與數值都照憑證機構給的內容原封不動填入,儲存之後回到憑證申請頁面按下重新驗證。
這個方法的好處是完全不需要有人收信,也不用動到網站本身的檔案。缺點是DNS的變更需要一點時間才會全球同步,如果新增記錄之後立刻回去驗證,有可能因為還沒同步完成而驗證失敗,這種情況通常等一段時間再重試就會通過,不代表設定本身有問題。
上傳驗證檔案到網站根目錄
第三種方式是上傳指定檔案。憑證機構會提供一個檔名固定的檔案,內容通常是一串驗證碼,你要把這個檔案放到網站根目錄底下指定的路徑,讓憑證機構的驗證系統可以透過瀏覽器直接讀取到這個檔案的內容,藉此確認你對這個網站有實際的管理權限。
這個方法比較適合本來就有網站後台或檔案管理權限的人操作。要注意的是,如果網站本身設定了某些網址導向規則,或是防火牆擋掉了特定路徑的存取,會讓驗證系統讀不到這個檔案而導致驗證失敗,這時候要先確認驗證路徑沒有被其他規則擋住。
CSR憑證簽署請求是什麼?要不要自己產生
CSR是一段包含網域名稱、申請人或公司資訊,以及一組公鑰的加密文字內容,作用是向憑證機構證明「這把金鑰確實是由申請人自己產生的」。產生CSR的同時,伺服器會在背後自動配對出一把私鑰,這把私鑰絕對不能外流或交給別人,之後憑證核發下來安裝時也一定會用到它。
要不要自己產生CSR,取決於你用哪一種申請途徑。如果是透過主機商的代辦服務,通常後台按幾個按鈕就會自動幫你產生CSR和私鑰,完全不需要接觸任何指令;如果是自己直接向憑證機構申請,就需要自己在伺服器上用工具產生CSR,再把產生出來的內容複製貼上到申請頁面裡。
透過主機商代辦與自己申請,流程差在哪裡
主機商代辦:大部分主機的控制台都有一個SSL管理的選單,你只要選擇要申請的憑證類型、選擇網域,按下確認,主機商就會自動處理CSR產生、送出驗證申請,甚至自動幫你選一種驗證方式,核發完成後也會自動裝到你的網站上,整個過程幾乎不需要碰到技術細節,對不熟悉伺服器操作的人來說最省事。
- 優點:流程自動化、不用自己管CSR跟私鑰、核發後自動安裝
- 缺點:可選的憑證機構品牌與類型通常受限於主機商合作的對象
自己申請:要先決定要向哪一家憑證機構申請,自己產生CSR,選擇驗證方式並完成驗證,取得核發的憑證檔案之後再自己手動安裝到伺服器上。這個方式適合對伺服器有一定掌握度、或是對憑證機構品牌有特定需求的情況,彈性比較大,但每個步驟都要自己來。
送出申請後,通常要等多久才會核發
只確認網域管理權的驗證方式,只要操作正確,通常幾分鐘到幾個小時內就會核發完成;如果驗證過程還牽涉到公司資料的審核,可能需要幾個工作日,過程中憑證機構有時會主動來信或來電,確認申請資料上的細節是否屬實。
核發卡關最常見的原因,其實都是前面提到的小細節:驗證信寄到根本沒人在看的信箱、DNS TXT記錄打錯字或還沒等到同步完成、上傳的驗證檔案路徑放錯位置、CSR裡填寫的網域名稱跟實際申請的網域不一致。遇到核發時間比預期久,可以先從這幾個地方回頭檢查。
核發後怎麼安裝到伺服器
核發完成後,憑證機構通常會提供憑證檔案本體,有時候還會附上一個中繼憑證,作用是串接到根憑證機構,讓瀏覽器能夠一路信任下去。安裝的時候,要把憑證檔案、中繼憑證,以及先前產生CSR時配對出來的私鑰,一起設定到伺服器的網站設定裡。
如果一路都是透過主機商代辦流程,這一步通常全自動完成,後台按一下套用即可;如果是自己申請、自己管理伺服器,就需要手動把這些檔案放到正確的位置,並在網站設定檔裡指定路徑,設定完成後通常要重新啟動網站服務,才能讓新的設定生效。
裝完之後怎麼確認有沒有成功:打開瀏覽器輸入網址,看網址列有沒有出現鎖頭圖示,點開憑證資訊確認核發對象和有效期限是否正確;也可以打開瀏覽器的開發人員工具,檢查有沒有出現跟憑證相關的錯誤訊息,確保整張憑證的信任鏈是完整的。
常見問題
驗證方式選錯了,可以中途換嗎?
可以。大部分憑證機構在核發之前都允許重新選擇驗證方式,如果Email驗證一直收不到信,改用DNS TXT記錄驗證通常會順利很多,不需要重新從頭送出整份申請。
一次申請可以涵蓋多個子網域嗎?
要看你申請的憑證類型是否支援。如果只申請單一網域的憑證,就只有這個網域本身會被保護,其他子網域需要另外處理,建議下單前先想清楚實際涵蓋範圍,避免核發之後才發現不夠用。
CSR裡面填寫的資訊有小錯誤,會影響核發嗎?
只確認網域管理權的驗證方式,通常不太檢查申請資訊本身是否正確;但如果錯誤牽涉到需要審核公司資料的驗證等級,建議重新產生一份CSR並重新送出,會比核發後再想辦法修改更保險。
憑證裝好了,網站還是顯示不安全,是哪裡出問題?
最常見的原因是頁面裡還殘留一些圖片、程式檔案或外部資源用的是舊的不安全連結,瀏覽器只要抓到頁面裡有這類不安全的內容,就會把整頁判定為不安全,這時候需要把頁面裡殘留的舊連結逐一找出來替換掉。
從準備網域驗證、選擇合適的驗證方式、決定要不要自己產生CSR,到最後把核發下來的憑證安裝上線,每一個步驟都可能因為一個小細節沒注意到而卡住。如果你在申請過程中卡關,或是不確定目前伺服器上的憑證設定是不是正確,創昇SEO提供免費網站健檢,也有全台免費到府說明服務,可以直接找人一起看看你的網站現況,把整個申請流程重新走一次,確認每一步都做對。
