部署京东云 SSL 证书(云盾证书)到 Web 服务器,核心流程是:下载证书文件 → 配置服务器软件 → 重启服务。由于您未指定具体的 Web 服务器类型,以下将分别介绍 Nginx、Apache 和 Tomcat 的通用部署步骤。
第一步:下载证书文件
在登录京东云控制台后,找到您的 SSL 证书订单,点击“下载”。
- 关键选择:通常建议下载 Nginx/Apache 格式的压缩包(包含
.crt/.pem证书文件和.key私钥文件)。 - 注意:如果您使用的是 Tomcat,通常需要选择 "Java Keystore (.jks)" 格式或自行转换;如果是 Nginx/Apache,直接解压即可得到
xxx.crt和xxx.key两个文件。
第二步:根据服务器类型进行配置
1. Nginx 部署方法
这是目前最流行的 Web 服务器之一。
- 上传文件:将下载的
.crt(证书链)和.key(私钥)文件上传至服务器的安全目录(如/etc/nginx/ssl/)。 - 修改配置文件:编辑 Nginx 的站点配置文件(通常在
/etc/nginx/conf.d/或/etc/nginx/sites-available/下,例如default.conf或your_domain.conf)。 - 添加 HTTPS 配置:确保监听 443 端口,并指向证书路径。
server {
listen 80;
server_name your_domain.com;
# 可选:HTTP 自动跳转 HTTPS
return 301 https://$host$request_uri;
}
server {
listen 443 ssl http2;
server_name your_domain.com;
# 证书文件路径
ssl_certificate /etc/nginx/ssl/your_domain.crt;
# 私钥文件路径
ssl_certificate_key /etc/nginx/ssl/your_domain.key;
# 推荐的安全配置
ssl_session_timeout 1d;
ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;
location / {
root /usr/share/nginx/html;
index index.html index.htm;
}
}
- 测试并重载:
nginx -t # 检查配置语法是否正确 nginx -s reload # 重载配置生效
2. Apache 部署方法
适用于传统 Linux 环境。
- 上传文件:将
.crt和.key上传至服务器(如/etc/httpd/ssl/)。 - 启用模块:确保
mod_ssl已开启(CentOS/RHEL 通常默认开启,Ubuntu/Debian 可能需要a2enmod ssl)。 - 修改配置文件:编辑虚拟主机配置(通常在
/etc/apache2/sites-available/或/etc/httpd/conf.d/),创建或修改一个*.conf文件。
<VirtualHost *:443>
ServerName your_domain.com
SSLEngine on
# 证书文件
SSLCertificateFile /etc/httpd/ssl/your_domain.crt
# 私钥文件
SSLCertificateKeyFile /etc/httpd/ssl/your_domain.key
# 如果有中间证书,可能需要 SSLCertificateChainFile (新版 Apache 2.4.8+ 通常只需 SSLCertificateFile)
DocumentRoot /var/www/html
<Directory /var/www/html>
AllowOverride All
Require all granted
</Directory>
</VirtualHost>
- 重启服务:
apache2ctl configtest # 检查配置 systemctl restart apache2 # 重启服务
3. Tomcat 部署方法
如果您的应用运行在 Java 环境中,需要生成 JKS 密钥库。
- 准备工具:确保服务器安装了 JDK(自带
keytool命令)。 - 生成 JKS 文件(以 CentOS 为例):
假设您有your_domain.crt和your_domain.key,执行以下命令生成 keystore:keytool -importkeystore -srckeystore your_domain.jks -destkeystore your_domain_new.jks -srcstoretype JKS -deststoretype JKS -alias tomcat -srckeypass changeit -destkeypass changeit注:如果只有 crt/key 文件,需先使用 OpenSSL 转换:
openssl pkcs12 -export -in your_domain.crt -inkey your_domain.key -out your_domain.p12 -name tomcat keytool -importkeystore -srckeystore your_domain.p12 -srcstoretype PKCS12 -destkeystore your_domain.jks -deststoretype JKS -alias tomcat - 修改 server.xml:
打开 Tomcat 安装目录下的conf/server.xml,找到<Connector>标签,修改如下属性:<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true"> <SSLHostConfig> <Certificate certificateKeystoreFile="/path/to/your_domain.jks" type="RSA" certificateKeystorePassword="changeit"/> </SSLHostConfig> </Connector> - 重启 Tomcat:
./shutdown.sh && ./startup.sh
第三步:验证与防火墙设置
- 开放防火墙端口:确保服务器防火墙(如
firewalld,ufw或云服务商的安全组)已放行 443 端口。 - 浏览器访问:在浏览器输入
https://your_domain.com,查看地址栏是否出现绿色锁标志,且证书信息显示为“京东云”颁发。 - 在线检测:可使用 SSL Labs 等工具扫描域名,确认证书链完整且无配置错误。
如果您使用的是特定的操作系统(如 Windows IIS)或有特殊的负载均衡器(如阿里云 SLB、Nginx 反向),请补充说明,我可以提供更针对性的指导。
CLOUD技术笔记