京东云的SSL云盾证书如何部署到Web服务器?

部署京东云 SSL 证书(云盾证书)到 Web 服务器,核心流程是:下载证书文件 → 配置服务器软件 → 重启服务。由于您未指定具体的 Web 服务器类型,以下将分别介绍 NginxApacheTomcat 的通用部署步骤。

第一步:下载证书文件

在登录京东云控制台后,找到您的 SSL 证书订单,点击“下载”。

  • 关键选择:通常建议下载 Nginx/Apache 格式的压缩包(包含 .crt/.pem 证书文件和 .key 私钥文件)。
  • 注意:如果您使用的是 Tomcat,通常需要选择 "Java Keystore (.jks)" 格式或自行转换;如果是 Nginx/Apache,直接解压即可得到 xxx.crtxxx.key 两个文件。

第二步:根据服务器类型进行配置

1. Nginx 部署方法

这是目前最流行的 Web 服务器之一。

  1. 上传文件:将下载的 .crt(证书链)和 .key(私钥)文件上传至服务器的安全目录(如 /etc/nginx/ssl/)。
  2. 修改配置文件:编辑 Nginx 的站点配置文件(通常在 /etc/nginx/conf.d//etc/nginx/sites-available/ 下,例如 default.confyour_domain.conf)。
  3. 添加 HTTPS 配置:确保监听 443 端口,并指向证书路径。
server {
    listen 80;
    server_name your_domain.com;
    # 可选:HTTP 自动跳转 HTTPS
    return 301 https://$host$request_uri;
}

server {
    listen 443 ssl http2;
    server_name your_domain.com;

    # 证书文件路径
    ssl_certificate     /etc/nginx/ssl/your_domain.crt; 
    # 私钥文件路径
    ssl_certificate_key /etc/nginx/ssl/your_domain.key;

    # 推荐的安全配置
    ssl_session_timeout 1d;
    ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4;
    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_prefer_server_ciphers on;

    location / {
        root /usr/share/nginx/html;
        index index.html index.htm;
    }
}
  1. 测试并重载
    nginx -t          # 检查配置语法是否正确
    nginx -s reload   # 重载配置生效

2. Apache 部署方法

适用于传统 Linux 环境。

  1. 上传文件:将 .crt.key 上传至服务器(如 /etc/httpd/ssl/)。
  2. 启用模块:确保 mod_ssl 已开启(CentOS/RHEL 通常默认开启,Ubuntu/Debian 可能需要 a2enmod ssl)。
  3. 修改配置文件:编辑虚拟主机配置(通常在 /etc/apache2/sites-available//etc/httpd/conf.d/),创建或修改一个 *.conf 文件。
<VirtualHost *:443>
    ServerName your_domain.com

    SSLEngine on
    # 证书文件
    SSLCertificateFile /etc/httpd/ssl/your_domain.crt
    # 私钥文件
    SSLCertificateKeyFile /etc/httpd/ssl/your_domain.key
    # 如果有中间证书,可能需要 SSLCertificateChainFile (新版 Apache 2.4.8+ 通常只需 SSLCertificateFile)

    DocumentRoot /var/www/html

    <Directory /var/www/html>
        AllowOverride All
        Require all granted
    </Directory>
</VirtualHost>
  1. 重启服务
    apache2ctl configtest  # 检查配置
    systemctl restart apache2  # 重启服务

3. Tomcat 部署方法

如果您的应用运行在 Java 环境中,需要生成 JKS 密钥库。

  1. 准备工具:确保服务器安装了 JDK(自带 keytool 命令)。
  2. 生成 JKS 文件(以 CentOS 为例):
    假设您有 your_domain.crtyour_domain.key,执行以下命令生成 keystore:

    keytool -importkeystore 
      -srckeystore your_domain.jks 
      -destkeystore your_domain_new.jks 
      -srcstoretype JKS 
      -deststoretype JKS 
      -alias tomcat 
      -srckeypass changeit 
      -destkeypass changeit

    注:如果只有 crt/key 文件,需先使用 OpenSSL 转换:

    openssl pkcs12 -export -in your_domain.crt -inkey your_domain.key -out your_domain.p12 -name tomcat
    keytool -importkeystore -srckeystore your_domain.p12 -srcstoretype PKCS12 -destkeystore your_domain.jks -deststoretype JKS -alias tomcat
  3. 修改 server.xml
    打开 Tomcat 安装目录下的 conf/server.xml,找到 <Connector> 标签,修改如下属性:

    <Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol"
               maxThreads="150" SSLEnabled="true">
       <SSLHostConfig>
           <Certificate certificateKeystoreFile="/path/to/your_domain.jks"
                        type="RSA"
                        certificateKeystorePassword="changeit"/>
       </SSLHostConfig>
    </Connector>
  4. 重启 Tomcat
    ./shutdown.sh && ./startup.sh

第三步:验证与防火墙设置

  1. 开放防火墙端口:确保服务器防火墙(如 firewalld, ufw 或云服务商的安全组)已放行 443 端口。
  2. 浏览器访问:在浏览器输入 https://your_domain.com,查看地址栏是否出现绿色锁标志,且证书信息显示为“京东云”颁发。
  3. 在线检测:可使用 SSL Labs 等工具扫描域名,确认证书链完整且无配置错误。

如果您使用的是特定的操作系统(如 Windows IIS)或有特殊的负载均衡器(如阿里云 SLB、Nginx 反向),请补充说明,我可以提供更针对性的指导。