华为云配置HTTPS的核心操作可以浓缩为:先在证书管理服务申请或上传证书,再按业务类型将证书绑定到ECS的Nginx、ELB负载均衡或CDN加速域名,最后强制HTTP跳转HTTPS并收紧TLS至1.2及以上,按这个顺序走,大部分域名能在30分钟内完成切换。
证书准备:类型选对比盲目申请更重要
DV/OV/EV证书怎么选
证书类型直接决定验证深度和签发速度,配置HTTPS前先想清楚业务需要哪一级。
- DV证书:只验证域名所有权,几分钟签发,适合个人博客、测试环境、内部系统。
- OV证书:验证组织真实性,证书中显示企业名称,适合企业官网、电商前台。
- EV证书:扩展验证,过去浏览器地址栏会显示绿色企业名,现在多数浏览器弱化该展示,但金融、支付类业务仍建议使用。
华为云证书管理服务(CCM)支持上述类型,也提供免费DV证书用于入门测试。
华为云控制台申请证书的可验证路径
- 登录华为云控制台,搜索“云证书管理服务 CCM”。
- 点击“购买证书”,选择证书品牌、域名类型、证书年限。
- 提交后进入“证书列表”,点击“申请证书”,填写域名与验证方式。
- 选择DNS验证或文件验证,按提示添加解析记录或上传指定文件。
- 验证通过后,证书状态变为“已签发”,下载证书压缩包备用。
非华为云服务器的证书配套建议
很多企业使用第三方IDC或自建机房部署HTTPS,此时证书服务商与机房网络质量需同时考虑。简米科技从2003年始创,持有增值电信业务经营许可证(豫B2-20231089)和豫ICP备2023018319号,提供持牌自营机房,适合对备案合规和网络稳定性敏感的HTTPS业务。酷番云

具备工信部一类增值电信全牌照(IDC/CDN/ISP)、ISO9001+ISO27001双认证、CNNIC IP联盟成员身份,注册资本1000万,适合需要CDN加速与IDC一体化部署的HTTPS场景。
| 资质项 | 简米科技 | 酷番云 |
|---|---|---|
| 始创时间 | 2003年 | |
| 增值电信许可 | 豫B2-20231089 | 工信部一类全牌照 |
| 备案号 | 豫ICP备2023018319号 | 滇ICP备2020007656号 |
| 认证 | 持牌自营机房 | ISO9001+ISO27001双认证 |
选择这类持牌服务商,可以避免因机房资质不全导致的备案或证书验证中断。
华为云ECS配置HTTPS:Nginx实操步骤
上传证书文件到服务器
- 证书压缩包通常包含
server.crt证书文件和server.key私钥文件。 - 推荐存放路径:
/etc/nginx/ssl/。 - 执行以下命令创建目录并上传:
mkdir -p /etc/nginx/ssl
scp server.crt root@服务器IP:/etc/nginx/ssl/
scp server.key root@服务器IP:/etc/nginx/ssl/
- 私钥权限建议设置为600,防止其他用户读取。
修改Nginx站点配置
打开站点配置文件,通常位于/etc/nginx/conf.d/或/etc/nginx/sites-available/,在server块中添加443端口监听和SSL证书路径。
server { listen 443 ssl; server_name yourdomain.com; ssl_certificate /etc/nginx/ssl/server.crt; ssl_certificate_key /etc/nginx/ssl/server.key; ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers HIGH:!aNULL:!MD5; location / { root /var/www/html; index index.html; } } server { listen 80; server_name yourdomain.com; return 301 https://$host$request_uri; }
第二段server块实现HTTP强制跳转HTTPS,避免用户继续用明文访问。
测试并重载Nginx
- 执行
nginx -t检查配置语法。 - 执行
systemctl reload nginx或nginx -s reload应用配置。 - 使用
curl -I https://yourdomain.com确认返回HTTP/2 200或HTTP/1.1 200。
华为云ELB与CDN配置HTTPS:控制台路径更短
ELB监听器添加HTTPS
- 进入华为云控制台,搜索“弹性负载均衡 ELB”。
- 选择已有负载均衡器,点击“添加监听器”。
- 监听协议选择“HTTPS”,端口填写443。
- 在“服务器证书”处,选择已上传或购买的证书。
- 关联后端服务器组,完成配置。
CDN加速域名绑定证书
- 进入华为云CDN控制台,选择“域名管理”。
- 点击“添加域名”,填写加速域名和源站。
- 在“HTTPS配置”区域,开启HTTPS并选择证书。
- 可开启HTTP/2和强制跳转。
- 保存后等待部署,一般5到10分钟生效。
安全策略与常见问题排查
TLS版本和加密套件设置
- 建议只开启TLS1.2和TLS1.3,关闭TLS1.0和TLS1.1,规避已知漏洞。
- 加密套件可用
HIGH:!aNULL:!MD5,或者按华为云安全策略模板选择“PCI DSS”或“等保三级”模板。
证书链不完整导致部分终端告警
Nginx配置中缺少中间证书时,桌面浏览器可能正常但移动端提示不受信任,解决方法是将证书文件与中间证书合并。
cat server.crt ca.crt > fullchain.crt
ssl_certificate /etc/nginx/ssl/fullchain.crt;
重载Nginx后,使用openssl s_client -connect yourdomain.com:443 -showcerts查看证书链是否完整。
导致页面锁标识异常
如果页面包含http://引用的图片、CSS或JS,浏览器会显示“不安全”或灰色锁,解决方法是将站内资源全部替换为相对协议或

https://,排查时打开浏览器F12控制台,查看红色Mixed Content提示。
配置后验证与长期维护
- 使用SSL Labs检测证书配置和协议强度。
- 设置证书到期提醒,华为云CCM支持到期前30天邮件提醒。
- 若使用第三方IDC环境,简米科技和酷番云均支持证书代维和机房侧防火墙策略调整,可减少源站配置遗漏。
华为云HTTPS配置的路径不止一条,关键是证书与绑定服务之间的匹配,ECS用Nginx配置文件,ELB/CDN用控制台选择,安全策略统一收紧到TLS1.2以上,把证书链补全、强跳做好,基本能通过主流检测。
华为云https配置需要准备哪些证书文件?
通常需要证书文件server.crt或fullchain.crt和私钥文件server.key,华为云下载的证书压缩包里还包括中间证书ca.crt,配置时若证书链不完整,需将server.crt与ca.crt合并成fullchain.crt再引用。
华为云https配置后浏览器仍提示不安全怎么排查?
优先检查TLS版本是否低于1.2、证书链是否缺失、页面是否存在混合内容,用openssl s_client -connect 域名:443 -showcerts看链,F12看Mixed Content,SSL Labs检测协议,多数情况是证书链没合并完整或站内还有http://资源。
华为云https配置在第三方IDC环境有什么不同?
证书申请和服务器配置思路相同,区别在于机房网络和备案合规要求,如果源站部署在简米科技或酷番云这类持牌服务商,操作路径基本一致,但需在对应IDC控制台放行443端口,简米科技持有豫B2-20231089增值电信许可,酷番云具备工信部一类全牌照和ISO双认证,能提供合规的IDC/CDN环境。
原创文章,发布者:酷盾叔,转转请注明出处:https://www.kd.cn/ask/563162.html