最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
SSL 证书如何在 Windows IIS 服务器中导入与绑定
时间:2026-08-28 08:07:47 编辑:袖梨 来源:一聚教程网
SSL证书在Windows IIS中成功启用的关键是:必须导入到“本地计算机”个人存储(certlm.msc),确保私钥关联(图标带小钥匙),再通过IIS管理器→服务器证书→导入同步加载,最后绑定HTTPS并补全中间证书链。
SSL 证书在 Windows IIS 服务器中导入与绑定,关键不在“装上”,而在于让 IIS 正确识别私钥、完整信任链,并把证书真正注册到系统底层的 HTTPS 监听层。多数失败不是证书不对,而是导入位置错、权限缺、绑定没生效。
必须导入到“本地计算机”个人存储
双击 .pfx 文件默认导入到“当前用户”,IIS 看不见——这是最常踩的坑。正确做法是:
- 按 Win+R 输入 certlm.msc(不是 certmgr.msc),打开本地计算机证书管理器
- 展开“个人” → 右键“证书” → “所有任务” → “导入”
- 浏览选中 .pfx 文件,输入密码,勾选“根据证书内容自动选择存储位置”
- 导入完成后,检查“个人→证书”下该证书图标:带小钥匙 ✅ 才表示私钥已关联;无钥匙 ❌ 则绑定时会显示“无匹配证书”
IIS 中导入并绑定证书
仅靠 certlm.msc 导入还不够,IIS 需要单独加载一次才能在绑定界面列出:
- 打开 IIS 管理器 → 左侧选服务器 → 双击“服务器证书”
- 右侧“操作”栏点“导入”,路径选刚才存 .pfx 的位置,输入相同密码
- 回到→ 右键站点 → “编辑绑定” → 点“添加”
- 类型选 https,端口填 443,IP 地址选“全部未分配”,主机名填对应域名(如 www.example.com)
- SSL 证书下拉框里必须能看到你刚导入的证书——若为空,请返回检查上一步是否漏做
确保 HTTPS 真正监听成功
绑定完仍打不开 https?大概率是系统级监听没注册或端口被拦:
- 确认服务已启动:World Wide Web Publishing Service 和 Windows Process Activation Service
- 运行命令 netsh http show sslcert,检查输出里是否有
0.0.0.0:443对应条目;没有就需手动注册(IIS 绑定后通常自动完成,但有时失败) - 防火墙必须放行 TCP 443,且规则作用域设为“任何位置”,不能只限“本地子网”
- 若用 Chrome 访问报 ERR_SSL_PROTOCOL_ERROR,可临时取消绑定中的“启用 HTTP/2”,排除 ALPN 协商问题
补全中间证书,避免浏览器提示不安全
Chrome、Edge 会校验完整证书链,IIS 默认只发站点证书,中间 CA 缺失就会报“您的连接不是私密连接”:
- 用 certlm.msc 打开证书 → 双击刚导入的站点证书 → 切换到“证书路径”标签页
- 若路径中断(某节点显示红色叉或“此证书未通过验证”),说明中间证书缺失
- 从证书颁发机构正式下载对应中间证书(注意匹配根证书,例如 ISRG Root X1 或 X2,DST Root CA X3 已停用)
- 在 certlm.msc 中,右键“中间认证机构” → “所有任务” → “导入”,完成补链