最常用方式是在cdn控制台上传证书文件,需确保证书内容、私钥格式正确且域名匹配;公钥证书以-----begin certificate-----开头,私钥以-----begin private key-----开头,私钥不可加密;阿里云、腾讯云、七牛云均支持手动上传,cloudflare则自动签发;上传后需实测验证锁图标、证书链及混合内容。

直接在 CDN 控制台上传证书文件是最常用的方式,关键在于证书内容、私钥格式正确,且域名匹配。不同厂商操作路径一致,细节略有差异。
准备证书和私钥文件
你需要两段文本内容:
- 公钥证书(Certificate):以 -----BEGIN CERTIFICATE----- 开头,-----END CERTIFICATE----- 结尾,中间是 Base64 编码的证书内容;
- 私钥(Private Key):以 -----BEGIN PRIVATE KEY----- 或 -----BEGIN RSA PRIVATE KEY----- 开头,-----END PRIVATE KEY----- 结尾;
- 中间证书(可选但推荐):部分 CDN 要求拼接在公钥证书之后,形成完整证书链,避免客户端校验失败。
注意:私钥不能设密码保护,否则 CDN 节点无法自动加载;如果用 Let’s Encrypt 等工具生成,可用 openssl rsa -in key.pem -out key-unencrypted.pem 去密。
在 CDN 控制台上传并绑定
以主流平台为例,操作逻辑相同:
- 阿里云 CDN:进入「域名管理」→ 找到目标域名 → 「HTTPS 配置」→「配置证书」→ 选择「新上传证书」→ 粘贴证书内容与私钥 → 保存;
- 腾讯云 CDN:「域名管理」→「管理」→「HTTPS 配置」→「配置证书」→「新上传证书」→ 分别填入证书和私钥 → 提交;
- 七牛云:进入「融合 CDN」→「自定义域名」→「HTTPS 设置」→「手动填写证书」→ 粘贴证书+私钥 → 创建;
- Cloudflare 不需要上传——它自动签发边缘证书,仅需开启 SSL/TLS 模式并确保 DNS 已接管。
上传后,CDN 通常会在几分钟内全网生效。部分平台(如阿里云)会显示证书状态与到期时间,便于后续续期管理。
验证是否生效
不要只看控制台“配置成功”,要实测:
- 用浏览器访问 https://你的自定义域名,地址栏出现锁图标,点击可查看证书信息,确认颁发者和有效期;
- 使用在线工具如 SSL Checker 输入域名,检查证书链完整性、协议支持(TLS 1.2/1.3)、是否启用 HTTP/2;
- 若页面资源(图片/CSS/JS)仍走 HTTP,会出现混合内容警告,需检查源站返回的 HTML 是否含硬编码 http:// 链接,或开启 CDN 的「自动 HTTPS 重写」功能(如 Cloudflare 支持)。
特别注意事项
几个容易踩坑的点:
- 加速域名必须已添加且状态为「已启动」或「部署中」,关闭状态无法配置 HTTPS;
- 证书中的域名必须与 CDN 绑定的加速域名**完全一致**,不支持通配符证书匹配多级子域(除非你申请的是 *.example.com);
- 若源站也用 HTTPS,建议在 CDN 后台开启「回源使用 HTTPS」,并确保源站证书有效,否则回源请求可能失败;
- 对私钥安全要求极高时(如金融类业务),可选用 Keyless 方案:证书公开部分传 CDN,私钥保留在自有 Key Server,由 CDN 节点远程调用完成 TLS 握手。











