windows server 企业ca部署的核心是建立可控信任链:安装ad证书服务→配置企业根ca→自动分发根证书至域成员→签发并部署服务器证书。
在 windows server 中部署证书服务、搭建企业内部 ca,核心是建立一条可控的信任链:让域内所有终端自动信任你自己的根证书,并能用它验证内网服务身份。整个过程不依赖公网 ca,成本低、灵活性高、安全自主。
选择并安装 AD 证书服务角色
企业环境推荐使用“企业 CA”,它依赖 Active Directory 域,能自动将根证书分发到所有域成员计算机的“受信任的根证书颁发机构”存储区,省去手动导入环节。
- 在域控制器或专用服务器(已加入域)上打开“服务器管理器” → “添加角色和功能”
- 选择“基于角色或基于功能的安装”,目标服务器选中该机器
- 在“服务器角色”中勾选“Active Directory 证书服务”
- 角色服务至少选中“证书颁发机构”;如需网页申请,再加选“证书颁发机构 Web 注册”
- 完成安装后,点击提示链接进入“配置 Active Directory 证书服务”向导
配置企业根 CA
配置阶段决定信任体系的起点是否稳固。关键选项必须准确设置:
- “设置类型”选企业 CA(不是独立 CA),确保后续自动信任和模板支持
- “CA 类型”选根 CA,作为整个 PKI 的顶层信任源
- “私钥”建议使用新密钥对(默认生成),密钥长度选2048 位或以上,算法用 RSA-SHA256
- “CA 名称”可自定义(如 Contoso-Root-CA),但需避免特殊字符
- “有效期”建议设为 10 年(3650 天),减少后期续订频率
- 数据库路径保持默认即可,确保系统盘有足够空间
验证与基础使用
配置完成后立即验证是否生效:
- 打开管理工具 → “证书颁发机构”(certsrv.msc),查看是否显示正常,有“挂起的申请”“已颁发的证书”等节点
- 在任意一台已加入同一域的 Windows 客户端上,运行 certmgr.msc → 展开“受信任的根证书颁发机构” → 查看是否存在刚部署的 CA 名称
- 访问 http://
/certsrv (如 http://dc01/certsrv),应能打开证书申请网页 - 登录后尝试用“高级证书申请”生成一个测试证书请求(CSR),提交后可在 CA 控制台看到“挂起”状态,右键“颁发”即完成签发
为内网服务签发并部署服务器证书
证书只有被正确使用才能发挥价值。以 Web 服务器为例:
- 在目标 IIS 或 Nginx 服务器上,用 certreq.exe 或 IIS 管理器生成 CSR,务必填对 CN(如 intranet.contoso.local)和 subjectAltName(含 IP 和多个域名)
- 将 CSR 提交到 CA 控制台或网页界面,审核通过后下载颁发的证书(.cer)
- 把证书与对应私钥合并为 PFX 文件(可用 certutil 或 OpenSSL),导入 IIS 的服务器证书存储
- 绑定站点时启用 HTTPS,检查浏览器地址栏是否显示锁形图标且无“不安全”警告











