前置须知
- 账号完成实名认证,每年可领取 20 张免费 DV 单域名证书,有效期 90 天,到期需重新申请替换;
- 国内服务器网站域名已完成 ICP 备案;
- 域名解析在当前阿里云账号,优先自动 DNS 验证;
- HTTPS 占用 443 端口,ECS 需在安全组放行端口。
一、领取免费证书额度
- 登录阿里云控制台,搜索「SSL 证书」进入数字证书管理服务;
- 左侧选择「SSL 证书管理」→「个人测试证书(原免费证书)」;
- 点击「立即购买」,选择免费版,勾选协议,0 元完成下单领取额度。
二、创建并申请证书
验证方式选择
- 返回免费证书列表,点击「创建证书」;
- 填写绑定域名(如www.xxx.com),联系人信息默认填写;
- 验证方式推荐自动 DNS 验证(域名同账号,系统自动添加 TXT 解析,无需手动操作);
- 提交审核,等待 1–10 分钟签发完成。
三、下载对应服务器证书文件
解压后文件
- 证书状态变为「已签发」,点击操作栏「下载」;
- 根据网站环境选择对应类型:
- ECS Nginx / 宝塔:选 Nginx 格式;
- 云虚拟主机:直接云盾证书部署,无需下载;
- 解压压缩包,得到 2 个核心文件:
.pem证书文件、.key私钥文件。
四、分场景部署 + 全站强制 HTTPS 跳转
场景 1:阿里云 ECS + Nginx(含宝塔面板)
1. ECS 放行 443 端口
安全组放行443端口
ECS 实例→安全组→入方向添加规则:协议 TCP,端口 443,授权对象 0.0.0.0/0。
2. 上传证书至服务器
服务器新建证书目录/etc/nginx/ssl,通过 SFTP 上传 pem、key 文件。
3. Nginx 完整配置(自动 301 跳转全站 HTTPS)
nginx
# 80端口强制跳转HTTPS
server {
listen 80;
server_name xxx.com www.xxx.com;
return 301 https://$host$request_uri;
}
# HTTPS 443端口配置
server {
listen 443 ssl;
server_name xxx.com www.xxx.com;
ssl_certificate /etc/nginx/ssl/www.xxx.com.pem;
ssl_certificate_key /etc/nginx/ssl/www.xxx.com.key;
ssl_session_timeout 5m;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_prefer_server_ciphers on;
# 网站根目录配置
root /www/xxx;
index index.html index.htm index.php;
}
- 校验配置并重启 Nginx
bash
运行
nginx -t
systemctl reload nginx
宝塔面板简化部署
网站设置→SSL→其他证书,粘贴 pem、key 内容,开启强制 HTTPS,一键保存。
场景 2:阿里云云虚拟主机(最简单)
无需上传证书,控制台一键部署:
- 虚拟主机管理→域名管理→域名绑定;
- 找到对应域名,点击「开启 HTTPS 加密访问」;
- 选择「云盾证书」,勾选已签发的免费证书,开启强制 HTTPS 跳转,保存生效阿里云帮助…。
五、配置完成校验步骤
- 浏览器输入域名,地址栏显示安全锁,无「不安全」提示;
- 直接访问 http:// 域名,自动跳转 https;
- 站长工具检测:全站链接、图片、资源均为 HTTPS,无混合内容报错。
六、常见避坑要点
- 免费证书仅支持单域名,不支持泛域名;
- 有效期 90 天,临近到期需重新申请替换,无自动续期;
- 网站内图片、JS、CSS 路径不能写死 http://,统一使用相对路径,避免混合资源警告;
- 服务器 80、443 端口必须全部放行,否则跳转或 HTTPS 访问失败;
- 域名不在当前阿里云账号,需手动添加 DNS TXT 记录完成验证。
七、到期替换流程
- 重复一二步骤重新申请新证书;
- 下载新证书文件,覆盖服务器旧证书;
- 重载 Nginx / 在虚拟主机重新选择新证书;
- 访问网站确认加密正常。
.
.
.
凯铧网站建设成立于2016年,是一家专注于企业网站建设的专业服务公司,致力于为中小企业和创业公司 提供高质量的网站解决方案,助力企业数字化转型和品牌价值提升。
如果您有网站建设、网站改版、网站优化、手机网站建设、域名注册、主机空间等方面的需求… 请添加凯铧互联小编客服微信或拨打咨询热线: 159-1069-3561(微信同步),我们会详细为您解答。

