知識庫: SSL 憑證
憑證安裝教學 - Windows Server (IIS) 跨簽憑證設定
發佈人 Adwin Xie, lastmodifiedby Seric Hsu 發表於 06 8月 2026 10:51 上午

※溫馨提醒※

部分憑證商(如 Certum)為了因應 CA/Browser Forum 調整,有頒發新的 CA 憑證,已加強憑證的安全性,

針對舊版系統相容性問題,會額外提供「跨簽憑證(Cross-Sign)」,讓憑證鏈改走跨簽的根/中繼 CA。

在動手操作前,請您務必注意下列幾個要點:

1. 請確保您手上已備妥網站憑證的 PFX 檔(含私鑰)

2. 請確保您已從憑證商下載跨簽憑證檔案(.cer 或 .crt 格式)

3. 操作過程需要伺服器系統管理員權限,請確認您的帳號權限足夠

4. 請務必先看完教學說明後,再參照教學說明一步步操作 [重要]

本文將以 Certum 憑證商!


1. 首先請按下鍵盤 Win + R,輸入 certlm.msc 後按下 Enter,開啟 Windows 本機電腦憑證管理員。

2. 在左側清單展開 憑證 > 第三方根憑證授權單位 > 憑證,找到 Certum Trusted Root CA,在其上按滑鼠右鍵 > 內容。

3. 在內容視窗中,將「憑證用途」設定為 「對這個憑證停用所有目的」,設定完成後按下確定。

這個步驟的用意,是避免系統優先採用原生內建信任的根憑證鏈,讓後續憑證改走跨簽路徑生效。

4. 接著將憑證商提供的跨簽憑證檔案,匯入至 Windows 憑證存放區(請依憑證商提供的說明,匯入至對應的憑證存放區,通常為中繼憑證授權單位)。

多了一個Trusted Root CA 這個就是跨簽的部份

p.s  此示範檔案   ctnca-ctrca.cer 是至 https://www.certum.eu/en/cert_expertise_root_certificates/  官方列表下載  Subordinate CAs Cross Certificates 內容貼至此檔內(請以憑證類型及金鑰加密模式下載對應跨簽憑證),再匯入

5. 重新匯入網站的 PFX 憑證,確保私鑰與新的憑證鏈正確關聯。

若您不確定如何匯入 PFX 憑證,可透過 certlm.msc 於 個人 > 憑證 資料夾按右鍵 > 所有工作 > 匯入,並依精靈指示完成。

完成匯入後,請雙擊該憑證,切換至 憑證路徑 頁籤,確認憑證鏈是否已改走跨簽 CA。

若跨簽已成功生效,連同網站憑證本身,應共有 4 層憑證鏈(網站憑證 → 中繼 CA → 跨簽根 CA → 原生信任根 CA)。

開啟 IIS 管理員,找到該網站,於「繫結」設定中,先將 SSL 憑證改為「無」,套用後再重新選回原本的目標憑證。

這個步驟的用意,是避免 IIS / Schannel 的快取機制,導致系統仍然讀取到舊的憑證鏈。

最後,請於 IIS 管理員中,針對該網站重新啟動,使變更生效,如仍未正常生效,SERVER 主機關機重開。


常見問題

Q1. 已將原生根憑證停用,但憑證路徑仍未改變?

A1. 請確認 IIS 繫結是否已「重新選擇」憑證(而非僅重新啟動站台),並清除瀏覽器或作業系統的憑證快取後再測試一次。

Q2. 重新啟動網站後仍顯示舊憑證鏈?

A2. 部分用戶端裝置的憑證信任快取時間較長,可能需要稍待一段時間,或依裝置說明清除信任快取。

(0 votes)
非常有幫助
沒有任何幫助

遠振資訊股份有限公司 • 統一編號:28132571
服務專線:4499-343 (手機撥打請加 02)• 地址:235601 新北市中和區中正路866之7號12樓
[ WHOIS 查詢 ] • [ 雲端主機 ] • [ 虛擬主機 ] • [ 實體主機 ] • [ SSL 憑證 ] • [ 網域申請 ] • [ cPanel 教學 ] • [ WHM 教學 ]
本公司由 鴻安法律事務所秘書 擔任常年法律顧問 • Copyright 2013-2025 All Rights Reserved