|
憑證安裝教學 - Windows Server (IIS) 跨簽憑證設定
發佈人 Adwin Xie, lastmodifiedby Seric Hsu 發表於 06 8月 2026 10:51 上午
|
|
|
※溫馨提醒※ 部分憑證商(如 Certum)為了因應 CA/Browser Forum 調整,有頒發新的 CA 憑證,已加強憑證的安全性, 針對舊版系統相容性問題,會額外提供「跨簽憑證(Cross-Sign)」,讓憑證鏈改走跨簽的根/中繼 CA。 在動手操作前,請您務必注意下列幾個要點: 1. 請確保您手上已備妥網站憑證的 PFX 檔(含私鑰) 2. 請確保您已從憑證商下載跨簽憑證檔案(.cer 或 .crt 格式) 3. 操作過程需要伺服器系統管理員權限,請確認您的帳號權限足夠 4. 請務必先看完教學說明後,再參照教學說明一步步操作 [重要] 本文將以 Certum 憑證商! 1. 首先請按下鍵盤 Win + R,輸入 certlm.msc 後按下 Enter,開啟 Windows 本機電腦憑證管理員。 2. 在左側清單展開 憑證 > 第三方根憑證授權單位 > 憑證,找到 Certum Trusted Root CA,在其上按滑鼠右鍵 > 內容。 3. 在內容視窗中,將「憑證用途」設定為 「對這個憑證停用所有目的」,設定完成後按下確定。 這個步驟的用意,是避免系統優先採用原生內建信任的根憑證鏈,讓後續憑證改走跨簽路徑生效。 4. 接著將憑證商提供的跨簽憑證檔案,匯入至 Windows 憑證存放區(請依憑證商提供的說明,匯入至對應的憑證存放區,通常為中繼憑證授權單位)。
多了一個Trusted Root CA 這個就是跨簽的部份
p.s 此示範檔案 ctnca-ctrca.cer 是至 https://www.certum.eu/en/cert_expertise_root_certificates/ 官方列表下載 Subordinate CAs Cross Certificates 內容貼至此檔內(請以憑證類型及金鑰加密模式下載對應跨簽憑證),再匯入
5. 重新匯入網站的 PFX 憑證,確保私鑰與新的憑證鏈正確關聯。 若您不確定如何匯入 PFX 憑證,可透過 certlm.msc 於 個人 > 憑證 資料夾按右鍵 > 所有工作 > 匯入,並依精靈指示完成。 完成匯入後,請雙擊該憑證,切換至 憑證路徑 頁籤,確認憑證鏈是否已改走跨簽 CA。 若跨簽已成功生效,連同網站憑證本身,應共有 4 層憑證鏈(網站憑證 → 中繼 CA → 跨簽根 CA → 原生信任根 CA)。
開啟 IIS 管理員,找到該網站,於「繫結」設定中,先將 SSL 憑證改為「無」,套用後再重新選回原本的目標憑證。 這個步驟的用意,是避免 IIS / Schannel 的快取機制,導致系統仍然讀取到舊的憑證鏈。 最後,請於 IIS 管理員中,針對該網站重新啟動,使變更生效,如仍未正常生效,SERVER 主機關機重開。 常見問題 Q1. 已將原生根憑證停用,但憑證路徑仍未改變? A1. 請確認 IIS 繫結是否已「重新選擇」憑證(而非僅重新啟動站台),並清除瀏覽器或作業系統的憑證快取後再測試一次。 Q2. 重新啟動網站後仍顯示舊憑證鏈? A2. 部分用戶端裝置的憑證信任快取時間較長,可能需要稍待一段時間,或依裝置說明清除信任快取。 | |
|
|
