什么是 TLS 证书?谁在签发它?

TLS 证书是 HTTPS 用于验证服务器身份的数字证书,证明某个域名确实由持有者控制。证书由证书签发机构(CA)签发,浏览器通过内置的根证书库验证其有效性。Let's Encrypt 等机构提供免费自动化证书,有效期通常为 90 天。

HTTPS 使用 TLS 加密,而 TLS 证书解决的是"身份"问题:当浏览器访问 https://example.com 时,它需要确认这台服务器确实是 example.com 的持有者在运行,而不是冒名者。TLS 证书就是这个证明,证书里包含域名和对应的公钥等信息。

证书由证书签发机构(CA)签发。CA 负责验证申请者对域名的控制权,然后签发证书。浏览器内置了一份根证书信任库,通过根证书、中间证书、站点证书构成的信任链,验证一张证书是否由可信的 CA 签发。不被信任的证书会导致浏览器显示安全警告。

证书按验证深度分为不同级别:最常见的域验证(DV)只验证域名控制权;组织验证(OV)和扩展验证(EV)还会核实申请机构的信息。Let's Encrypt 是免费证书签发机构,通过 ACME 协议实现证书的自动申请与续期,其证书有效期为 90 天。