如何在Windows云主机上安装IIS服务并配置SSL证书

操作场景

本文介绍在Windows云主机上安装IIS服务并配置SSL证书的操作流程

前提条件

  • 证书已签发

约束条件

  • 服务器上开启“443”端口、配置域名前需要完成ICP备案。
  • 证书安装前,避免无法使用HTTPS,需要在安装SSL证书的服务器上开启“443”端口、配置域名。
  • 如果一个域名有多个服务器,则每一个服务器上都要部署。
  • 需要安装证书的服务器的域名必须与证书的域名一致,否则安装证书后提示不安全。
  • 证书为国际标准证书。

购买证书

使用OpenSSL工具生成证书

  1. 下载OpenSSL工具,OpenSSL是目前最流行的SSL密码库工具,可以用来生成证书,OpenSSL工具生成的“server.pem”证书文件需要转换为“server.pfx”文件。
  2. “pem”文件和生成CSR时的私钥“private.key”默认放在OpenSSL工具安装目录的bin目录下。OpenSSL工具默认安装路径为“C:\Program Files\OpenSSL-Win64”。
  3. 生成“pem”文件和私钥:openssl req -x509 -sha512 -nodes -days 730 -newkey rsa:2048 -keyout private.key -out server.pem。
  4. 将pem格式证书转换为pfx格式证书,依据提示需要输入密码:openssl pkcs12 -export -out server.pfx -inkey private.key -in server.pem。
注意
使用OpenSSL工具生成的证书一般用于研发测试环境,生产环境不推荐使用,生产环境建议在移动云购买国际标准证书。

安装证书操作步骤

前提条件:

  • 获取证书文件

操作步骤:

1. 安装IIS服务

    a. 点击【仪表盘】—>【添加角色和功能】。

    b. 在安装类型中选择“基于角色或基于功能的安装”,点击【下一步】。

    c. 在服务器选择中选择“从服务器池中选择服务器”。

    d. 在服务器角色中选择“Web服务器”。

    e. 在功能中选择“.NET Framework3.5功能”。

    f. 点击安装,等待安装完成。

2. 为IIS服务配置SSL证书

    a. 打开IIS管理控制台,双击“服务器证书”。

    b. 在弹出的页面中单击“导入”。

    c. 选择“server.pfx”证书文件,输入“keystorePass.txt”文件内的密码,单击确认。

    d. 选择目标站点,这里以默认站点为例,选择“编辑绑定”。

    e. 在弹出的对话框中,点击“添加”,并填写相关信息,其中类型选择“https”,端口选择默认:“443”,SSL证书选择3.3导入的证书文件,点击“确认”完成绑定。

    f. 验证:部署成功后,在浏览器地址栏中输入“https://域名”,如果浏览器地址栏显示安全锁标识,说明证书安装成功。

IIS安装证书常见问题

1. 部署了SSL证书后,网站仍然提示不安全。

原因一:证书域名与访问的域名不一致(详见链接里的Q4)。

原因二:SSL证书过期(详见链接里的Q5)。

原因三:浏览器缓存较多。

解决方法:请清除浏览器缓存或者更换浏览器重试。

2. IIS无法使用同一端口对不同站点绑定不同证书(详见链接里的Q21)。

3. 服务器上成功部署SSL证书后,通过“https://+域名”的方式无法打开网站。

原因一:未开启443端口。

解决办法:在安装SSL证书的服务器上开启“443”端口,同时在安全组增加“443”端口。

原因二:IIS站点“SSL设置”是否为默认值(详见链接里的Q22)。

本文档内容整理自移动云官方帮助中心(查看原文),仅供参考。