Windows Server 2008 R2如何创建SHA256自签名证书解决SSL报错
Windows Server 2008 R2 创建SHA256自签名证书方案
能否创建SHA256自签名证书?
可以,但需先安装KB2813347更新补丁——该补丁为Windows Server 2008 R2添加SHA-2系列算法支持,默认IIS 7.5图形化工具仅支持SHA1,必须通过命令行工具生成SHA256证书。
具体操作步骤
方法一:使用系统自带makecert工具
以管理员身份打开命令提示符(CMD)
执行以下命令(替换占位符为你的实际信息):
makecert -r -pe -n "CN=你的内网站点域名" -b 01/01/2024 -e 01/01/2030 -eku 1.3.6.1.5.5.7.3.1 -ss my -sr localmachine -sky exchange -sp "Microsoft RSA SChannel Cryptographic Provider" -sy 12 -sha256关键参数解释:
-n "CN=xxx":替换为内网站点的域名(如CN=internal.xyz.com)-b/-e:设置证书的生效、过期日期-sha256:指定哈希算法为SHA256-pe:标记证书可导出,方便后续备份
生成完成后,打开IIS管理器→服务器节点→「服务器证书」,即可看到该证书,将其绑定到目标HTTPS站点即可。
方法二:使用PowerShell(需升级版本)
默认Windows Server 2008 R2的PowerShell 2.0不支持自签名证书命令,需先升级到PowerShell 5.1:
- 安装.NET Framework 4.5及以上版本(PowerShell 5.1依赖)
- 安装PowerShell 5.1更新包(适配Windows Server 2008 R2)
- 以管理员身份打开PowerShell,执行命令:
New-SelfSignedCertificate -DnsName "你的内网站点域名" -CertStoreLocation "Cert:\LocalMachine\My" -HashAlgorithm SHA256 -KeyAlgorithm RSA -KeyLength 2048 -NotAfter (Get-Date).AddYears(6) - 同样在IIS「服务器证书」中找到该证书,完成站点绑定。
注意事项
- 安装KB2813347后,需确保服务器SSL/TLS配置启用SHA2相关加密套件,避免兼容性问题残留。
- 若用户浏览器仍报错,优先确认浏览器版本——主流现代浏览器均支持SHA256,老旧浏览器需升级。
内容的提问来源于stack exchange,提问作者M. Gar
相关产品推荐
相关产品推荐

