You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何替换密钥库中已过期的中级CA证书(含Tomcat证书链更新)

替换Tomcat密钥库中过期中级CA证书的步骤

别担心,我来一步步教你怎么更新密钥库中tomcat别名证书链里的过期中级CA证书,完全不用删除私钥条目:

步骤1:删除密钥库中过期的中级CA条目

首先把旧的中级CA证书从密钥库中移除,命令如下:

keytool -delete -alias my_ssl_ca_v2_b -keystore C:\mycert\my.keystore

执行后输入密钥库密码确认即可。

步骤2:导入更新后的中级CA证书

用同一个别名导入新的中级CA证书,这样能保证后续证书链关联正确:

keytool -importcert -alias my_ssl_ca_v2_b -file new_my_ssl_ca_v2_b.crt -keystore C:\mycert\my.keystore -trustcacerts
  • 输入密钥库密码后,会提示你是否信任该证书,输入yes确认。
  • 这里的new_my_ssl_ca_v2_b.crt是你获取到的新中级CA证书文件路径,记得替换成实际路径。

步骤3:导出Tomcat终端证书

先把tomcat别名对应的终端证书导出,用来后续构建新的证书链:

keytool -exportcert -alias tomcat -file tomcat_end_cert.crt -keystore C:\mycert\my.keystore

步骤4:构建完整的新证书链文件

需要把终端证书、新中级CA证书、根CA证书按顺序拼接成一个完整的证书链文件:

  • 如果你已经有根CA的证书文件(比如my_root_ca.crt),在Windows下可以用命令拼接:
    copy /b tomcat_end_cert.crt + new_my_ssl_ca_v2_b.crt + my_root_ca.crt full_chain.crt
    
  • 或者手动创建一个文本文件,依次粘贴每个证书的完整内容(从-----BEGIN CERTIFICATE-----到-----END CERTIFICATE-----的全部内容),终端证书放在最前面,然后是新中级CA,最后是根CA,保存为full_chain.crt。

步骤5:更新Tomcat别名的证书链

把新构建的证书链导入到tomcat别名中,覆盖原来的过期链:

keytool -importcert -alias tomcat -file full_chain.crt -keystore C:\mycert\my.keystore -trustcacerts

执行后会提示:Certificate reply was installed in keystore,同时因为tomcat已经是PrivateKeyEntry,keytool会确认是否覆盖现有证书链,输入yes即可——这一步不会丢失私钥,只是更新证书链。

步骤6:验证结果

最后检查tomcat的证书链是否更新成功:

keytool -list -v -alias tomcat -keystore C:\mycert\my.keystore

查看输出里的Certificate chain length: 3,然后检查Certificate[2]的有效期,确认已经是新的中级CA证书的有效期就没问题了。

重要提醒

操作前一定要备份你的my.keystore文件,避免操作失误导致数据丢失!

内容的提问来源于stack exchange,提问作者xjfromsh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.09 16:22:55