IIS HTTPS绑定的“SSL证书”下拉列表会展示哪些证书?
IIS HTTPS绑定SSL证书下拉列表筛选规则
IIS的HTTPS绑定配置页中,SSL证书下拉列表只会展示同时满足以下所有条件的证书:
- 存储位置符合要求:必须存放在
LocalMachine\Personal(本地计算机\个人,也叫LocalMachine\My)证书存储区,存放在当前用户存储区、其他计算机级存储区的证书都不会被识别。 - 证书用途匹配:增强型密钥用法(EKU)字段必须包含服务器身份验证(对应OID:1.3.6.1.5.5.7.3.1),仅具备客户端身份验证、代码签名等其他用途的证书不会展示。
- 有效期合法:证书的生效时间早于当前时间,且过期时间晚于当前时间,未生效、已过期的证书都会被过滤。
- 私钥配置正确:证书必须关联对应私钥,且IIS运行身份(默认是LOCAL SYSTEM、NETWORK SERVICE等系统账号)对该私钥拥有读取权限,无对应私钥、私钥权限不足的证书不会展示。
- 信任链完整:证书的证书信任链必须完整,根CA证书需存放在
LocalMachine\Root(本地计算机\受信任的根证书颁发机构)存储区,中间CA证书需存放在LocalMachine\CA(本地计算机\中间证书颁发机构)存储区,信任链断裂的自签名、未受信任证书不会被展示。
补充说明:IIS不会提前校验证书的域名(包括通用名、SAN扩展字段)和当前站点域名是否匹配,符合上述规则的证书都会展示,域名匹配校验会在绑定保存时执行。
内容的提问来源于stack exchange,提问作者lee23
相关产品推荐
相关产品推荐

