You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows 10下OpenSSL安装及证书生成问题求助

Windows下OpenSSL版本选择、安装及证书生成指南

一、选对OpenSSL版本是关键

你之前用的openssl-1.0.2d-fips-2.0.10版本问题不少:

  • 1.0.2系列早已停止官方维护,存在安全漏洞,不建议使用;
  • FIPS版本是为了满足特定合规要求设计的,它对加密算法有严格限制,普通场景下反而会导致常规命令失效,这很可能是你生成文件失败的原因。

推荐选择:优先选用OpenSSL 3.x系列(当前长期支持的稳定版),如果需要兼容性也可以选1.1.1系列(维护至2025年),并且不要选FIPS版本,普通稳定版完全能满足密钥和证书生成需求。

二、正确安装与环境变量配置

二进制安装包(推荐普通用户)

  1. 从官方提供的可信二进制分发渠道获取对应Windows架构(x86/x64)的安装包;
  2. 安装时可选两种模式:
    • 「全局安装」:安装程序会自动将OpenSSL的bin目录添加到系统PATH环境变量,后续直接在命令行调用openssl即可;
    • 「自定义路径安装」:安装完成后,手动把安装目录下的bin文件夹路径(比如D:\OpenSSL-win64\bin)添加到系统PATH环境变量中——你之前只指向了解压文件夹是不对的,必须指向bin目录,因为openssl.exe在这里。
  3. 验证安装:打开新的命令提示符(CMD)或PowerShell,输入openssl version,如果能正常显示版本号,说明环境配置成功。

三、生成密钥和.pem文件的实用命令

以下是常用的证书生成命令,你可以根据需求调整:

  • 生成无密码保护的RSA私钥:
    openssl genrsa -out private.key 2048
    
    (2048是密钥长度,也可以换成4096提升安全性)
  • 生成带密码保护的RSA私钥:
    openssl genrsa -des3 -out private.key 2048
    
    执行后会提示你设置密码,后续使用私钥时需要输入该密码;
  • 从私钥生成自签名证书(.pem格式):
    openssl req -new -x509 -key private.key -out cert.pem -days 365
    
    执行过程中会提示你填写国家、组织、域名等信息,按实际情况填写即可,其中Common Name(CN)建议填你的域名或服务器IP。

四、针对你之前问题的总结

换成非FIPS的最新稳定版,按照上述步骤配置环境变量后,再执行证书生成命令,应该就能解决之前的文件生成失败问题了。如果还有具体报错,可以把错误信息贴出来进一步排查。

内容的提问来源于stack exchange,提问作者gemita

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.29 08:43:11