跳到主要内容

证书管理

证书管理页面提供证书的上传、生成、导出和删除功能,支持 CA 证书(签发或校验证书的根/中间证书)、服务器证书(网关作为服务端出示)和客户端证书(网关连接外部系统时出示)的管理。

先看术语

术语现场理解
CA 证书用来签发或校验其它证书的根证书或中间证书。先有 CA,才能签发服务器证书或客户端证书。
服务器证书网关作为服务端时出示的身份证明,例如 HTTPS、MQTT Server、OPC UA Server。
客户端证书网关连接外部系统时出示的身份证明,常用于对方要求双向认证的场景。
TLS / SSL加密通信方式。启用后,连接双方会用证书确认身份并加密传输内容。
PFX / PEM / CER / DER证书文件格式。PFX 通常同时包含证书和私钥;PEM 常见于 Linux;CER/DER 多为证书公钥文件。
私钥证书对应的敏感密钥。私钥泄露后,对方可能冒充该网关或客户端。
Subject / SANSubject 是证书主体名称;SAN 是证书允许访问的域名或 IP 清单。用 IP 访问服务时,应把 IP 写入 SAN。

功能入口

登录 GatewayRuntime Web 后,点击左侧菜单“开发配置 → 证书管理”。

证书管理页面

证书列表

说明
证书名称证书的标识名称
用途CA证书/服务器/客户端
格式PFX/PEM/CER/DER
主题证书主题名称
颁发者证书颁发者
有效期证书有效期范围

证书用途

用途说明
CA证书根证书或中间证书,用于签发服务器证书、客户端证书,也可用于校验对端证书。生成服务器证书或客户端证书前,应先创建或上传 CA 证书。
服务器网关作为服务端监听时使用,例如 MQTT Server、OPC UA Server 或 HTTPS 场景。客户端连接网关时会校验该证书。
客户端网关作为客户端连接外部系统时使用,例如 MQTT Client 双向 TLS 或外部系统要求客户端证书认证的场景。

证书筛选

页面支持按以下条件筛选证书:

筛选条件说明
证书名称按名称关键字搜索
用途按CA/服务器/客户端筛选
格式按PFX/PEM/CER/DER筛选

操作功能

功能说明
上传证书上传已有证书文件
生成 CA 证书生成新的 CA 根证书
生成服务器证书基于已存在的 CA 证书签发服务器端证书
生成客户端证书基于已存在的 CA 证书签发客户端证书
编辑编辑证书信息
导出导出证书文件
删除删除证书
批量删除批量删除选中证书
刷新刷新证书列表

上传证书

点击"新增 → 上传证书"打开上传对话框:

上传证书对话框

配置项

字段说明
证书名称证书标识名称
证书用途CA/服务器/客户端
证书格式PFX/PEM/CER/DER。PFX: 含私钥的二进制格式(Windows常用); PEM: Base64 文本格式(Linux常用); CER/DER: 仅公钥的证书格式
证书文件证书文件
私钥文件私钥文件(PEM格式)
证书密码PFX 证书密码,或生成/导出证书时用于保护私钥的密码。
私钥密码PEM 私钥文件受密码保护时填写。

生成 CA 证书

点击"新增 → 生成 CA 证书"打开生成对话框。CA 证书用于后续签发服务器证书和客户端证书,建议使用清晰的名称标识证书用途和现场范围。

生成 CA 证书对话框

配置项

字段说明
证书名称证书在系统内的唯一名称,后续配置 CA 证书时按该名称选择。
主题名称证书 Subject,通常填写 CA 名称、组织名或现场根证书名称。
有效期证书有效期,单位为年,界面限制为 1 到 50。
密钥长度可选择 2048 位或 4096 位;CA 证书建议使用 4096 位。
证书密码可选。填写后用于保护生成证书的私钥,生产环境建议设置并妥善保存。

生成服务器证书

点击"新增 → 生成服务器证书"打开生成对话框:

生成服务器证书对话框

服务器证书必须选择一个已存在的 CA 证书签发。如果 CA 证书列表为空,先执行“生成 CA 证书”或“上传证书”,再重新打开服务器证书生成弹窗。

配置项

字段说明
证书名称服务器证书在系统内的唯一名称。后续 OPC UA Server、MQTT Server、HTTPS 等配置会按名称引用。
主题名称证书 Subject,通常填写服务域名、设备名或站点名称。
CA证书用于签发该服务器证书的 CA 证书。下拉选项来自证书列表中用途为 CA 的证书。
SAN域名主题备用名称域名列表。输入域名后按回车添加,支持多个域名。
SAN IP地址主题备用名称 IP 地址列表。使用 IP 访问服务时必须填写对应 IP。
有效期证书有效期,单位为年,界面限制为 1 到 10。
密钥长度可选择 2048 位或 4096 位。
证书密码可选。用于保护生成证书的私钥或导出文件。

SAN配置说明

SAN(Subject Alternative Name)是证书的扩展字段,用于指定证书的有效域名和IP地址。配置SAN后,证书可以支持多个域名和IP地址的访问。

使用场景

  • 服务器有多个域名需要访问
  • 服务器有多个IP地址需要访问
  • 内网环境使用IP地址访问

操作方式

  • 在输入框中输入域名或 IP 地址后按回车添加。
  • 同一证书可以同时配置多个 SAN 域名和多个 SAN IP 地址。
  • 如果客户端通过 IP 地址访问服务,只填写主题名称通常不够,应同时填写 SAN IP 地址。

生成客户端证书

点击"新增 → 生成客户端证书"打开生成对话框:

生成客户端证书对话框

客户端证书用于双向认证场景,例如 OPC UA 客户端证书、MQTT 客户端证书或其他需要 mTLS 的外部系统。生成前同样需要先准备 CA 证书。

配置项

字段说明
证书名称客户端证书在系统内的唯一名称。
主题名称客户端身份名称,可填写客户端应用名、设备名或外部系统标识。
CA证书用于签发该客户端证书的 CA 证书。
有效期证书有效期,单位为年,界面限制为 1 到 10。
密钥长度可选择 2048 位或 4096 位。
证书密码可选。用于保护客户端证书私钥。

导出证书

点击证书列表中的"导出"按钮打开导出对话框:

导出证书对话框

导出配置

字段说明
导出格式PEM/PFX/CER/DER
包含私钥仅 PEM 格式显示。开启后导出内容包含私钥,适合迁移到其他网关或客户端。
导出密码可选。导出 PFX 或需要保护私钥时填写。

导出格式说明

格式说明
PEMBase64 编码的文本格式,常用于Linux系统
PFX二进制格式,包含证书和私钥,常用于Windows系统
CER二进制格式,仅包含证书
DER二进制格式,仅包含证书

导出结果

导出成功后,将显示证书详情和导出内容:

导出证书结果对话框

内容说明
证书(PEM)PEM格式的证书内容,支持复制和下载
私钥(PEM)PEM格式的私钥内容,支持复制和下载
PFX文件PFX格式的二进制文件下载
CER内容CER格式的证书内容
DER文件DER格式的二进制文件下载
导出注意

包含私钥的 PEM 或 PFX 文件应按敏感文件管理。导出后不要通过普通聊天工具、公开网盘或未加密邮件传递;证书密码应与证书文件分开保存。

相关链接