档案软件数字证书应用接入配置全流程零门槛实操指南
前置准备
所需材料与操作权限
- 已完成ICP备案的档案软件访问域名1个(B/S架构必填,C/S架构用户证书可省略)
- CA机构颁发的合法数字证书:B/S服务端证书需绑定对应域名,C/S个人证书为用户独立颁发,优先选用符合等保要求的国密SM2算法证书,证书格式支持pfx或pem
- 服务器环境:B/S架构通用Nginx反向代理方案,Linux CentOS 7+可直接执行命令安装:
yum install -y nginx,Windows Server可直接下载稳定版:http://nginx.org/en/download.html - OpenSSL工具用于证书格式转换,Windows预编译版下载地址:https://slproweb.com/products/Win32OpenSSL.html,默认安装即可
- 服务器管理员操作权限、客户端本地管理员权限
B/S架构档案软件服务端证书接入实操
步骤1:证书格式转换
大部分CA机构颁发的服务端证书为pfx格式,需要转换为Nginx支持的pem格式,将你的pfx证书放到OpenSSL安装目录的bin目录下,打开cmd执行以下两条命令,按提示输入证书密码即可完成转换:
``` 转换完整证书链 openssl pkcs12 -in 你的证书文件名.pfx -nokeys -out fullchain.pem -nodes 转换私钥 openssl pkcs12 -in 你的证书文件名.pfx -nocerts -out privkey.pem -nodes ```转换完成后,在服务器新建证书存放目录,比如/etc/nginx/certs/(Linux)或C:\nginx\certs\(Windows),将两个pem文件放入该目录,按要求配置权限:
- Linux执行命令设置权限,防止私钥泄露:
chmod 600 /etc/nginx/certs/.pem - Windows右键文件夹,设置仅管理员组可读,普通用户禁止访问
步骤2:修改Nginx配置文件
打开Nginx的配置文件(Linux路径为/etc/nginx/nginx.conf,Windows为安装目录下conf/nginx.conf),追加以下完整配置,替换标注内容即可直接使用:
``` server { listen 443 ssl http2; listen [::]:443 ssl http2; 替换为你的档案软件实际域名 server_name your-archive-domain.com; 替换为证书的实际绝对路径 ssl_certificate /etc/nginx/certs/fullchain.pem; ssl_certificate_key /etc/nginx/certs/privkey.pem; 使用国密SM2证书请取消以下两行注释,替换对应路径 ssl_certificate /etc/nginx/certs/sm2_fullchain.pem; ssl_certificate_key /etc/nginx/certs/sm2_privkey.pem; 符合等保2.0要求的安全配置 ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256; ssl_prefer_server_ciphers on; ssl_session_cache shared:SSL:10m; 反向代理到本地档案软件服务,替换为本地服务的实际端口 location / { proxy_pass http://127.0.0.1:8080; proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; client_max_body_size 100m; } } HTTP自动跳转HTTPS server { listen 80; listen [::]:80; server_name your-archive-domain.com; return 301 https://$server_name$request_uri; } ```步骤3:验证配置与启动服务
- 验证配置正确性:Linux执行
nginx -t,Windows进入Nginx安装目录执行nginx.exe -t,输出test is successful即为配置正确 - 重载Nginx配置:Linux执行
systemctl reload nginx,Windows执行nginx.exe -s reload - 开放防火墙端口:Linux执行以下命令开放80、443端口:
firewall-cmd --add-port=80/tcp --permanent && firewall-cmd --add-port=443/tcp --permanent && firewall-cmd --reload;Windows服务器打开高级防火墙,添加入站规则开放80、443端口即可
C/S架构档案软件客户端证书登录配置
若需要实现客户端数字证书身份认证登录,按以下步骤操作:
- 导入用户个人证书:双击CA颁发的用户个人证书
.pfx,存储位置选择<当前用户>,下一步输入证书密码,勾选「将所有证书放入下列存储」,点击浏览选择<个人>存储区,确认后完成导入 - 服务端配置:用管理员账号登录档案软件后台,进入「系统设置-认证管理」,勾选启用「数字证书认证」,上传CA根证书到软件受信任根证书列表,保存配置
- 客户端测试:重启客户端软件,选择「证书登录」,选中导入的个人数字证书,输入证书PIN码,即可完成身份认证登录
常见问题排查
访问提示证书不安全

优先检查三个问题:1. 证书链不完整,重新导出带完整根证书、中级证书的证书链文件替换;2. 证书绑定域名和访问域名不一致,更换匹配的证书;3. 证书已过期,更新证书即可
Nginx重载失败
检查证书文件路径是否正确,证书文件权限是否设置正确,443端口是否被其他进程占用,修改对应问题后重新测试即可
客户端无法识别个人证书
检查证书是否正确导入到当前用户的个人存储区,证书是否在有效期内,若系统能识别证书但软件不能识别,检查服务端是否导入了对应CA的根证书
合规安全要求
1. 私钥必须严格保密,禁止泄露,私钥泄露后立即吊销证书重新申请;2. 证书到期前30天必须完成更新,避免服务中断;3. 三级等保要求的档案系统必须使用国密SM2算法证书,满足合规要求。