SSL证书域名验证完整教程
申请DV、OV或EV SSL证书时,CA需要先确认申请人对域名拥有控制权,这一过程称为域名控制验证,简称DCV。常见方式包括DNS解析验证、邮箱验证和文件验证。三种方式的目标相同,区别在于由谁操作、需要什么权限,以及适合什么样的网站环境。建议优先采用DNS解析验证,特别是通配符证书必须使用DNS验证。本文使用example.com作为示例域名,介绍SSL证书域名验证的完整流程,所有记录名称、记录值、邮箱地址、文件名和目录仅作演示,实际操作必须以证书订单页面或CA邮件中给出的内容为准。
一、验证前先确认四件事
SSL证书域名验证失败,多数不是证书产品问题,而是权限、信息或环境没有提前确认。开始前先确认以下事项,能明显减少来回沟通。
- 确认申请的域名:example.com、www.example.com、api.example.com与*.example.com是不同验证对象。通配符证书通常需要通过DNS方式完成SSL证书域名验证。
- 确认域名管理权限:能否登录域名注册商或DNS解析平台,谁有添加TXT或CNAME记录的权限。
- 确认网站部署权限:文件验证需要把指定文件上传至真实网站根目录,并确保外网可访问。
- 确认可收取验证邮件的邮箱:邮箱验证需要使用CA支持的域名的企业邮箱中的管理邮箱。
二、三种验证方式怎么选
| 方式 | 适合场景 | 需要的权限 | 主要注意点 |
| DNS 解析验证(TXT / CNAME) | 有 DNS 解析权限;优先选择;通配符证书优先使用 | DNS 解析权限 | TXT 主机名留空或填 @;CNAME 与解析值按网页内容填写 |
| 邮箱验证 | 可收取域名管理邮箱;适合快速完成单域名验证 | 邮箱登录权限 | 验证邮箱和审批链接以 CA 通知为准 |
| 文件验证 | 仅适用于非通配符;网站可通过外网 80 或 443 端口访问 | 网站根目录或主机面板权限 | 申请域名及根域名均需可访问随机验证值 |
三、DNS解析验证教程:TXT与CNAME
DNS验证通过在域名解析记录中放置CA指定信息来证明域名控制权。它不依赖网站服务器,适用于网站尚未上线、网站托管在第三方、无法上传文件,或需要验证通配符证书的情况。实际订单可能要求TXT,也可能要求CNAME;两种方式都必须使用CA给出的完整记录。

TXT验证步骤:
在证书订单复制网页提示的“解析值/记录值”;
登录当前生效DNS服务商后台;新增一条TXT记录,主机记录留空或填写@,解析值完整粘贴网页提示内容;
保存后等待解析生效,再回到订单点击检测,或等待CA自动轮询。
TXT的记录值不要自行添加引号、空格或域名后缀。若后台要求填写主机名,以该DNS平台的字段规则为准。
CNAME验证步骤:
根据证书订单网页提示,新增CNAME记录;
主机记录和解析值均按网页提示完整填写,不要自行改写或缩短。
不同主机名的多条CNAME验证记录可以同时存在并生效;但同一主机名不能与A、AAAA等冲突记录共存。若CA要求CNAME,不要改用TXT;若CA要求TXT,也不要用CNAME替代。
DNS验证最常见的问题是记录添加到了错误的DNS平台。域名注册商不一定是当前权威DNS服务商,先查看域名NS记录或询问运维人员,确认解析究竟由谁管理。对于TXT验证,同一主机名如同时存在多条验证记录,系统可能只识别最先返回的一条;如果查询出的值不对,请暂停其他TXT验证记录,仅保留当前订单对应的记录后再检测。保存后可使用DNS查询工具核对公网是否已返回正确记录。
四、邮箱验证教程
邮箱验证的逻辑最直接:CA向受认可的域名管理邮箱发送审批邮件,收到邮件的人员点击链接或输入验证码,即可确认对域名的控制权。常用邮箱通常包括admin@域名、administrator@域名、hostmaster@域名、postmaster@域名、webmaster@域名。

操作步骤:
第一步,在证书订单中选择邮箱验证方式;
第二步,在CA提供的候选邮箱中选择可正常登录的地址;
第三步,登录对应邮箱,查找主题含有证书审批、Domain Control Validation、Approve Certificate Request等字样的邮件;
第四步,打开邮件中的验证链接,按页面提示确认;
第五步,回到证书订单查看验证状态。邮件的发件人、主题和链接形式会因CA不同而变化。
常见问题排查:如果收不到邮件,先检查垃圾箱、企业邮箱隔离区和邮件网关规则;确认邮箱地址拼写正确,确认该邮箱是真实可登录邮箱;若审批链接已过期,在订单页面重新发送验证邮件;若企业没有CA支持的域名管理邮箱,直接改用DNS验证通常更稳妥。不要自行把验证邮件转发给无关人员,也不要点击来源不明、与订单信息不一致的链接。
五、文件验证教程
文件验证要求将CA生成的指定文件放在网站可公开访问的目录中。CA会通过固定URL抓取该文件,并检查文件名、路径和内容是否完全匹配。通配符证书不支持文件验证;仅适用于可通过外网80或443端口访问的域名,不支持其他端口。

操作步骤:
第一步,从订单页面下载或复制验证文件内容;
第二步,按照CA指定的目录创建文件夹,常见路径形式为/.well-known/pki-validation/,但必须以订单给出的路径为准;
第三步,上传指定文件,保持文件名、后缀和内容原样;
第四步,在无登录状态的浏览器中直接打开CA给出的验证URL;
第五步,申请哪个域名,就要确保该域名及其根域名均能从外网访问到同一个随机验证值。例如申请www.anxinssl.com时,anxinssl.com与www.anxinssl.com都应能访问该验证文件;
第六步,确认页面仅显示正确的文件内容后,再回到订单提交验证。验证成功前不要移动、重命名、压缩或删除该文件。
排错重点:URL返回404,通常是文件放错根目录或伪静态规则没有映射到真实目录;URL跳转到登录页、首页或下载页面,说明访问路径没有直接返回验证文件;访问时使用了8080、8443等非80/443端口,CA不会完成文件验证;申请www域名但根域名无法返回随机验证值,也会导致SSL证书域名验证失败。多台服务器、CDN缓存或负载均衡环境中,要确认所有外网入口都能返回同一个文件。若无法保证公网访问,优先改用DNS解析验证。
六、快速排错清单
- SSL证书域名验证对象是否正确:根域名、www、具体子域名和通配符不要混淆。
- 验证信息是否完全复制:记录名、记录值、邮箱地址、文件名、文件内容均不能自行修改。
- 操作权限是否正确:DNS记录是否加在当前生效的解析平台,文件是否上传到实际网站根目录。
- 公网是否可见:TXT/CNAME能否被公网查询,文件URL能否在无登录状态下直接访问。
- 验证方式是否适配:通配符证书优先采用DNS验证;无服务器权限时优先DNS;邮箱不可控时不要强行使用邮箱验证。
- 仍无法通过时:保留订单截图、错误提示、DNS记录截图或文件访问URL,交给证书服务人员或技术负责人协助定位。

