網頁伺服器SSL數位憑證是什麼?功能、用途與申請方式整理

網頁伺服器SSL數位憑證,是用來建立網站與使用者瀏覽器之間加密連線的電子憑證。

網站安裝憑證後,網址會由:

http://

改為:

https://

現在實際使用的安全通訊協定主要是TLS,SSL則是較早期的名稱。不過在網站主機、憑證廠商及一般使用情境中,大家仍習慣稱為「SSL憑證」。

HTTPS會利用TLS加密瀏覽器與伺服器之間的通訊,降低資料在傳輸途中被竊聽或竄改的風險。

讓更多人搜尋到你的產品?現在有機會免費行銷 20 天!
現在越來越多品牌開始透過 內容行銷,讓產品被 Google 搜尋到。

我們現在開放 20 天免費內容行銷體驗,透過搜尋曝光與內容推廣,幫助你的產品被更多人看見。

一、SSL數位憑證的主要功能

SSL憑證主要具備三項功能:

  1. 加密資料傳輸
  2. 確認連線網站身分
  3. 保護資料完整性

1. 加密資料傳輸

使用者在網站輸入的資料,可能包含:

  • 帳號與密碼
  • 姓名
  • 電話
  • Email
  • 身分證字號
  • 報名資料
  • 信用卡資訊
  • 訂單資料
  • 會員資料

HTTPS會對瀏覽器與網站伺服器之間的資料進行加密,使第三方較難直接讀取傳輸內容。TLS可以提供通訊的機密性、真實性與完整性保護。

2. 確認網站身分

SSL憑證會綁定特定網域,例如:

瀏覽器會檢查:

  • 憑證是否由可信任的憑證機構簽發
  • 憑證是否仍在有效期限內
  • 憑證網域是否與目前網站一致
  • 憑證鏈是否完整

如果檢查失敗,瀏覽器可能顯示安全警告。

3. 保護資料完整性

TLS不只負責加密,也能協助確認傳輸內容沒有在途中遭到未授權修改。

二、SSL憑證快速對照表

項目
說明
SSL/TLS
網路安全加密技術
HTTPS
使用TLS保護的HTTP連線
數位憑證
用來證明網域與公開金鑰關係的檔案
CA
負責簽發憑證的憑證機構
私密金鑰
保存在伺服器,不可公開
公開金鑰
放在憑證中,供安全連線使用
有效期限
憑證可使用的期間
自動續期
到期前自動申請及更新憑證
憑證鏈
網站憑證、中繼憑證與根憑證的信任關係

三、哪些網站需要SSL憑證?

原則上,所有公開網站都應該使用HTTPS。

尤其是以下網站,更需要安裝SSL憑證:

  • 企業官方網站
  •  學校網站 
  • 教師甄試報名系統
  • 學校招生報名系統
  • 會員登入網站
  • 電子商務網站
  • 線上付款頁面
  • 民宿訂房系統
  • 表單與問卷系統
  • 後台管理系統
  • API服務
  • 雲端檔案平台

MDN的TLS實作指南建議網站的對內與對外通訊都使用TLS保護。

四、沒有SSL憑證會怎樣?

1. 瀏覽器可能顯示「不安全」

Chrome等瀏覽器會對未使用HTTPS的HTTP網站顯示不安全提示。Chromium很早就開始將HTTP頁面標記為不安全,尤其是包含密碼或信用卡欄位的頁面。

2. 使用者可能不敢填資料

當家長、學生或客戶看到安全警告時,可能不願意填寫:

  • 報名表
  • 詢價表單
  • 登入帳號
  • 訂房資訊
  • 付款資料

這會直接影響網站的信任感與轉換率。

3. 資料可能以未加密方式傳輸

HTTP本身不會提供HTTPS所具備的TLS加密保護,資料在不可信任網路環境中可能面臨被讀取或竄改的風險。

4. 部分功能可能無法正常使用

現代瀏覽器的部分功能會要求安全環境,例如:

  • 精確定位
  • 推播通知
  • 部分付款功能
  • 某些第三方登入
  • 特定API功能

網站即使只是形象頁,也不建議繼續使用純HTTP。

五、SSL是否代表網站完全安全?

不是。

SSL憑證只表示:

  • 瀏覽器與伺服器之間的連線經過加密
  • 憑證所對應的網域通過特定驗證
  • 傳輸內容較不容易被途中竊聽或竄改

SSL不能保證:

  • 網站沒有惡意程式
  • 公司一定可信
  • 商品一定真實
  • 網站沒有程式漏洞
  • 帳號不會被盜
  • 資料庫不會外洩
  • 網站不會遭受攻擊

Chrome也曾特別說明,網址列的鎖頭圖示只是代表瀏覽器與網站之間建立安全通道,不代表網站本身值得完全信任。

因此,網站仍需搭配:

  • 程式更新
  • 強密碼
  • 多因素驗證
  • 防火牆
  • 權限管理
  • 資料備份
  • 漏洞修補
  • 日誌監控

六、SSL憑證有哪些種類?

SSL憑證可以依「驗證方式」及「涵蓋網域數量」分類。

七、依驗證方式分類

1. DV網域驗證憑證

DV是Domain Validation,主要驗證申請者是否能控制該網域。

常見驗證方式包括:

  • DNS紀錄
  • 網站檔案
  • Email
  • ACME自動驗證

適合:

  • 一般企業網站
  • 部落格
  • 活動網站
  • 學校公告網站
  • 測試與小型系統

Let’s Encrypt提供免費、可自動化申請的TLS憑證,並透過ACME用戶端完成憑證申請與更新。

2. OV組織驗證憑證

OV是Organization Validation。

除了驗證網域控制權,憑證機構還會確認申請組織的基本資料。

適合:

  • 公司官方網站
  • 學校或教育機構
  • 政府或法人單位
  • 企業內部系統
  • 需要組織驗證紀錄的專案

3. EV延伸驗證憑證

EV是Extended Validation,會進行較完整的組織身分審查。

適合:

  • 金融服務
  • 大型企業
  • 高信任需求平台
  • 特定合規或採購要求

不過,現代瀏覽器不再像早期一樣在網址列直接顯示醒目的公司名稱。因此,選擇EV時應以合規、組織驗證或採購要求為主,不宜只期待網址列有特殊視覺效果。

八、依網域數量分類

1. 單網域憑證

保護一個指定網域,例如:

www.example.com

是否同時包含根網域 example.com,要看憑證實際申請內容。

2. 多網域憑證

一張憑證可以保護多個網域或子網域,例如:

適合管理多個網站或系統的單位。

3. 萬用字元憑證

Wildcard憑證可保護同一層級的多個子網域,例如:

*.example.com

可涵蓋:

  • apply.example.com
  • admin.example.com
  • mail.example.com

但通常不會涵蓋更深層的:

test.apply.example.com

也不一定自動包含根網域 example.com,申請時仍要確認。

九、免費SSL和付費SSL有什麼不同?

比較項目
免費SSL
付費SSL
基本加密
常見驗證
DV
DV、OV或EV
自動申請
通常支援
視廠商而定
自動續期
通常支援
視主機與廠商而定
組織驗證
通常沒有
OV、EV可提供
技術支援
社群或主機商
通常有廠商支援
保固方案
通常沒有
部分產品提供
適合對象
一般網站
合規、企業採購或組織驗證需求

免費SSL不代表加密技術一定比較差。

一般企業網站、部落格、招生頁或活動網站,使用可信任憑證機構提供的免費DV憑證,通常已能建立HTTPS連線。

如果招標、採購、內控或合規要求指定OV、EV或特定憑證品牌,才需要依規範購買。

十、Let’s Encrypt是什麼?

Let’s Encrypt是由非營利組織Internet Security Research Group營運的憑證機構,提供免費、自動化及開放的TLS憑證服務。

使用Let’s Encrypt通常需要:

  • 一個已正確解析的網域
  • 可控制DNS或網站伺服器
  • ACME用戶端
  • 主機或控制台支援
  • 自動續期設定

Let’s Encrypt官方說明,申請憑證時需要使用ACME用戶端與其服務互動。

常見的ACME用戶端包括Certbot及主機控制台內建工具。

十一、申請SSL憑證前要準備什麼?

1. 確認網域

例如:

要先決定哪些網域需要被憑證涵蓋。

2. 確認DNS解析

網域必須正確指向:

  • 網頁伺服器IP
  • CDN
  • 雲端平台
  • 負載平衡器

如果DNS解析錯誤,憑證驗證可能失敗。

3. 確認伺服器環境

常見環境包括:

  • Apache
  • Nginx
  • IIS
  • cPanel
  • Plesk
  • WordPress主機
  • AWS
  • Google Cloud
  • Azure
  • Cloudflare

不同環境的安裝方式不同。

4. 確認申請方式

可選擇:

  • 主機商一鍵申請
  • cPanel或Plesk自動安裝
  • 使用Certbot
  • 向憑證廠商購買
  • 透過CDN或雲端平台管理

十二、SSL憑證申請流程

一般流程如下:

  1. 確認網域名稱。
  2. 選擇免費或付費憑證。
  3. 選擇單網域、多網域或萬用字元。
  4. 在伺服器建立私密金鑰及CSR。
  5. 完成網域或組織驗證。
  6. 取得網站憑證及中繼憑證。
  7. 安裝至網頁伺服器。
  8. 設定HTTPS。
  9. 將HTTP重新導向HTTPS。
  10. 檢查憑證鏈與有效期限。
  11. 修正混合內容。
  12. 設定自動續期與到期通知。

若使用主機商內建的免費SSL,部分步驟可能會自動完成。

十三、CSR是什麼?

CSR是Certificate Signing Request,也就是憑證簽署要求。

產生CSR時通常會建立:

  • 私密金鑰
  • 公開金鑰
  • 網域資料
  • 組織資料
  • 憑證申請資訊

CSR會提交給憑證機構,但私密金鑰必須留在自己的伺服器中。

私密金鑰的重要原則

  • 不應寄給不相關人員
  • 不應放在公開網站
  • 不應上傳到公開程式碼庫
  • 應限制檔案讀取權限
  • 若懷疑外洩,應重新產生並更換憑證

私密金鑰一旦遺失,憑證通常需要重新簽發。

十四、網域驗證有哪些方式?

HTTP檔案驗證

在指定網站路徑放置驗證檔案,由憑證機構讀取確認。

適合網站已經能正常對外提供服務的情況。

DNS驗證

在網域DNS中加入指定的TXT紀錄。

適合:

  • 萬用字元憑證
  • 無法直接放置網站檔案
  • 使用自動化DNS API
  • 多台伺服器環境

Email驗證

由憑證機構寄送確認信至指定管理信箱。

實際可用地址與流程由憑證廠商決定。

十五、SSL憑證如何安裝?

cPanel或Plesk

通常可以在主機控制台中:

  1. 選擇網域。
  2. 啟用免費SSL。
  3. 執行安裝。
  4. 開啟強制HTTPS。
  5. 檢查自動續期。

Apache

通常需要設定:

  • 憑證檔案
  • 私密金鑰
  • 中繼憑證鏈
  • 443連接埠
  • HTTP轉HTTPS

Nginx

通常需要設定:

  • ssl_certificate
  • ssl_certificate_key
  • TLS版本
  • 憑證鏈
  • 80轉443重新導向

IIS

通常透過Windows伺服器匯入憑證,並在網站Binding中綁定HTTPS及443連接埠。

不同作業系統與主機環境的設定方式不同,正式修改前應先備份原始設定。

十六、安裝完成後為什麼仍顯示不安全?

常見原因包括:

  • 憑證網域不符
  • 憑證已過期
  • 中繼憑證鏈不完整
  • 網站仍使用HTTP
  • 沒有設定HTTP轉HTTPS
  • 頁面載入HTTP圖片或程式
  • CDN或反向代理設定錯誤
  • 瀏覽器快取尚未更新
  • 系統日期錯誤

混合內容

網站本身雖然使用HTTPS,但頁面中的圖片、JavaScript、CSS或其他資源仍使用HTTP,就會形成混合內容。

現代瀏覽器可能自動升級部分媒體資源,也可能阻擋不安全的主動內容。MDN建議網站避免混合內容及不安全下載。

應將所有內部資源網址統一改為HTTPS。

十七、為什麼要設定HTTP轉HTTPS?

安裝憑證後,如果使用者仍可開啟:

http://example.com

就表示HTTP版本仍然存在。

應設定永久重新導向,讓HTTP自動跳到:https://example.com

TLS實作指南也將HTTP重新導向與HSTS列為網站TLS設定的重要項目。

這樣可以:

  • 避免使用者停留在未加密版本
  • 統一網站網址
  • 減少重複頁面
  • 讓搜尋引擎集中索引HTTPS版本
  • 避免表單從HTTP送出

十八、HSTS是什麼?

HSTS是HTTP Strict Transport Security。

網站啟用後,可以通知瀏覽器:

未來造訪這個網站時,只能使用HTTPS連線。

HSTS有助於降低使用者被導向HTTP版本的風險,但設定前必須確認:

  • 所有頁面都能使用HTTPS
  • 所有子網域是否都支援HTTPS
  • 憑證續期機制正常
  • 沒有舊系統仍依賴HTTP

若設定錯誤,可能造成網站暫時無法被瀏覽器開啟。

十九、SSL憑證多久需要更新?

憑證都有有效期限,必須在到期前續期。

實際期限依憑證機構、產品及瀏覽器政策而定,因此管理者不應假設憑證安裝後就能永久使用。

建議:

  • 啟用自動續期
  • 設定到期通知
  • 定期檢查續期紀錄
  • 續期後確認伺服器已載入新憑證
  • 檢查中繼憑證是否正確

免費憑證特別適合搭配自動化機制,避免人工忘記更新。

二十、自動續期為什麼仍可能失敗?

常見原因包括:

  • DNS已更換
  • 網域不再指向原主機
  • 防火牆阻擋驗證
  • 網站目錄變更
  • ACME用戶端失效
  • 權限不足
  • 主機空間不足
  • 外掛或控制台錯誤
  • DNS API憑證失效
  • 伺服器沒有重新載入新憑證

不能只設定自動續期,還要監控續期結果。

二十一、網站搬家後SSL需要重新設定嗎?

通常需要檢查或重新安裝。

網站搬到新主機後,應確認:

  • 私密金鑰是否存在
  • 憑證檔案是否已匯入
  • 中繼憑證是否完整
  • 新主機是否綁定正確網域
  • HTTPS是否正常
  • HTTP轉HTTPS是否仍有效
  • CDN或代理設定是否更新
  • 自動續期是否改到新主機

若無法安全移轉私密金鑰,也可以直接在新主機重新申請憑證。

二十二、多台伺服器如何使用SSL?

如果網站使用:

  • 負載平衡
  • CDN
  • 多台應用伺服器
  • 反向代理
  • 容器平台
  • 多區域部署

需要先決定TLS在哪一層終止。

可能方式包括:

在負載平衡器終止TLS

由負載平衡器管理憑證,再將流量傳給後端。

每台伺服器都安裝憑證

每個節點都需要正確管理憑證及私密金鑰。

使用CDN或雲端憑證服務

由CDN處理前端HTTPS,後端也建議使用加密連線,不應只保護使用者到CDN的第一段。

二十三、API也需要SSL嗎?

需要。

API可能傳輸:

  • 帳號憑證
  • Token
  • 個人資料
  • 訂單
  • 金流資訊
  • 系統資料

若使用HTTP,資料可能在傳輸途中暴露。

API網址應使用:https://api.example.com

除了SSL,還應搭配:

  • API驗證
  • 權限控管
  • Token期限
  • 請求限制
  • IP限制
  • 操作紀錄
  • 輸入驗證

二十四、學校與報名系統的SSL重點

學校招生、教師甄試及線上報名系統通常會處理:

  • 姓名
  • 身分證字號
  • 生日
  • 聯絡方式
  • 學歷
  • 證件文件
  • 繳費資料
  • 成績

除了安裝SSL,還應確認:

  • 所有報名頁均使用HTTPS
  • 後台也使用HTTPS
  • 上傳檔案連結不可公開猜測
  • 管理帳號採用強密碼
  • 權限分級
  • 個資適度遮蔽
  • 憑證到期監控
  • 資料定期備份
  • 操作紀錄完整

SSL只是基本要求,不能取代完整的個資與資訊安全管理。

二十五、常見問題FAQ

Q1:SSL與HTTPS是一樣的嗎?

不完全相同。SSL/TLS是安全通訊技術,HTTPS則是使用TLS保護的HTTP連線。

Q2:免費SSL安全嗎?

只要由瀏覽器信任的憑證機構簽發,並正確安裝及更新,就能提供HTTPS加密。免費憑證通常以DV驗證為主。

Q3:有SSL就不會被駭嗎?

不會。SSL保護的是連線,網站程式、帳號、資料庫及伺服器仍可能存在其他安全風險。

Q4:一張憑證可以用在多個網站嗎?

要看憑證類型。單網域、多網域及萬用字元憑證涵蓋範圍不同。

Q5:安裝SSL會影響網站速度嗎?

TLS連線會增加部分處理,但現代伺服器、瀏覽器與HTTP/2、HTTP/3等技術已能有效降低影響。實際速度通常更受主機、圖片、程式及快取影響。

Q6:SSL過期會發生什麼事?

瀏覽器可能顯示嚴重安全警告,使用者可能無法正常進入網站,API與系統串接也可能失敗。

Q7:網站只有展示內容,也需要SSL嗎?

需要。即使沒有登入或付款,HTTPS仍能保護連線完整性,並避免瀏覽器顯示HTTP不安全提示。

Q8:使用Cloudflare後還需要主機SSL嗎?

建議CDN到來源主機之間也使用有效的HTTPS連線,避免只加密使用者到CDN的一段。

Q9:換網域後可以繼續使用舊憑證嗎?

如果新網域不在原憑證涵蓋範圍內,就需要重新申請或簽發憑證。

Q10:憑證顯示正常,但網站仍有警告怎麼辦?

應檢查混合內容、重新導向、憑證鏈、網域名稱、CDN與瀏覽器快取。

結語

網頁伺服器SSL數位憑證的主要作用,是為瀏覽器與網站伺服器建立HTTPS加密連線。

它可以協助:

  1. 加密資料傳輸。
  2. 驗證網站網域。
  3. 保護傳輸資料完整性。
  4. 避免瀏覽器顯示HTTP不安全警告。
  5. 提升報名、會員、訂房與付款頁面的信任感。

申請與安裝時應完成:

  • 確認網域
  • 選擇憑證種類
  • 完成網域或組織驗證
  • 安裝憑證與中繼憑證
  • 設定HTTP轉HTTPS
  • 修正混合內容
  • 啟用自動續期
  • 監控有效期限

SSL是網站安全的基本建設,但不是完整的網站防護方案。仍需要搭配程式更新、權限管理、備份與資安監控。

網站需要安裝SSL、搬遷主機或改善安全設定嗎?

數位果子科技有限公司可協助企業、學校與教育單位規劃:

  • 企業與學校網站建置
  • SSL憑證申請及安裝
  • HTTP轉HTTPS設定
  • 憑證到期及自動續期檢查
  • WordPress網站搬遷
  • 網頁伺服器與網域設定
  • 招生與教師甄試報名系統
  • 會員、表單及線上報名功能
  • 網站備份與權限管理
  • 網路行銷、SEO及廣告整合

可依網站主機、網域、系統架構與憑證需求,協助評估適合的SSL及HTTPS建置方式。

 數位果子科技有限公司 
合作專線:0970-357-535
LINE:cherng65

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *