首批通过分布式安全可靠测评,为关键业务系统打造
部署 SSL 证书
更新时间:2026-04-13 14:20:55
浏览器通过 HTTP 协议访问 Web 版 ODC,所以首次通过浏览器访问 Web 版 ODC 时,会收到连接不安全的警告信息。若您想要安全访问 ODC,可部署 SSL 证书以使用 HTTPS 协议进行访问。您可以申请 CA 证书或自行配置 HTTPS 自签证书。若您不需要通过 HTTPS 协议访问 ODC,可直接进行 Nginx 的部署操作。
申请 CA 证书
推荐您申请 CA 证书,您可以在阿里云可以购买 SSL 证书和服务,详情请参见 SSL 证书。
在使用企业内部网络的场景下,您可以咨询 IT 管理员内部 CA 证书的申请使用流程。
配置 SSL 自签证书
ODC 镜像包中包含了生成证书和密钥的执行文件 generate-odc-ssl-certificate.sh,在宿主机运行执行文件即可生成证书。自签证书能够实现加密通信,但是操作系统默认不信任自签证书,您可以在浏览器中把证书添加到 受信任的根证书颁发机构 目录中配置证书信任。
下述为执行文件的运行示例,其中 domain 项的配置必须和您的 ODC 站点使用的域名保持匹配,否则浏览器会认为是不匹配的证书:
$./generate-odc-ssl-certificate.sh
Enter your domain [www.example.com]:
Enter your province [Zhejiang]:
Enter your city [Hangzhou]:
Enter your company name [OceanBase]:
Enter your company unit name [DBA]:
generate certificate...
Generating a 2048 bit RSA private key
.......................................+++
.......................
......+++
writing new private key to '/etc/pki/nginx/odcserver.key'
-----
end of string encountered while processing type of subject name element #5
problems making Certificate Request
check generated files:
-rw-r--r-- 1 root root 1424 Jun 3 15:18 server.crt
-rw-r--r-- 1 root root 1708 Jun 3 15:18 server.key
执行文件 generate-odc-ssl-certificate.sh 的内容如下所示,您也可以直接执行下述命令生成自签证书。
#!/usr/bin/env bash
# for generate self certificated ssl certificate files
echo try create directory '/etc/pki/nginx' if not exists...
sudo mkdir -p /etc/pki/nginx
cd /etc/pki/nginx || exit
#read configurations
read -rp "Enter your domain [www.example.com]: " DOMAIN
read -rp "Enter your province [Zhejiang]: " PROVINCE
read -rp "Enter your city [Hangzhou]: " CITY
read -rp "Enter your company name [OceanBase]: " COMPANY
read -rp "Enter your company unit name [DBA]: " UNIT
echo generate certificate...
SUBJ="/C=CN/ST=${PROVINCE}/L=${CITY}/O=${COMPANY}/OU=${UNIT}/CN=${DOMAIN}"
sudo openssl req -x509 -nodes -days 3650 -newkey rsa:2048 \
-keyout /etc/pki/nginx/odcserver.key \
-out /etc/pki/nginx/odcserver.crt \
-subj "${SUBJ}"
echo "check generated files (use ls -l odcserver.*):"
ls -l odcserver.*