نصب گواهی خریداریشده سه مرحله دارد: در سیپنل یک درخواست امضا (CSR) میسازید، آن را به صادرکننده میدهید و گواهی (CRT) میگیرید، و گواهی را در زبانهی Installation نصب میکنید. کلید خصوصی در همان مرحلهی اول روی هاست ساخته میشود و هیچوقت نباید از آنجا بیرون برود. اگر فقط SSL معمولی میخواهید، این مراحل لازم نیست؛ گواهی رایگان هاست خودکار نصب میشود.
اول ببینید لازم است
| نیاز | راه |
|---|---|
| قفل مرورگر و HTTPS | گواهی رایگان (AutoSSL) |
| نمایش نام سازمان در گواهی (OV یا EV) | گواهی خریداریشده |
| یک گواهی برای همهی سابدامینها (وایلدکارت) | گواهی خریداریشده |
| الزام کارفرما یا درگاه به صادرکنندهی مشخص | گواهی خریداریشده |
چهار فایل، چهار نقش
| نام | چیست | از کجا میآید | محرمانه؟ |
|---|---|---|---|
| کلید خصوصی (Private Key) | نیمهی مخفی جفت کلید | روی هاست ساخته میشود | بله؛ به هیچکس ندهید |
| CSR | درخواست امضا؛ نام دامنه و کلید عمومی | روی هاست ساخته میشود | نه |
| گواهی (CRT) | گواهی امضاشدهی دامنهی شما | صادرکننده | نه |
| CA Bundle | زنجیرهی گواهیهای میانی | صادرکننده | نه |
قدم ۱: ساخت CSR
- در سیپنل، بخش Security، روی SSL/TLS بزنید.
- زبانهی Requests (درخواست امضای گواهی) را باز کنید.
- در بخش Key، گزینهی ساخت کلید تازه را بگذارید.
- در Domains نام دامنه را بنویسید. برای گواهی معمولی هر دو شکل با www و بدون www؛ برای وایلدکارت به شکل *.example.com.
- شهر، استان، کشور (کد دوحرفی) و نام سازمان را به انگلیسی وارد کنید.
- Generate را بزنید. متن CSR نمایش داده میشود؛ کل آن را، با خطهای BEGIN و END، کپی کنید.

قدم ۲: دریافت گواهی
CSR را در پنل صادرکننده وارد کنید. صادرکننده مالکیت دامنه را با یکی از سه روش تأیید میکند: ایمیل به آدرسی مثل admin@ دامنه، گذاشتن یک فایل در هاست، یا یک رکورد DNS. بعد از تأیید، فایل گواهی و CA Bundle را میفرستد. اگر گواهی را از رایکت گرفتهاید، مراحل سفارش و فعالسازی در راهنمای خرید و فعالسازی SSL آمده.
قدم ۳: نصب
- در همان بخش SSL/TLS، زبانهی Installation را باز کنید.
- دامنه را از فهرست انتخاب کنید.
- متن گواهی را در کادر Certificate (CRT) بچسبانید. اگر کلید خصوصی روی همین هاست ساخته شده، با دکمهی Autofill by Certificate کادر کلید خودکار پر میشود.
- متن CA Bundle را در کادر سوم بچسبانید.
- Install Certificate را بزنید.
تست
- سایت را با https باز کنید و روی قفل بزنید؛ نام صادرکننده و تاریخ انقضا باید درست باشد.
- با یک ابزار آنلاین بررسی SSL، زنجیرهی گواهی را چک کنید. زنجیرهی ناقص در کامپیوتر دیده نمیشود ولی در بعضی گوشیها خطا میدهد.
- در SSL/TLS Status کنار دامنه باید نام صادرکنندهی جدید بیاید.
خطاهای رایج
| خطا | علت | راه |
|---|---|---|
| The certificate does not match the key | گواهی با CSR دیگری صادر شده، یا بعد از ساخت CSR کلید تازهای ساختهاید | گواهی را با CSR همین کلید دوباره صادر کنید (Reissue) |
| Autofill کلید را پیدا نمیکند | CSR روی هاست دیگری ساخته شده | کلید را دستی بچسبانید یا CSR را اینجا بسازید و Reissue کنید |
| مرورگر: گواهی برای این نام معتبر نیست | گواهی www را ندارد | هنگام ساخت CSR هر دو نام را وارد کنید |
| در گوشی خطا میدهد، در کامپیوتر نه | CA Bundle نصب نشده | دوباره نصب کنید و کادر سوم را پر کنید |
| متن قبول نمیشود | فاصله یا خط اضافه؛ یا فرمت فایل اشتباه | متن باید با BEGIN CERTIFICATE شروع شود |
تمدید
گواهی خریداریشده خودکار تمدید نمیشود. یک ماه قبل از انقضا تمدیدش کنید و گواهی تازه را با همین مراحل نصب کنید. اگر فراموش شود، AutoSSL بعد از منقضی شدن گواهی قبلی معمولاً خودش یک گواهی رایگان جایگزین میکند، ولی ویژگیهایی مثل وایلدکارت یا نام سازمان را ندارد.
سوالهای رایج
هزینهی نصب دارد؟
نه. اگر در مراحل گیر کردید، تیکت بزنید و فایل گواهی و CA Bundle را پیوست کنید. کلید خصوصی را در تیکت نفرستید؛ اگر روی هاست ساخته شده، همانجاست.
گواهی را میشود روی هاست دیگری هم نصب کرد؟
بله، به شرطی که کلید خصوصی را هم همراهش منتقل کنید؛ از زبانهی Keys قابل کپی است.
بعد از نصب، گواهی رایگان چه میشود؟
گواهی خریداریشده جایش را میگیرد و AutoSSL تا زمان اعتبار آن کاری ندارد.