전체 흐름
| 단계 | 할 일 | 비고 |
|---|---|---|
| 1. CSR 생성 | 서버에서 개인키와 CSR 을 만든다 | 개인키는 서버 밖으로 보내지 않는다 |
| 2. 주문 | DV/OV/EV, 단일·멀티·와일드카드, 계약 기간 선택 | 가격·프로모션 비교 |
| 3. 도메인 확인(DCV) | 이메일 · HTTP 파일 · DNS TXT · DNS CNAME 중 하나 | CA 마다 지원 방식이 다름 (아래 표) |
| 4. 조직 확인 | OV·EV 만 — 조직 실체·주소·전화 확인 | DV 는 생략 |
| 5. 발급·설치 | 서버 인증서 + 중간 인증서(체인) 설치 | 서버별 가이드 |
| 6. 재발급 | 계약 기간 동안 약 199일마다 재발급·재설치 | 2026-03 이후 인증서 1장 최대 약 200일 |
1. CSR 만들기
openssl req -new -newkey rsa:2048 -nodes \
-keyout example.com.key -out example.com.csr -subj "/CN=example.com"
- 추가 도메인(SAN,
www등)은 보통 주문서에서 입력합니다. - 서버 종류별 CSR 생성(IIS·Tomcat 키스토어 등)은 발급 공통 가이드를 참고하세요.
2. 상품 고르기
- DV — 도메인 소유만 확인. 무료 인증서와 같은 등급입니다(무료 발급처).
- OV — 조직(회사) 실체를 확인해 인증서에 회사명이 들어갑니다.
- EV — OV 보다 확인 단계가 많습니다(아래 4장).
- 와일드카드(
*.example.com)는 한 단계 서브도메인만 덮고, 루트 도메인은 SAN 으로 함께 넣어야 합니다(와일드카드 vs SAN).
3. 도메인 확인 (DCV) — CA 별 지원 방식
| CA (브랜드) | 지원 방식 | 공식 문서 |
|---|---|---|
| DigiCert (GeoTrust · Thawte · RapidSSL) | 이메일(정해진 주소 · DNS TXT 연락처 · CAA 연락처), DNS TXT(권장), DNS CNAME, HTTP 파일(/.well-known/pki-validation/) |
DCV 방법 |
| Sectigo (PositiveSSL 등) | 이메일(사전 승인 주소), HTTP(S) 파일, DNS CNAME | DV 안내 |
| GlobalSign (AlphaSSL) | 승인 이메일, HTTP, DNS TXT | 도메인 확인 절차 |
| Certum | 관리자 이메일, DNS, 파일(/.well-known/pki-validation/certum.txt) — 파일 방식은 단일 도메인만, 와일드카드·www 포함 시 불가 |
확인 방법 |
- 와일드카드는 파일(HTTP) 방식으로 확인할 수 없습니다 — DNS 나 이메일 방식을 쓰세요.
- WHOIS 에 적힌 이메일로 받는 방식은 끝났습니다 — 예: DigiCert 는 2025-05-08 종료. 이메일 방식은
admin@·webmaster@같은 정해진 주소나 DNS 에 등록한 연락처로 받습니다. - DNS TXT·CNAME 방식 — CA 가 준 이름·값을 그대로 넣고, DNS 전파 확인에서 권한 네임서버 행에 보이는지 확인한 뒤 CA 에 확인 요청을 누릅니다. 관리 화면이 도메인을 자동으로 붙이는 경우 이름이
…example.com.example.com으로 두 번 붙지 않았는지 꼭 보세요. - CAA — 도메인에 CAA 레코드가 있으면 주문한 CA 가 허용돼 있어야 발급됩니다. 진단의 DNS 섹션에서 확인하세요.
4. 조직 확인 (OV · EV)
DigiCert 전화 확인(절차):
- 조직 제출 후 24시간 안에, 제3자 출처에서 찾은 공개 대표번호로 전화합니다.
- 받지 못하면 콜백 번호와 확인 코드를 남기고, 조직·기술 담당자나 안내데스크가 그 코드로 회신해야 합니다.
- OV·EV 모두 조직명·유형·상태·실제 주소를 확인하고, EV 는 업력·등록번호·신청자 재직 확인 등이 추가됩니다(비교).
Certum 서류(안내):
- OV — 재직증명서 또는 위임장, 공적 등록부에 없으면 회사 등록 서류
- EV — 위임장, 도메인 소유 증명, 조직 명의 공과금 고지서, 회사 등록 서류
- 공적 등록부 정보가 담긴 서류는 13개월 이내 발급분
5. 발급·설치
- 발급되면 서버 인증서 + 중간 인증서를 함께 설치합니다. 중간 인증서를 빠뜨리면 크롬은 되고 Java·curl·파이어폭스에서 실패합니다(원인).
- 서버별 설치: Nginx · Apache · Tomcat · IIS · WebtoB
- 설치 후 진단에서 체인·만료일을 확인합니다.
6. 계약 중 재발급 — CA 별 규칙
| CA | 재발급 방식 | 199일 적용일 |
|---|---|---|
| DigiCert | 다년 플랜은 추가 비용 없이 재발급. 재발급분 유효기간은 “199일과 주문 만료일 중 빠른 쪽”. 199일을 다 받으려면 현재 인증서 만료 최소 32일 전에 재발급(공식) | 2026-02-24 |
| Sectigo | 1~5년 구독 유지, 발급분은 최대 199일. 도메인 확인 재사용 기간이 약 198일이라 재발급 때 다시 확인할 수 있음(공식) | 2026-03-12 |
| GlobalSign | 1년 주문 → 1차 199일 발급, 만료 30일 전부터 renew 기능으로 2차 199일을 $0 에 발급(FAQ) | 2026-03-14 |
| Certum | 1년 상품은 165~200일째 사이에 한 번 재발급해 1년을 채움(공지) | 2026-03-13 |
- 재발급 일정을 놓치면 계약이 남아 있어도 인증서는 만료됩니다. 만료 감시 구독(무료, 도메인 5개)이나 캘린더(
/calendar/도메인.ics)로 알림을 받으세요. - Entrust 루트로 새로 발급된 인증서는 크롬이 신뢰하지 않습니다 — 아직 Entrust 인증서를 쓰고 있다면 다른 CA 로 교체를 계획하세요.
어디서 살까
판매처별 대표 가격과 진행 중인 프로모션은 SSL 인증서 가격·프로모션 비교에 판매처 페이지 확인일과 함께 정리했습니다.