在 CentOS 上“替换证书文件”通常分几种场景,下面按最常见情况给你说明,你可以对号入座。
cp /etc/nginx/ssl/cert.crt /etc/nginx/ssl/cert.crt.bak
cp /etc/nginx/ssl/cert.key /etc/nginx/ssl/cert.key.bak
cp new_cert.crt /etc/nginx/ssl/cert.crt
cp new_cert.key /etc/nginx/ssl/cert.key
如果是证书链,通常合并:
cat new_cert.crt ca_bundle.crt > /etc/nginx/ssl/cert.crt
nginx -t
systemctl reload nginx
证书一般在这里:
/etc/pki/tls/certs/
/etc/pki/tls/private/
替换后:
systemctl reload httpd
cp your_ca.crt /etc/pki/ca-trust/source/anchors/
update-ca-trust extract
✅ 之后系统(curl、wget、Java 等)会信任该 CA。
Tomcat 一般用 keystore:
keytool -importkeystore \
-srckeystore new.pfx \
-destkeystore /opt/tomcat/conf/keystore.jks \
-srcstoretype PKCS12 \
-deststoretype JKS
修改 server.xml 后重启:
systemctl restart tomcat
/etc/pki/tls/certs/mysql.crtchmod 600 *.key
chown root:root *.key
openssl x509 -noout -modulus -in cert.crt | openssl md5
openssl rsa -noout -modulus -in cert.key | openssl md5
两个 md5 必须一致。
restorecon -Rv /etc/nginx/ssl
你可以告诉我:
我可以直接给你一条命令搞定的版本。