Tous les produits
Search
Centre de documentation

Server Load Balancer:Gérer les certificats

Dernière mise à jour :Aug 18, 2026

Associez un certificat serveur à un écouteur HTTPS ou QUIC d'une instance ALB pour activer l'authentification unidirectionnelle. Pour les écouteurs HTTPS, vous pouvez associer un certificat CA supplémentaire afin d'activer l'authentification mutuelle (mTLS). Tous les certificats doivent d'abord être achetés dans Certificate Management Service, ou y être téléchargés s'ils sont émis par un tiers, puis sélectionnés dans Certificate Management Service lors de la configuration de l'écouteur.

Sélection et préparation des certificats

Avant de configurer un certificat, déterminez le mode d'authentification et le type de certificat, puis préparez les certificats requis dans Certificate Management Service.

Modes d'authentification

ALB prend en charge l'authentification unidirectionnelle et l'authentification mutuelle (mTLS). Sélectionnez un mode en fonction de vos besoins métier.

  • Authentification unidirectionnelle : le client vérifie l'identité du serveur, mais le serveur ne vérifie pas celle du client. Lors de la configuration d'un écouteur HTTPS ou QUIC, vous devez associer un certificat serveur à l'écouteur.

  • Authentification mutuelle (mTLS) : le client vérifie l'identité du serveur et le serveur vérifie également celle du client. Les requêtes et les réponses ne sont traitées qu'après authentification réussie des deux parties, ce qui permet de sécuriser la transmission des données. Après avoir activé l'authentification mutuelle, vous devez associer un certificat CA pour authentifier les clients, en plus du certificat serveur.

Les instances Basic Edition et Extensible Edition ne prennent pas en charge l'authentification mutuelle. Les écouteurs HTTP ne prennent en charge ni l'authentification unidirectionnelle ni l'authentification mutuelle. Les écouteurs QUIC ne prennent pas en charge l'authentification mutuelle.

Types de certificats

ALB prend en charge les certificats conformes aux normes internationales (RSA et ECC) ainsi que les certificats SM (SM2).

  • Certificats conformes aux normes internationales : ils prennent en charge les algorithmes RSA et ECC et s'appliquent aux scénarios courants de chiffrement HTTPS.

  • Certificats SM : ils prennent en charge la suite d'algorithmes SM, incluant SM2 pour les signatures et l'échange de clés, SM3 pour les condensés et SM4 pour le chiffrement des données. Les certificats SM s'adressent aux clients des secteurs financier et public, ainsi qu'aux industries devant satisfaire aux exigences du niveau 3 du schéma de protection multiniveau (MLPS). Pour utiliser un certificat SM, vous devez également utiliser une politique TLS personnalisée contenant la suite de chiffrement SM (ECC-SM2-WITH-SM4-SM3). Pour un exemple de configuration, consultez Communication sécurisée HTTPS SM.

Les limitations suivantes s'appliquent aux certificats SM :

  • Seules les instances ALB Standard Edition et WAF-enabled Edition prennent en charge les certificats SM. Les instances Basic Edition et Extensible Edition ne les prennent pas en charge.

  • Seules les instances ALB mises à niveau prennent en charge les certificats SM. Les instances ALB non mises à niveau ne les prennent pas en charge. Vous pouvez utiliser le clonage d'instance ALB pour migrer manuellement les charges de travail d'une instance ALB existante vers une instance ALB mise à niveau.

  • La fonctionnalité de certificat SM n'est pas activée par défaut. Vous pouvez demander le quota de privilège dans la console Quota Center.

  • Les certificats SM ne prennent pas en charge l'authentification mutuelle. Les certificats CA ne peuvent pas être des certificats SM2.

Le tableau suivant décrit les types de certificats et les modes d'authentification pris en charge par les différents types d'écouteurs.

Type d'écouteur

Type de certificat

Mode d'authentification

Authentification unidirectionnelle

Authentification mutuelle

HTTPS

Un seul certificat RSA, ECC ou SM2

Pris en charge

Pris en charge (RSA et ECC)
Non pris en charge (SM2)

Double certificat : RSA et ECC

Pris en charge

Pris en charge

Double certificat : RSA et SM2

Pris en charge

Non pris en charge

Double certificat : ECC et SM2

Pris en charge

Non pris en charge

Certificats mixtes : RSA, ECC et SM2

Pris en charge

Non pris en charge

QUIC

Un seul certificat RSA ou ECC

Pris en charge

Non pris en charge

Double certificat : RSA et ECC

Pris en charge

Non pris en charge

HTTP

Les certificats ne sont pas pris en charge.

Logique de correspondance des certificats

Si plusieurs certificats sont associés à un écouteur, ALB utilise un algorithme intelligent de sélection de certificat prenant en charge l'indication du nom du serveur (SNI). Si le nom d'hôte fourni par le client correspond à un seul certificat de la liste, ALB sélectionne ce certificat. Si le nom d'hôte correspond à plusieurs certificats, ALB sélectionne le certificat optimal selon les priorités suivantes :

  1. Correspondance du nom de domaine : une correspondance exacte est prioritaire sur une correspondance avec joker.

  2. Algorithme de clé publique : ECDSA (ECC) est prioritaire sur RSA.

  3. Algorithme de hachage : les algorithmes SHA sont prioritaires sur MD5.

  4. Longueur de clé : le certificat ayant la clé la plus longue est privilégié.

  5. Période de validité : le certificat dont la période de validité restante est la plus longue est privilégié.

ALB identifie si le protocole SM (TLCP) est utilisé en se basant sur la version du protocole envoyée par le client lors du handshake TLS. Si le client utilise TLCP, ALB privilégie les certificats SM. Si le client utilise TLS standard, ALB privilégie les certificats conformes aux normes internationales (RSA et ECC).

Préparer les certificats

ALB ne stocke pas les fichiers de certificat. Les certificats sont émis, téléchargés, renouvelés et révoqués dans Certificate Management Service ; ALB référence uniquement les certificats émis et les associe aux écouteurs. Les boutons tels que Create SSL Certificate et Purchase Certificate dans la console ALB vous redirigent également vers Certificate Management Service. Préparez d'abord les certificats requis par votre activité dans Certificate Management Service.

Exigence

Opération dans Certificate Management Service

Description

Utiliser un certificat serveur émis via Alibaba Cloud

Acheter et demander un certificat

Un certificat ne peut être sélectionné dans ALB qu'une fois son statut passé à Issued. Le certificat prouve l'identité du serveur aussi bien en authentification unidirectionnelle qu'en authentification mutuelle.

Utiliser un certificat serveur émis par un tiers

Télécharger un certificat

Vous devez télécharger à la fois le fichier de clé publique et le fichier de clé privée du certificat.

Utiliser un certificat CA émis via Alibaba Cloud pour l'authentification mutuelle

Acheter et activer un certificat CA subordonné

Assurez-vous que le nombre de certificats restants du CA subordonné privé n'est pas égal à 0. Les certificats CA servent à authentifier les certificats clients.

Utiliser un certificat CA auto-signé pour l'authentification mutuelle

Télécharger un certificat CA à l'aide d'un référentiel de certificats

Vous pouvez télécharger un certificat CA racine auto-signé ou un certificat CA racine subordonné auto-signé. Avant de télécharger un certificat, créez un référentiel dont la source de données est Uploaded CA Certificates.

Prérequis

  • Une instance ALB a été créée. Pour utiliser l'authentification mutuelle ou les certificats SM, l'édition de l'instance doit être Standard Edition ou WAF-enabled Edition.

  • Un groupe de serveurs backend disponible a été créé.

  • Le certificat serveur requis, ainsi que le certificat CA si l'authentification mutuelle est utilisée, ont été préparés dans Certificate Management Service comme indiqué dans le tableau précédent, et le statut du certificat est Issued.

Associer un certificat lors de la création d'un écouteur

Les étapes suivantes décrivent uniquement les paramètres étroitement liés aux certificats. Pour la procédure complète de création d'écouteur et les autres paramètres, consultez Créer et gérer des écouteurs.

Console

  1. Accédez à la page Instances de la console ALB. Recherchez l'instance à gérer et cliquez sur Create Listener dans la colonne Actions.

  2. À l'étape Configure Listener, définissez Listener Protocol sur HTTPS ou QUIC, spécifiez le port de l'écouteur, puis cliquez sur Next.

  3. Sur la page SSL Certificate de l'assistant, sélectionnez un certificat serveur.

    Si aucun certificat serveur n'est disponible, cliquez sur Create SSL Certificate dans la liste déroulante pour accéder à la console Certificate Management Service, où vous pouvez acheter ou télécharger un certificat serveur.

  4. Facultatif : seuls les écouteurs HTTPS prennent en charge l'authentification mutuelle. Pour activer l'authentification mutuelle, activez Enable Mutual Authentication, sélectionnez une source de certificat CA, puis choisissez un ou plusieurs certificats CA.

    • Définissez CA Certificate Source sur Alibaba Cloud et sélectionnez un ou plusieurs certificats CA dans la liste. Si aucun certificat CA n'est disponible, cliquez sur Purchase CA Certificate pour créer un certificat CA.

    • Définissez CA Certificate Source sur Third-party et sélectionnez un ou plusieurs certificats CA dans la liste. Si aucun certificat CA n'est disponible, cliquez sur Upload Self-signed CA Certificate pour télécharger un certificat CA auto-signé à l'aide d'un référentiel de certificats.

    Pour un exemple de bout en bout d'authentification mutuelle, consultez Authentification mutuelle HTTPS .
  5. Sélectionnez une TLS Security Policy, puis cliquez sur Next.

    Si aucune politique de sécurité TLS n'est disponible, cliquez sur Create TLS Security Policy dans la liste déroulante.

    Une politique de sécurité TLS contient les versions de protocole TLS et les suites de chiffrement qu'un écouteur HTTPS peut utiliser.

  6. Suivez l'assistant pour sélectionner un groupe de serveurs, confirmez les configurations, puis cliquez sur Submit.

API

  • Appelez CreateListener pour créer un écouteur HTTPS ou QUIC, et utilisez le paramètre Certificates pour spécifier le certificat serveur.

  • Lors de la création d'un écouteur HTTPS, vous pouvez également utiliser les paramètres CaEnabled et CaCertificates pour activer l'authentification mutuelle et spécifier les certificats CA.

Gérer les certificats serveur

Les certificats serveur associés à un écouteur sont classés en certificat par défaut et certificats supplémentaires. Le certificat par défaut doit être spécifié lors de la création d'un écouteur HTTPS ou QUIC. Les certificats supplémentaires permettent à un même écouteur de desservir plusieurs noms de domaine via HTTPS.

Lorsque vous ajoutez ou changez de certificat, l'écouteur reste actif et aucun arrêt n'est nécessaire. La modification prend effet immédiatement après soumission de la configuration. Une fois le nouveau certificat effectif, il n'est pas nécessaire de supprimer immédiatement l'ancien. Plusieurs certificats valides peuvent coexister sur le même écouteur, et ALB sélectionne le certificat optimal selon la logique de correspondance des certificats. ALB n'utilise pas les certificats expirés ou invalides.

Console

  1. Accédez à la page Instances de la console ALB et cliquez sur l'ID de l'instance à gérer. Dans l'onglet Listener, recherchez l'écouteur HTTPS ou QUIC à gérer et cliquez sur Manage Certificates dans la colonne Actions.

  2. Dans l'onglet Server Certificates de la page Certificates, effectuez les opérations suivantes selon vos besoins.

    Opération

    Description

    Remplacer le certificat serveur par défaut

    1. Recherchez le certificat serveur par défaut de l'écouteur et cliquez sur Replace dans la colonne Actions.

    2. Dans la boîte de dialogue qui s'affiche, sélectionnez un certificat serveur et cliquez sur OK.

      Si aucun certificat serveur n'est disponible, cliquez sur Create SSL Certificate dans la liste déroulante pour accéder à la console Certificate Management Service, où vous pouvez acheter ou télécharger un certificat serveur.

    Ajouter un certificat supplémentaire

    1. Cliquez sur Add EV Certificate.

    2. Dans la boîte de dialogue Add EV Certificate, sélectionnez un certificat serveur, puis cliquez sur OK.

    Supprimer un certificat supplémentaire

    1. Recherchez le certificat supplémentaire à supprimer et cliquez sur Delete dans la colonne Actions.

    2. Dans le message qui s'affiche, cliquez sur Delete.

    Avant de supprimer un certificat, assurez-vous que le nom de domaine du certificat n'est plus desservi par cet écouteur. Sinon, les requêtes vers ce nom de domaine retomberont sur le certificat par défaut car aucun certificat ne correspondra, et la vérification du nom de domaine échouera côté client.

API

Gérer les certificats CA et l'authentification mutuelle

Une fois l'authentification mutuelle activée, ALB utilise les certificats CA pour vérifier les certificats clients. Vous pouvez associer plusieurs certificats CA au même écouteur afin d'approuver les certificats clients émis par plusieurs autorités de certification.

L'authentification mutuelle requiert que les deux conditions suivantes soient remplies : l'édition de l'instance est Standard Edition ou WAF-enabled Edition (Basic Edition et Extensible Edition ne sont pas prises en charge), et le protocole de l'écouteur est HTTPS (les écouteurs QUIC ne sont pas pris en charge).
Les certificats SM (SM2) ne prennent pas en charge l'authentification mutuelle, et les certificats CA ne peuvent pas être des certificats SM2.

Console

  1. Accédez à la page Instances de la console ALB et cliquez sur l'ID de l'instance à gérer. Dans l'onglet Listener, recherchez l'écouteur HTTPS à gérer et cliquez sur Manage Certificates dans la colonne Actions.

  2. Sur la page Certificates, cliquez sur l'onglet CA Certificate et effectuez les opérations suivantes selon vos besoins.

    Opération

    Description

    Activer l'authentification mutuelle

    1. Activez Mutual Authentication.

    2. La boîte de dialogue Enable Mutual Authentication s'affiche lorsque vous activez l'authentification mutuelle pour la première fois. Effectuez la configuration en fonction de la source du certificat CA.

      • Définissez CA Certificate Source sur Alibaba Cloud, sélectionnez un ou plusieurs certificats CA dans la liste, puis cliquez sur OK. Si aucun certificat CA n'est disponible, cliquez sur Purchase CA Certificate dans le coin supérieur droit de la boîte de dialogue pour créer un certificat CA.

      • Définissez CA Certificate Source sur Third-party, sélectionnez un ou plusieurs certificats CA dans la liste, puis cliquez sur OK. Si aucun certificat CA n'est disponible, cliquez sur Upload Self-signed CA Certificate dans le coin supérieur droit de la boîte de dialogue, créez un référentiel dont la source de données est Uploaded CA Certificates sur la page Certificate Application Repository, puis téléchargez un certificat CA racine auto-signé ou un certificat CA racine subordonné auto-signé.

    Si l'authentification mutuelle était précédemment activée pour l'écouteur, les certificats CA restent dans la liste CA Certificate et sont utilisés directement lorsque vous réactivez l'authentification mutuelle.

    Ajouter un certificat CA

    Cliquez sur Add CA Certificates. Dans la boîte de dialogue qui s'affiche, sélectionnez la source du certificat CA et le certificat CA correspondant, puis cliquez sur OK.

    Remplacer un certificat CA

    1. Recherchez le certificat CA à remplacer et cliquez sur Replace dans la colonne Actions.

    2. Dans la boîte de dialogue Change Default CA Certificate, sélectionnez la source du certificat CA et le certificat CA correspondant. Vous ne pouvez sélectionner qu'un seul certificat CA.

    Supprimer un certificat CA

    Au moins un certificat CA doit être conservé lorsque l'authentification mutuelle est activée.

    1. Recherchez le certificat CA à supprimer et cliquez sur Delete dans la colonne Actions.

    2. Dans le message qui s'affiche, cliquez sur OK.

    Désactiver l'authentification mutuelle

    Désactivez Mutual Authentication. Une fois l'authentification mutuelle désactivée, l'écouteur ne prend en charge que l'authentification unidirectionnelle et ne vérifie plus les certificats clients.

API

Appelez UpdateListenerAttribute. Utilisez le paramètre CaEnabled pour activer ou désactiver l'authentification mutuelle, et le paramètre CaCertificates pour spécifier ou remplacer les certificats CA.

Expiration et renouvellement des certificats

Tous les certificats SSL ont une période de validité. Pour connaître la période de validité exacte, reportez-vous aux informations du certificat dans Certificate Management Service. Une fois un certificat expiré, les clients ne lui font plus confiance et votre service est signalé comme non sécurisé ou devient inaccessible. Remplacez le certificat manuellement avant son expiration, ou activez l'hébergement de certificat pour laisser Certificate Management Service gérer le remplacement automatiquement.

Si plusieurs certificats valides sont associés à un écouteur, ALB sélectionne le certificat optimal selon la logique de correspondance des certificats et n'utilise pas les certificats expirés. Si un seul certificat est associé à l'écouteur et que ce certificat a expiré, les clients signalent que le certificat n'est pas fiable.

Remplacement manuel

  1. Préparez le nouveau certificat dans Certificate Management Service. Pour un certificat acheté sur Alibaba Cloud, effectuez le renouvellement et la réémission. Pour un certificat obtenu en dehors d'Alibaba Cloud, téléchargez-le dans Certificate Management Service.

  2. Une fois le nouveau certificat prêt, remplacez le certificat serveur par défaut de l'écouteur comme décrit dans Gérer les certificats serveur, ou ajoutez le nouveau certificat en tant que certificat supplémentaire. Si l'authentification mutuelle est utilisée, remplacez les certificats CA expirés comme décrit dans Gérer les certificats CA et l'authentification mutuelle.

  3. Vérifiez que le nouveau certificat est effectif :

    • Après avoir remplacé un certificat serveur, accédez au site dans un navigateur et vérifiez la période de validité dans les détails du certificat. Nous vous recommandons d'utiliser le mode navigation privée pour éviter que le cache du navigateur n'affecte le résultat.

    • Après avoir remplacé un certificat CA, envoyez une requête à l'aide d'un certificat client émis par le nouveau CA afin de confirmer que l'authentification mutuelle fonctionne.

Remplacement automatique

Certificate Management Service propose l'hébergement de certificats, qui réémet automatiquement un certificat avant son expiration et déploie le nouveau certificat sur ALB.

FAQ

Les symptômes suivants peuvent être affectés par le cache du navigateur. Le navigateur peut également cesser d'afficher des avertissements parce que vous avez précédemment choisi d'ignorer un avertissement de certificat. Nous vous recommandons de reproduire les symptômes en mode navigation privée pour éviter un diagnostic erroné.

Le navigateur signale toujours une connexion non sécurisée après une redirection de HTTP vers HTTPS

Symptôme : un certificat SSL est configuré et un écouteur HTTPS est activé, mais le navigateur signale une connexion non sécurisée lorsque vous accédez au site via HTTP, ou la barre d'adresse affiche une URL similaire à https://domain:80/ après la redirection.

Cause : la règle de transfert de l'écouteur HTTP utilise la variable ${port} comme port de redirection. Cette variable conserve le port de la requête HTTP d'origine, qui est généralement 80. Par conséquent, le navigateur est redirigé vers https://domain:80/ au lieu du port 443, qui est le port HTTPS standard, et ne peut pas établir de connexion SSL.

Solution : modifiez le port de redirection dans la règle de transfert de l'écouteur HTTP en remplaçant ${port} par la valeur fixe 443, qui est le port HTTPS standard. Après cette modification, l'en-tête de réponse Location ne contient plus le port :80 et le navigateur peut établir une connexion HTTPS.

L'accès HTTPS signale que le nom de domaine du certificat ne correspond pas

Symptôme : lorsque vous accédez à un site HTTPS dans un navigateur, celui-ci signale que le nom de domaine du certificat ne correspond pas au site ou que le certificat n'est pas fiable.

Liste de vérification : le nom de domaine du certificat SSL associé à l'écouteur HTTPS doit correspondre exactement au nom de domaine auquel les clients accèdent. Confirmez la couverture du certificat en fonction de son type :

  • Certificat monodomaine : protège uniquement le nom de domaine spécifié, tel que www.example.com, et ne protège pas les autres sous-domaines, tels que api.example.com.

  • Certificat wildcard : protège les sous-domaines de même niveau. Par exemple, *.example.com protège www.example.com et api.example.com, mais ne protège pas les sous-domaines à plusieurs niveaux tels que sub.www.example.com.

Pour desservir plusieurs noms de domaine sur le même écouteur, ajoutez des certificats supplémentaires à l'écouteur et configurez des règles de transfert basées sur le nom de domaine. Pour plus d'informations, consultez Configurer HTTPS multidomaine .

Quotas

Quotas généraux

Le tableau suivant décrit les quotas généraux liés aux certificats. Si la valeur par défaut ne répond pas à vos besoins métier, demandez un quota plus élevé dans la console Quota Center.

Nom du quota

Description

Valeur par défaut

Valeur maximale

alb_quota_loadbalancer_certificates_num_basic_edition

Nombre de certificats supplémentaires pouvant être ajoutés à une instance Basic Edition, hors certificat par défaut

10

150

alb_quota_loadbalancer_certificates_num_standard_edition

Nombre de certificats supplémentaires pouvant être ajoutés à une instance Standard Edition, hors certificat par défaut

25

300

alb_quota_loadbalancer_certificates_num_standardwithwaf_edition

Nombre de certificats supplémentaires pouvant être ajoutés à une instance WAF-enabled Edition, hors certificat par défaut

25

300

alb_quota_loadbalancer_certificates_num_extensible_edition

Nombre de certificats supplémentaires pouvant être ajoutés à une instance Extensible Edition, hors certificat par défaut

25

Ne peut pas être augmenté

Quotas de privilège

La fonctionnalité de certificat SM n'est pas activée par défaut et est contrôlée par un quota de privilège. L'ID du quota est slb_user_visible_gray_label/support_sm_certificate, ce qui indique qu'ALB prend en charge les certificats SM. Demandez le quota dans la console Quota Center avant d'utiliser les certificats SM.