Les certificats de test personnels offrent des types de certificats et des options de déploiement limités, adaptés aux sites web personnels ou au développement initial. Les certificats SSL commerciaux proposent une variété de types, de marques et d'options de domaine, notamment des certificats wildcard, multi-domaines et hybrides, pour les sites web de toutes tailles. Ce guide vous accompagne dans l'achat, la demande et le déploiement d'un certificat commercial.
Les certificats de test personnels offrent des types de certificats et des options de déploiement limités, adaptés aux sites web personnels ou au développement initial.
Aperçu de la procédure
Déployez un certificat SSL commercial en trois étapes :
Étape 1 : Acheter un certificat SSL commercial : Obtenez un quota de certificats SSL commerciaux.
Étape 2 : Demander un certificat SSL : Soumettez les informations du certificat pour la validation et la délivrance par l'autorité de certification (CA).
Étape 3 : Déployer le certificat SSL : Déployez le certificat délivré sur un serveur web ou un service cloud.
Prérequis
La vérification d'identité réelle est effectuée. Pour plus d'informations, consultez la rubrique Vérification d'identité individuelle ou Vérification d'identité entreprise.
Si le site web est déployé en Chine continentale, vous devez effectuer un dépôt ICP conformément aux exigences du ministère de l'Industrie et des Technologies de l'information (MIIT). Dans le cas contraire, l'accès au site web sera affecté. Pour plus d'informations, consultez la rubrique Qu'est-ce qu'un dépôt ICP ?.
Étape 1 : Acheter un certificat SSL commercial
Connectez-vous à la console Certificate Management Service.
Dans le volet de navigation de gauche, choisissez .
-
Sous l'onglet Commercial Certificates, cliquez sur Buy Now. Configurez les spécifications suivantes, cliquez sur Buy Now, et effectuez le paiement.
Paramètre
Description
Domain Type
Sélectionnez Single Domain pour lier le certificat à un seul domaine, sous-domaine ou adresse IPv4 (par exemple,
www.example.comou1.1.X.X). Pour tous les sous-domaines de premier niveau, sélectionnez un domaine wildcard.Brand
Sélectionnez Alibaba Cloud pour l'option la plus rentable.
Certificate Type
Par défaut, il s'agit d'un DV Certificate (certificat à validation de domaine), adapté aux sites web personnels, aux services d'applications, aux sites informatifs et aux environnements de test.
Quantity
Fixé à 1 (une instance de certificat par commande).
Duration
Sélectionnez 1 Year pour une période d'abonnement d'un an.
RemarquePour des instructions plus détaillées sur l'achat et la configuration des certificats commerciaux, consultez la rubrique Acheter un certificat commercial.
Étape 2 : Demander un certificat SSL
-
Revenez à l'onglet Commercial Certificates. Dans la colonne Actions, cliquez sur Apply for Certificate.

-
Dans le panneau Apply for Certificate, configurez les paramètres suivants et cliquez sur Submit.
Paramètre
Description
Domains to Bind
Saisissez le nom de domaine de votre site web, par exemple,
www.example.com. Si vous avez acheté un nom de domaine wildcard, saisissez*.example.com.Domain Verification Method
Sélectionnez une méthode pour vérifier l'identité du propriétaire du domaine.
Si le DNS de
example.comn'est pas géré sous le compte actuel (par exemple, DNS tiers ou autre compte Alibaba Cloud), vous ne pouvez sélectionner que Manual DNS Verification ou File Verification. Effectuez la validation du domaine selon les instructions après la soumission ; sinon, le certificat ne pourra pas être délivré.Si le Alibaba Cloud DNS du domaine est sous le compte actuel, le système sélectionne automatiquement Automatic DNS Verification et effectue la validation automatiquement — il suffit d'attendre la délivrance.
Contact
Cliquez sur Create Contact pour créer un nouveau contact, ou sélectionnez-en un existant. Assurez-vous que les informations de contact sont exactes.
Company
Sélectionnez l'entreprise propriétaire du domaine.
Encryption Algorithm
Sélectionnez RSA comme algorithme de chiffrement du certificat.
RSA est l'algorithme de chiffrement asymétrique le plus largement utilisé, offrant une compatibilité étendue.
CSR Generation
Sélectionnez Automatic. Certificate Management Service génère automatiquement une CSR en utilisant l'algorithme de chiffrement spécifié dans Encryption Algorithm.
Une CSR (Certificate Signing Request) contient les informations du serveur et de l'organisation soumises à l'autorité de certification pour examen.
RemarqueLes limites des paramètres et la configuration détaillée sont couvertes dans la rubrique Demander un certificat.
-
Facultatif : Si vous avez sélectionné Manual DNS Verification ou File Verification, effectuez la validation du domaine selon les instructions. Pour plus d'informations et d'exemples d'opérations, consultez la rubrique Vérification de la propriété du domaine.
Si vous avez sélectionné Automatic DNS Verification, aucune action n'est requise. Attendez la délivrance du certificat. Les certificats DV sont généralement délivrés en 1 à 15 minutes.
-
Si vous avez sélectionné Manual DNS Verification, ajoutez manuellement les enregistrements DNS dans votre service de résolution DNS pour vérifier la propriété du domaine. Une fois les enregistrements DNS propagés (généralement en quelques minutes), le système complète automatiquement la validation du domaine et délivre le certificat.
RemarqueSi la résolution DNS du domaine n'est pas gérée sous le compte Alibaba Cloud actuel (par exemple, si vous utilisez un service DNS tiers ou un autre compte Alibaba Cloud), vous ne pouvez sélectionner que la validation DNS manuelle. Après avoir ajouté les enregistrements DNS, le système détecte automatiquement le résultat de la validation. Vous n'avez pas besoin de déclencher manuellement la validation dans la console.
Étape 3 : Déployer le certificat SSL
Déployer le certificat sur un serveur web
Cet exemple utilise CentOS 8.0 (64 bits) avec NGINX 1.14.2. Les étapes varient selon le système d'exploitation et le serveur web. Pour d'autres serveurs (Apache, Tomcat, IIS), consultez la rubrique Déploiement manuel du certificat.
Connectez-vous à la console Certificate Management Service.
Dans le volet de navigation de gauche, sélectionnez .
Sous l'onglet Commercial Certificates, localisez le certificat cible, puis cliquez sur Actions > Download.
-
Pour NGINX, dans la ligne Server Type, cliquez sur Download dans la colonne Actions.

-
Décompressez le package de certificats SSL téléchargé.
Les fichiers obtenus après décompression dépendent de la méthode de génération de la CSR que vous avez choisie lors de la soumission de la demande de certificat. Le tableau suivant décrit ces fichiers.

Génération de la CSR
Fichiers inclus dans le package de certificats
Automatic ou Select Existing CSR
-
Fichier de certificat (format PEM) : contient la chaîne complète de certificats encodée en Base64. Après décompression, le fichier est nommé
CertificateID_BoundDomain. -
Fichier de clé privée (format KEY) : Le nom par défaut est BoundDomainName.
Manual
Si vous saisissez une CSR générée dans la console Certificate Management Service, le fichier de certificat téléchargé est identique à celui de l'option Automatic.
Si vous saisissez une CSR qui n'a pas été créée dans la console Certificate Management Service, le téléchargement inclut uniquement le fichier de certificat au format PEM et ne contient ni mot de passe de certificat ni fichier de clé privée. Vous pouvez utiliser un outil de gestion des certificats pour convertir le fichier de certificat au format requis. Pour plus d'informations sur la conversion du format d'un certificat, consultez la rubrique Conversion des formats de certificats.
-
-
Connectez-vous au serveur et créez un répertoire de certificats sous le répertoire
confde NGINX.# Go to the default NGINX configuration directory. This is the default directory for a manually compiled and installed NGINX. If you have changed the default installation directory or used another installation method, adjust the path accordingly. cd /usr/local/nginx/conf # Create a directory named cert for storing certificates. mkdir cert -
Téléchargez le fichier de certificat et le fichier de clé privée dans le répertoire de certificats du serveur NGINX (/usr/local/nginx/conf/cert).
RemarqueVous pouvez utiliser la fonctionnalité de téléchargement de fichiers locaux d'un outil de connexion à distance, tel que PuTTY, Xshell ou WinSCP. Si vous utilisez une instance Elastic Compute Service Alibaba Cloud, consultez la rubrique Téléchargement ou téléchargement de fichiers pour plus d'informations.
-
Modifiez le fichier de configuration NGINX
nginx.confpour ajuster la configuration liée au certificat.-
Exécutez la commande suivante pour ouvrir le fichier de configuration.
sudo vim /usr/local/nginx/conf/nginx.confRemarqueSi vous ne connaissez pas l'emplacement du fichier
nginx.conf, exécutez la commandenginx -tpour vérifier le chemin du fichier de configuration. -
Dans le fichier
nginx.conf, localisez la configuration du serveur HTTPS.
RemarqueSi le bloc server illustré dans la figure précédente n'existe pas dans le fichier
nginx.confou dans un fichier référencé par la directive include, ajoutez-le manuellement. -
Supprimez le caractère de commentaire
#au début de chaque ligne et modifiez les lignes comme indiqué dans l'exemple suivant :server { # The default access port for HTTPS is 443. # If the default HTTPS access port is not configured here, NGINX may fail to start. listen 443 ssl; # Enter the domain bound to your certificate. server_name <YOURDOMAIN>; # Enter the absolute path to your certificate file. ssl_certificate cert/<cert-file-name>.pem; # Enter the absolute path to your private key file. ssl_certificate_key cert/<cert-file-name>.key; ssl_session_cache shared:SSL:1m; ssl_session_timeout 5m; # Customize the TLS protocol type and cipher suite (the following is an example. Evaluate whether you need this configuration). # A higher TLS protocol version improves the security of HTTPS communication, but has lower browser compatibility than lower versions. ssl_ciphers ECDHE-RSA-AES128-GCM-SHA256:ECDHE:ECDH:AES:HIGH:!NULL:!aNULL:!MD5:!ADH:!RC4; ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3; # Prioritize server cipher suites. Enabled by default. ssl_prefer_server_ciphers on; location / { root html; index index.html index.htm; } } -
Facultatif : Configurez la redirection automatique HTTP vers HTTPS.
Si vous souhaitez que toutes les requêtes HTTP soient automatiquement redirigées vers des pages HTTPS, vous pouvez utiliser la directive rewrite pour mettre en œuvre cette redirection.
ImportantDans le fichier
nginx.conf, localisez le bloc de configuration du serveur HTTP et ajoutez le code de redirection suivant.Si vous ne trouvez pas ce bloc, vous pouvez placer l'extrait de code suivant après le bloc
server {}dans le fichiernginx.conf. Après la configuration, le fichiernginx.confcontiendra deux blocsserver {}.server { listen 80; # Enter the domain bound to your certificate. server_name <YOURDOMAIN>; # Redirect all HTTP requests to HTTPS using the rewrite directive. rewrite ^(.*)$ https://$host$1; location / { index index.html index.htm; } }La figure suivante illustre la configuration attendue :

-
-
Redémarrez NGINX pour appliquer la configuration.
# Go to the executable directory of the NGINX service. cd /usr/local/nginx/sbin # Reload the configuration file. ./nginx -s reloadRemarqueSi l'erreur
the "ssl" parameter requires ngx_http_ssl_modules'affiche : vous devez recompiler NGINX et ajouter la configuration--with-http_ssl_modulelors de la compilation et de l'installation.Si l'erreur
"/cert/3970497_demo.aliyundoc.com.pem":BIO_new_file() failed (SSL: error:02001002:system library:fopen:No such file or directory:fopen('/cert/3970497_demo.aliyundoc.com.pem','r') error:2006D080:BIO routines:BIO_new_file:no such file)s'affiche : vous devez supprimer le/initial du chemin relatif du certificat. Par exemple, remplacez/cert/cert-file-name.pempar le chemin relatif correctcert/cert-file-name.pem.
Vérifier le déploiement
Une fois le certificat déployé, vous pouvez vérifier le déploiement en accédant au nom de domaine associé au certificat.
https://yourdomain #Replace yourdomain with your domain name.
Si l'icône
apparaît dans la barre d'adresse du navigateur, le certificat est installé avec succès.-
À partir de Chrome 117, Chrome a remplacé l'icône HTTPS
dans la barre d'adresse par l'icône
. Cliquez sur cette icône et reportez-vous à l'exemple suivant. Lorsque le symbole
apparaît, le certificat est installé avec succès.
Si le certificat ne prend pas effet après l'installation, consultez la rubrique Comment résoudre les erreurs de certificat affichées dans mon navigateur ?
Déployer le certificat sur un service cloud
Cet exemple déploie un certificat émis sur Alibaba Cloud CDN. Pour d'autres services cloud ou serveurs web, consultez la rubrique Déploiement d'un certificat.
Connectez-vous à la console Certificate Management Service.
Dans le volet de navigation de gauche, sélectionnez .
Sous l'onglet Commercial Certificates, localisez le certificat émis. Dans la colonne Actions, cliquez sur Deploy.
-
Sur la page Select Resource, sélectionnez CDN ainsi que la ressource correspondante, puis cliquez sur Preview and Submit.
Le système récupère automatiquement les ressources de tous les services cloud. Si la ressource cible est manquante, vérifiez l'état de synchronisation dans la zone Total Resources. Le temps de synchronisation dépend du nombre de ressources.

-
Dans le panneau Task Preview, vérifiez les informations relatives à l'instance de certificat et à la ressource de service cloud. Si tout est correct, cliquez sur Submit.
L'aperçu affiche le nombre de correspondances de certificats et les tentatives de déploiement consommées. Un nombre de correspondances égal à 0 signifie que le certificat ne correspond pas à la ressource sélectionnée, ce qui entraîne l'échec du déploiement.
Vérifier le déploiement
Connectez-vous à la console CDN.
Dans le volet de navigation de gauche, cliquez sur Domain Names.
Sur la page Domain Names, recherchez le nom de domaine cible et cliquez sur Manage dans la colonne Actions.
Dans le volet de navigation du domaine, cliquez sur HTTPS.
-
Vérifiez les informations du certificat déployé. Si HTTPS Certificate indique Enabled, le déploiement a réussi.

Il se peut que vous deviez attendre l'actualisation du cache CDN avant que les informations de certificat mises à jour n'apparaissent.