Tous les produits
Search
Centre de documentation

Certificate Management Service:Télécharger, synchroniser et partager des certificats SSL

Dernière mise à jour :Aug 27, 2026

Certificate Management Service centralise les certificats SSL provenant de sources multiples. Téléchargez les certificats obtenus auprès de n'importe quelle autorité de certification (CA), synchronisez ceux émis par une autorité de certification privée Alibaba Cloud et partagez-les entre plusieurs comptes, le tout depuis une seule console pour un suivi unifié et un déploiement simplifié sur les produits cloud.

Sources de certificats

Source

Description

Certificats téléchargés

Certificats téléchargés depuis Alibaba Cloud ou obtenus auprès d'une autorité de certification tierce

Certificats issus d'une CA privée

Certificats émis par votre autorité de certification privée Alibaba Cloud et synchronisés vers la console

Certificats partagés

Certificats partagés depuis un autre compte Alibaba Cloud appartenant à la même entité vérifiée

Une fois les certificats importés dans la console, vous pouvez :

  • Suivre l'état, la période de validité et les déploiements depuis une vue unique

  • Déployer directement les certificats sur Server Load Balancer (SLB), Content Delivery Network (CDN), Web Application Firewall (WAF), Elastic Compute Service (ECS) et Simple Application Server

Important

Les certificats téléchargés, ceux issus d'une CA privée et les certificats partagés ne peuvent être déployés sur les services cloud, ECS et Simple Application Server que via la console. Pour déployer manuellement des certificats SSL sur des serveurs d'applications web, utilisez des certificats émis par Alibaba Cloud.

Télécharger des certificats

Liste de contrôle avant le téléchargement

Avant de télécharger, assurez-vous que votre certificat respecte toutes les exigences suivantes :

  • Format : Format PEM (.pem ou .crt). Pour convertir des fichiers PFX, JKS, PKCS8 ou P12, utilisez l'outil Convert Certificate Format disponible sous Developer Tools > Convert Certificate Format dans la console.

  • Chaîne de certificats complète : Incluez le certificat serveur ainsi que le certificat intermédiaire. Pour le TLS mutuel, incluez également le certificat racine.

  • Aucun mot de passe sur la clé privée : Supprimez toute phrase secrète avant le téléchargement. Exécutez openssl rsa -in encrypted.key -out decrypted.key pour retirer le mot de passe.

  • Paire de clés correspondante : Le certificat et la clé privée doivent former une paire valide. Consultez la section Vérifier la correspondance entre le certificat et la clé privée.

Vérifier la correspondance entre le certificat et la clé privée

Exécutez les commandes appropriées selon l'algorithme de votre certificat. Les hachages obtenus par les deux commandes doivent être identiques.

Certificats RSA

# Compare the MD5 hashes of the modulus from the certificate and the private key
openssl x509 -noout -modulus -in certificate.pem | openssl md5
openssl rsa -noout -modulus -in private.key | openssl md5

Certificats ECC

# Compare the MD5 hashes of the public key extracted from the certificate and the private key
openssl x509 -in certificate.pem -pubkey -noout | openssl pkey -pubin -pubout -outform der | openssl md5
openssl pkey -in private.key -pubout -outform der | openssl md5

Si les hachages ne correspondent pas, la clé privée est peut-être protégée par un mot de passe. Exécutez openssl rsa -in encrypted.key -out decrypted.key pour supprimer le mot de passe, puis réessayez.

Télécharger un certificat

  1. Connectez-vous à la console Certificate Management Service.

  2. Dans le volet de navigation de gauche, sélectionnez Certificate Management > SSL Certificate Management V2.0.

  3. Sous l'onglet Manage Uploaded Certificates, cliquez sur Upload Certificate.

  4. Dans le panneau Upload Certificate, configurez les paramètres en fonction de l'algorithme de votre certificat, puis cliquez sur OK.

Norme internationale

Paramètre

Description

Certificate algorithm

Sélectionnez Internationally Accepted Algorithm.

Certificate name

Saisissez un nom descriptif, par exemple example.com-2024-rsa.

Certificate file

Saisissez le contenu du certificat (encodé en PEM). Cliquez sur Upload and Parse File pour sélectionner le fichier depuis votre ordinateur ; le système analyse automatiquement le contenu. Vous pouvez également ouvrir le fichier .pem ou .crt dans un éditeur de texte et coller son contenu. <br><br> Pour une confiance côté serveur uniquement : incluez le certificat serveur (①) et le certificat intermédiaire (②).

-----BEGIN CERTIFICATE-----
    MIIHqTCCBZGgAwIBAgIQDbVsPtxYvR92*********
    tS5JD2F+vqIONxmG9MUVtcFSEP65meSdxDlXpfUt/fWnoWk1Uhlskt9z+GH/
    -----END CERTIFICATE-----

    -----BEGIN CERTIFICATE-----
    MIIFyzCCBLOgAwIBAgIQCgWbJEVLPYe*********
    p0sARNb+9i1R4Fg5zPNvHs2BbIve0vkwxAy+R4727qYz13027w9jEFC6HMXRaDc=
    -----END CERTIFICATE-----
<br> Pour le TLS mutuel (confiance serveur + client) : incluez le certificat serveur (①), le certificat intermédiaire (②) et le certificat racine (③). Si les certificats se trouvent dans des fichiers distincts, concaténez les certificats intermédiaire et racine dans l'ordre indiqué, puis collez le contenu combiné dans le champ Certificate chain. Un fichier de chaîne de certificats contient trois certificats encodés en PEM, dans cet ordre : le certificat serveur (①), le certificat intermédiaire (②) et le certificat racine (③). Exemple de format :
-----BEGIN CERTIFICATE-----
    MIIC9zCCAmCgAwIBAgISco54QBok3Y0ooEhZMs/vInAsMA0GCSqGSIb3DQEBCwUA
    MEkxCzAJBg******
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    MIIDIDCCAomgAwIBAgISaH9Hv1S+xmey5I9woCQEyRgaMA0GCSqGSIb3DQEBCwUA
    MGAxCzAJBgNVBA******
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    MIICqjCCAh0gAwIBAgISV2P410NWXR40wQeVIK0jiQMdMA0GCSqGSIb3DQEBCwUA
    MGAxCzAJBgNV******
    -----END CERTIFICATE-----

Certificate key

Saisissez le contenu de la clé privée (encodé en PEM). Cliquez sur Upload and Parse File pour sélectionner le fichier de clé, ou ouvrez le fichier .key dans un éditeur de texte et collez son contenu. <br><br> Format RSA :

-----BEGIN RSA PRIVATE KEY-----
    MIICWwIBAAKBgQCG7ysp4YDQ7aCaDPGSTSnNL5t5rIeYJnkWhJ2IiBwMpqXKyR/c
    VnG+NUHQPJHPwYW******
    -----END RSA PRIVATE KEY-----
<br> Format ECC :
-----BEGIN EC PRIVATE KEY------
    MHcCAQEEIDDPH2HuWOT4OWcupv+dgCTvQpKkKeoFbokJRQNF2puEoAoGCCqGSM49
    AwEHoUQDQgAE/lxR******
    -----END EC PRIVATE KEY------
<br><br> Vous pouvez également sélectionner une demande de signature de certificat (CSR) existante depuis la console Certificate Management Service. Le système la fait correspondre automatiquement avec le certificat associé. Pour les opérations liées aux CSR, consultez la rubrique Créer ou télécharger manuellement une CSR. <br>

Remarque

Si vous rencontrez l'erreur « Le certificat et la clé privée ne correspondent pas », le fichier de clé peut être mal formé ou protégé par un mot de passe. Exécutez openssl rsa -in <NomFichierCléPrivéeOriginale> -out <NomFichierNouvelleCléPrivéePersonnalisé> pour le réencoder dans un format standard non chiffré avant de le télécharger à nouveau.

Certificate chain

(Facultatif) Saisissez le certificat intermédiaire ou racine (encodé en PEM) s'il n'est pas déjà inclus dans le champ Certificate file. Cliquez sur Upload and Parse File ou collez manuellement le contenu. <br><br> Certificat intermédiaire ou racine uniquement :

-----BEGIN CERTIFICATE-----
MIIC9zCCAmCgAwIBAgISco54QBok3Y0ooEh2Ms/vInAsMA0GCSqGSIb3DQEBCwUA
MEkxCzAJBgxxxxxx
-----END CERTIFICATE-----
<br> Certificat intermédiaire (①) et certificat racine (②) :
-----BEGIN CERTIFICATE-----
    MIIHqTCCBZGgAwIBAgIQDbVsPtxYvR92**********
    tS5JD2F+vqIONxmG9MUVtcFSEP65meSdxDlXpfUt/fWnoWk1Uhlskt9z+GH/
    -----END CERTIFICATE-----
    -----BEGIN CERTIFICATE-----
    MIIFyzCCBLOgAwIBAgIQCgWbJEVLPYe**********
    p0sARNb+9i1R4Fg5zPNvHs2BbIve0vkwxAy+R4727qYz13027w9jEFC6HMXRaDc=
    -----END CERTIFICATE-----

Resource group

(Facultatif) Assignez le certificat à un groupe de ressources selon votre politique de gestion.

Tag key, Tag value

(Facultatif) Ajoutez des tags au certificat selon votre politique de gestion des ressources.

Norme SM2

Paramètre

Description

Certificate algorithm

Sélectionnez SM2 Algorithm.

Certificate name

Saisissez un nom descriptif, par exemple example.com-2024-sm2.

Certificate file

Saisissez le contenu du fichier de certificat de signature (encodé en PEM). Cliquez sur Upload and Parse File ou collez le contenu issu du fichier .pem ou .crt.

Certificate key

Saisissez le contenu de la clé privée du certificat de signature (encodé en PEM). Cliquez sur Upload and Parse File ou collez le contenu issu du fichier .key.

Encryption certificate

Saisissez le contenu du fichier de certificat de chiffrement (encodé en PEM). Cliquez sur Upload and Parse File ou collez le contenu issu du fichier .pem ou .crt.

Encryption private key

Saisissez le contenu de la clé privée du certificat de chiffrement (encodé en PEM). Cliquez sur Upload and Parse File ou collez le contenu issu du fichier .key.

Resource group

(Facultatif) Assignez le certificat à un groupe de ressources selon votre politique de gestion.

Tag key, Tag value

(Facultatif) Ajoutez des tags au certificat selon votre politique de gestion des ressources.

Vérifier le téléchargement

Après un téléchargement réussi, le certificat apparaît dans la liste sous l'onglet Manage Uploaded Certificates.

Important

La suppression d'un certificat (en cliquant sur Delete dans la colonne Actions) est irréversible. Les déploiements existants utilisant ce certificat ne sont pas affectés.

Vérifier si deux certificats sont identiques

Comparez les empreintes digitales ou les numéros de série des certificats pour déterminer s'il s'agit du même certificat.

Méthode 1 : Vérification dans la console

  1. Connectez-vous à la console Certificate Management Service.

  2. Sur la page Certificate Management, repérez les certificats à comparer et cliquez sur le nom d'un certificat pour ouvrir sa page de détails.

  3. Dans la page de détails, consultez les champs Empreinte digitale et Numéro de série.

  4. Comparez les empreintes digitales ou les numéros de série. S'ils sont identiques, il s'agit du même certificat.

Méthode 2 : Interrogation via l'API

Appelez l'opération ListUserCertificateOrder et définissez le paramètre OrderType sur CERT. La réponse contient les champs suivants, utilisables pour la comparaison :

  • Fingerprint : empreinte digitale SHA-1 du certificat, représentée par une chaîne hexadécimale de 40 caractères.

  • Sha2 : empreinte digitale SHA-256 du certificat, représentée par une chaîne hexadécimale de 64 caractères.

  • SerialNo : numéro de série du certificat.

Remarque

Chaque fois que vous téléchargez le même certificat, le système lui attribue un nouvel ID, mais l'empreinte digitale et le numéro de série restent inchangés. Si deux certificats présentent des valeurs Fingerprint ou SerialNo identiques, il s'agit du même certificat.

Synchroniser les certificats d'une CA privée

Synchronisez les certificats depuis une autorité de certification privée Alibaba Cloud pour éviter les téléchargements manuels. Les certificats synchronisés apparaissent sous l'onglet Manage Uploaded Certificates pour une gestion centralisée.

Synchroniser les certificats

  1. Connectez-vous à la console Certificate Management Service.

  2. Dans le volet de navigation de gauche, sélectionnez Certificate Management > Private Certificate Management. Sélectionnez la région où réside votre CA privée.

  3. Cliquez sur l'onglet Private CAs. Dans la liste, développez la CA racine cible. Dans la colonne Actions correspondant à la CA intermédiaire, cliquez sur Certificates.

  4. Sélectionnez les certificats à synchroniser, puis cliquez sur Batch Synchronize to SSL Certificates. Dans la boîte de dialogue, cliquez sur OK. Attendez la fin de la synchronisation. La colonne Status affiche Uploaded une fois l'opération terminée.

Vérifier la synchronisation

Accédez à Certificate Management > SSL Certificate Management V2.0 et cliquez sur l'onglet Manage Uploaded Certificates. Les certificats de CA privée synchronisés apparaissent dans la liste.

Partager des certificats SSL avec un autre compte

Partagez gratuitement les certificats achetés auprès d'Alibaba Cloud avec d'autres comptes Alibaba Cloud appartenant à la même entité vérifiée. Cette fonctionnalité permet de réutiliser les certificats et de centraliser la facturation.

Conditions de partage

Avant de procéder au partage, vérifiez les points suivants :

  • Vérification d'identité : Le compte source et le compte destinataire doivent appartenir à la même entité légale vérifiée (particulier ou entreprise).

  • Source du certificat : Seuls les certificats achetés et émis par Alibaba Cloud peuvent être partagés. Les certificats téléchargés ou synchronisés ne sont pas pris en charge.

  • Limite de partage unique : Un certificat ne peut être partagé qu'une seule fois. Le compte destinataire ne peut pas le partager à nouveau.

  • Même site : Le partage entre le site Alibaba Cloud Chine (aliyun.com) et le site international (alibabacloud.com) n'est pas pris en charge.

Partager un certificat

  1. Connectez-vous à la console Certificate Management Service.

  2. Dans le volet de navigation de gauche, sélectionnez Certificate Management > SSL Certificate Management V2.0.

  3. Sous l'onglet Official Certificate, repérez le certificat émis que vous souhaitez partager. Dans la colonne Actions, cliquez sur More.

  4. Sous l'onglet Share Certificate, saisissez l'ID du compte Alibaba Cloud du destinataire dans le champ Account ID, puis cliquez sur Confirm and Share.

Vérifier le partage

Connectez-vous en tant que destinataire et accédez à l'onglet Manage Uploaded Certificates sur la page SSL Certificate Management V2.0. Le certificat partagé apparaît dans la liste, identifié par l'icône Shared iconShared icon dans la colonne Status.

Important

Le compte destinataire ne peut ni télécharger ni partager à nouveau les certificats reçus.

Autres opérations

Gérer les tâches en attente

Lorsque vous ouvrez l'onglet Manage Uploaded Certificates, la boîte de dialogue Action Items s'affiche automatiquement si le système détecte des tâches en attente pour vos certificats, telles que :

  • Notification d'expiration désactivée

  • Montant restant/Montant requis (quota de ressources de notification)

  • Aucun service cloud déployé

  • Renouvellement en attente

image

Pour rouvrir cette boîte de dialogue ultérieurement, cliquez sur Pending Items sous l'onglet Manage Uploaded Certificates.

image

Pour réduire la fréquence des rappels, cochez Do Not Remind Me Again for 7 Days et cliquez sur Close.

Actions disponibles par type de tâche :

  • Les notifications sont désactivées Le champ Remaining Amount/Required Amount indique votre quota actuel de ressources de notification. Si le quota est insuffisant, cliquez sur Purchase pour en acheter davantage. Pour activer les notifications en masse : filtrez les certificats dont les notifications sont désactivées, sélectionnez-les, puis cliquez sur Notification sous la liste.

    L'activation des notifications consomme votre quota de ressources de notification. Si le quota est insuffisant, achetez des ressources de notification .
  • Aucun service cloud déployé Cliquez sur Deploy pour créer une tâche de déploiement sur un produit cloud. Consultez la rubrique Déployer des certificats sur les produits Alibaba Cloud.

  • À renouveler Filtrez les certificats ayant le statut To Be Renewed. Cliquez sur Update dans la colonne Actions pour finaliser le renouvellement.

    image

Afficher les avertissements de risque liés aux certificats

Les certificats de CA privée dont la période de validité dépasse un an affichent un tag Leakage Risk dans la colonne Validity Period. Survolez le tag pour afficher les détails et les actions recommandées.

image

Définissez la période de validité des certificats de CA privée à un an maximum afin de réduire le risque de compromission des clés.

Bonnes pratiques

  • Conventions de nommage : Adoptez un schéma cohérent incluant le domaine, l'année et l'algorithme, par exemple example.com-2024-rsa2048. Cela simplifie l'identification et l'audit.

  • Gestion des tags : Ajoutez des tags aux certificats par projet et environnement (production/test) pour faciliter la catégorisation des ressources et l'imputation des coûts.

  • Période de validité : Limitez la validité des certificats de CA privée à un an maximum. Activez les rappels d'expiration et planifiez les renouvellements au moins 30 jours avant l'échéance.

FAQ

Que faire en cas d'erreur « Le certificat et la clé privée ne correspondent pas » ?

La cause la plus fréquente est une clé privée protégée par un mot de passe. Exécutez la commande suivante pour supprimer le mot de passe, puis réessayez le téléchargement :

openssl rsa -in encrypted.key -out decrypted.key

Si le problème persiste, vérifiez que vous ne mélangez pas des fichiers provenant de domaines différents (par exemple, le certificat du domaine A avec la clé privée du domaine B). Utilisez ensuite les commandes de vérification openssl décrites dans la section Vérifier la correspondance entre le certificat et la clé privée pour confirmer que les empreintes du module ou de la clé publique sont identiques.

Pourquoi mon téléchargement échoue-t-il avec l'erreur « Le format du certificat est incorrect » ?

Le service accepte uniquement les fichiers encodés en PEM. Si votre certificat est au format PFX, P12 ou autre, convertissez-le d'abord à l'aide de l'outil Convert Certificate Format disponible sous Developer Tools dans la console, puis téléchargez le fichier .pem converti.

Assurez-vous que le contenu collé inclut intégralement les marqueurs -----BEGIN...----- et -----END...----- sans lignes ni espaces supplémentaires.

Lors du téléchargement d'un fichier de clé privée (.key), si le fichier contient plusieurs segments PEM (par exemple, s'il inclut un segment -----BEGIN CERTIFICATE-----), supprimez le contenu supplémentaire de la chaîne de certificats et ne conservez qu'un seul segment allant de -----BEGIN PRIVATE KEY----- à -----END PRIVATE KEY----- avant de retenter le téléchargement.

Pourquoi le partage de mon certificat a-t-il échoué ?

Vérifiez les points suivants :

  • Vérification d'identité non concordante : Le compte source et le compte destinataire doivent appartenir à la même entité vérifiée (particulier ou entreprise).

  • Source de certificat non prise en charge : Seuls les certificats achetés auprès d'Alibaba Cloud peuvent être partagés. Les certificats téléchargés ou synchronisés ne sont pas éligibles.

  • Partage intersites : Le partage entre le site Alibaba Cloud Chine (aliyun.com) et le site international (alibabacloud.com) n'est pas pris en charge.

Que faire si la liste des certificats est vide ?

Une liste de certificats vide signifie généralement qu'aucune instance de certificat SSL n'a été achetée ou gérée sous le compte Alibaba Cloud actuel. Si vous aviez précédemment des certificats qui n'apparaissent plus, vérifiez les causes possibles suivantes :

  • Mauvais compte Alibaba Cloud : Assurez-vous que le compte auquel vous êtes connecté est bien celui utilisé pour acheter ou gérer les certificats.

  • Certificats gérés sous un autre compte : Les certificats peuvent appartenir à un autre compte Alibaba Cloud rattaché à la même entité vérifiée. Basculez vers le compte approprié pour vérifier.

  • Certificats émis par une CA tierce : Les certificats émis par une autorité de certification tierce n'apparaissent pas automatiquement dans la console et doivent être téléchargés manuellement.

  • Certificats déployés directement sur les serveurs : Les certificats déployés directement sur les serveurs ne sont pas gérés par la console Certificate Management Service.

Si vous utilisez un certificat externe, reportez-vous à la section Télécharger des certificats de cette rubrique pour l'importer dans Certificate Management Service et bénéficier d'une gestion unifiée.