Topik ini menjelaskan cara membuat tugas penyebaran untuk menyebarkan Sertifikat SSL ke layanan Alibaba Cloud secara individual atau massal pada waktu yang telah dijadwalkan.
Sebelum memulai
Topik ini tidak mencakup Elastic Compute Service (ECS) atau Simple Application Server. Untuk menyebarkan sertifikat ke instans ECS atau instans Simple Application Server, lihat Perbarui sertifikat yang ada pada instans Alibaba Cloud ECS atau instans Simple Application Server.
Anda telah membeli dan mengajukan sertifikat melalui SSL Certificates Service, dengan Status berupa Issued. Untuk informasi tentang cara membeli dan mengajukan sertifikat, lihat Beli sertifikat berbayar dan Ajukan sertifikat.
Alias sertifikat SSL tidak boleh mengandung karakter Tionghoa. Gambar berikut menunjukkan contohnya.

Verifikasi status sertifikat dan pastikan sertifikat tersebut sesuai dengan nama domain target.
Batasan
Menyebarkan sertifikat standar internasional
CatatanJika fitur penyebaran satu klik tidak mendukung produk cloud Anda, rujuk dokumentasi produk tersebut untuk menyebarkan sertifikat.
Pada tabel di bawah, "Update existing certificate" mengacu pada penggantian sertifikat yang sudah diterapkan pada produk cloud.
Produk cloud
Skenario penyebaran
Skenario
Container Service for Kubernetes (ACK)
Update existing certificate
Update AlbConfig certificates and Secret certificates in ACK managed clusters and dedicated clusters
PentingDo not manually modify a Secret in ACK. The system automatically creates a new Secret.
Serverless App Engine - gateway routing
Update existing certificate
Configure HTTPS as the forwarding protocol for gateway routing (ALB and CLB)
Function Compute (FC)
Update existing certificate
HTTP-triggered functions
Microservices Engine - cloud-native gateway
Update existing certificate
Cloud-native gateway routing
API Gateway
Update existing certificate
Access an API over HTTPS using a domain name.
Global Accelerator (GA)
Update existing certificate
Securely accelerate access to an HTTPS domain name
Application Load Balancer (ALB)
Network Load Balancer (NLB)
Update existing certificate
Use an HTTPS listener to forward requests over HTTPS (server certificate)
CatatanTo deploy a client certificate, see Configure end-to-end HTTPS to encrypt communication.
Content Delivery Network (CDN)
Initial deployment, Update existing certificate
HTTPS secure acceleration
Dynamic Route for CDN (DCDN)
Initial deployment, Update existing certificate
HTTPS secure acceleration
Edge Security Acceleration (ESA)
Update existing certificate
HTTPS secure acceleration
OSS
Update existing certificate
Access OSS over HTTPS
CatatanIf you bind a domain name for CDN acceleration, you must replace the certificate in the CDN console.
Web Application Firewall (WAF)
Update existing certificate
CNAME access
Anti-DDoS Pro and Anti-DDoS Premium
Update existing certificate
Domain name access to Anti-DDoS Pro and Anti-DDoS Premium
Platform for AI (PAI)
Update existing certificate
Elastic Algorithm Service (EAS) for online model services: Use a custom domain name for a dedicated gateway
Prosedur
Langkah 1: Beli kuota penyebaran
Kuota penyebaran hanya dikonsumsi saat Anda menyebarkan sertifikat jenis Uploaded. Jika sertifikat Anda bukan jenis Uploaded, lewati ke Langkah 2: Periksa otorisasi.
Jika Anda tidak memiliki cukup kuota penyebaran, beli paket penyebaran. .
Kuota penyebaran tidak dikonsumsi untuk sertifikat selain jenis Uploaded, atau untuk sertifikat yang dibagikan antar akun Alibaba Cloud yang dimiliki oleh individu atau perusahaan terverifikasi yang sama. Jika penyebaran gagal, kuota yang dikonsumsi akan dikembalikan.
Langkah 2: Periksa otorisasi
Jika tugas penyebaran Anda tidak melibatkan ACK, lewati ke Langkah 3: Sebarkan sertifikat ke sumber daya layanan cloud.
Sebelum menyebarkan sertifikat ke Container Service for Kubernetes (ACK), login ke Konsol ACK dengan Akun Alibaba Cloud Anda dan berikan peran RAM AliyunCASDefaultRole izin untuk mengelola kluster tujuan. Jika tidak, Konsol Layanan Manajemen Sertifikat tidak dapat menemukan namespace kluster.
Buka halaman Authorization Management di Konsol ACK. Pada tab RAM Roles, masukkan
AliyunCASDefaultRoledan klik Modify Permissions.Pada tab Permission Management, berikan izin O&M Engineer untuk kluster tujuan.

Langkah 3: Sebarkan sertifikat
Penyebaran tunggal
Jika ini pertama kalinya Anda menggunakan layanan penyebaran, ikuti petunjuk di layar untuk memberikan izin yang diperlukan sebelum Anda dapat membuat tugas penyebaran. Untuk informasi lebih lanjut, lihat Berikan izin untuk mengakses sumber daya cloud.
Login ke Konsol Layanan Manajemen Sertifikat.
Di panel navigasi kiri, pilih .
Pada halaman SSL Certificate Management, klik tab sertifikat yang sesuai. Di daftar sertifikat, temukan sertifikat yang ingin Anda sebarkan dan klik Deploy di kolom Actions.
Sertifikat yang dikeluarkan oleh Private CA tercantum pada tab Uploaded Certificates, tempat Anda dapat mengelolanya.
Pada halaman Create Task, pada langkah Select Resource, pilih atau sesuaikan layanan cloud dan sumber daya, lalu klik Preview and Submit.
Sistem secara otomatis mencocokkan sumber daya layanan cloud yang telah dikonfigurasi dengan sertifikat SSL. Di kotak dialog pencocokan otomatis, klik OK. Sumber daya yang cocok ditambahkan ke area Selected Instances:. Anda kemudian dapat menyesuaikan pilihan sesuai kebutuhan.

Sistem secara otomatis menemukan dan mengambil semua sumber daya dari layanan cloud Anda. Jika Anda tidak dapat menemukan sumber daya target, periksa hal berikut:
Di bagian Total Resources, periksa apakah sinkronisasi sumber daya telah selesai. Jika sumber daya masih dalam proses sinkronisasi (ditampilkan dalam keadaan abu-abu), tunggu hingga sinkronisasi selesai. Waktu yang dibutuhkan bergantung pada jumlah sumber daya di layanan cloud Anda.

Jika Anda masih tidak dapat menemukan sumber daya setelah sinkronisasi selesai, verifikasi bahwa Anda memenuhi prasyarat penyebaran.
Di panel Task Preview, tinjau detail sertifikat dan sumber daya. Jika semuanya benar, klik Submit.
Halaman pratinjau menunjukkan jumlah sertifikat yang cocok untuk setiap layanan cloud dan kuota penyebaran yang akan dikonsumsi. Jumlah kecocokan 0 berarti sertifikat tidak cocok dengan sumber daya, dan penyebaran akan gagal. Tinjau pilihan Anda dengan cermat.
Penyebaran massal
Jika ini pertama kalinya Anda menggunakan layanan penyebaran, ikuti petunjuk di layar untuk memberikan izin yang diperlukan sebelum Anda dapat membuat tugas penyebaran. Untuk informasi lebih lanjut, lihat Berikan izin untuk mengakses sumber daya cloud.
Login ke Konsol Layanan Manajemen Sertifikat.
Di panel navigasi kiri, pilih .
Pada halaman Deployment to Cloud Services, klik Create Task dan sebarkan sertifikat SSL.
Pada langkah Configure Basic Information, konfigurasikan nama tugas, kontak, dan waktu penyebaran. Lalu, klik Next.
Parameter
Deskripsi
Task Name
Masukkan nama kustom untuk tugas penyebaran.
Contact
Pilih kontak untuk menerima notifikasi tugas penyebaran. Anda dapat menambahkan hingga 10 kontak.
Deployment Time
Deploy Now: Menyebarkan sertifikat ke layanan cloud segera.
Custom Time: Menjadwalkan tugas penyebaran untuk dijalankan pada waktu tertentu.
Pada langkah Select Certificate, pilih sertifikat SSL yang sesuai dengan sumber daya cloud. Lalu, klik Next.
Sertifikat yang dikeluarkan oleh Private CA tercantum pada tab The ID of the certificate in Alibaba Cloud. You must upload a certificate first., tempat Anda dapat memilihnya.
Setiap tugas penyebaran hanya dapat mencakup sertifikat dari satu jenis saja.
Pada langkah Select Resource, pilih atau sesuaikan layanan cloud dan sumber daya, lalu klik Preview and Submit.
CatatanPenyebaran massal tidak didukung untuk pendengar Server Load Balancer (SLB) yang terikat ke beberapa sertifikat server.
Sistem secara otomatis mencocokkan sumber daya layanan cloud yang telah dikonfigurasi dengan sertifikat SSL. Di kotak dialog pencocokan otomatis, klik OK. Sumber daya yang cocok ditambahkan ke area Selected Resources. Anda kemudian dapat menyesuaikan pilihan sesuai kebutuhan.

Sistem secara otomatis menemukan dan mengambil semua sumber daya dari layanan cloud Anda. Jika Anda tidak dapat menemukan sumber daya target, periksa hal berikut:
Pada bagian The total resource requests for all replicated pods exceed the recommended resource requests (4 vCores and 8 GB of memory). This may lead to quick consumption of resource plans., periksa apakah sinkronisasi sumber daya telah selesai. Jika sumber daya masih dalam proses sinkronisasi (ditampilkan dalam keadaan abu-abu), tunggu hingga proses tersebut selesai. Waktu yang diperlukan tergantung pada jumlah sumber daya.

Jika Anda masih tidak dapat menemukan sumber daya setelah sinkronisasi selesai, verifikasi bahwa skenario Anda mendukung penyebaran sertifikat awal. Untuk informasi lebih lanjut, lihat Sebelum memulai.
Di panel Task Preview, tinjau detail sertifikat dan sumber daya. Jika semuanya benar, klik Submit.
Halaman pratinjau menunjukkan jumlah sertifikat yang cocok untuk setiap layanan cloud dan kuota penyebaran yang akan dikonsumsi. Jumlah kecocokan 0 berarti sertifikat tidak cocok dengan sumber daya, dan penyebaran akan gagal. Tinjau pilihan Anda dengan cermat.
Operasi terkait
Lihat detail tugas penyebaran
Pada halaman Deployment to Cloud Services, temukan tugas penyebaran target dan klik Details di kolom Actions.
Di halaman detail tugas, Anda dapat melihat status penyebaran setiap sumber daya instans. Jika penyebaran sumber daya gagal, periksa kolom Actions untuk mengetahui alasan kegagalan dan lakukan tindakan yang sesuai.
Jika Anda tidak dapat menentukan alasan kegagalan spesifik, hubungi account manager Anda untuk bantuan.
Kembalikan tugas penyebaran
Kuota penyebaran tidak dikembalikan setelah rollback berhasil.
Setelah sertifikat berhasil diterapkan, jika Anda menemukan bahwa sertifikat yang salah diterapkan atau perlu membatalkan penyebaran karena alasan lain, Anda dapat mengembalikan ke kondisi sebelum penyebaran:
Pada halaman Deployment to Cloud Services, temukan tugas penyebaran target dan klik Details di kolom Actions.
Di halaman detail tugas, klik layanan cloud, temukan sumber daya instans target, lalu klik Roll Back di kolom Actions.
Setelah rollback berhasil, status tugas berubah menjadi Rolled Back.
Hapus tugas penyebaran
Tugas yang dihapus tidak dapat dipulihkan. Lanjutkan dengan hati-hati.
Pada halaman Deployment to Cloud Services, temukan tugas penyebaran target, lalu klik Delete di kolom Actions. Anda juga dapat memilih beberapa tugas penyebaran, kemudian klik Delete di bagian bawah daftar.
FAQ
Penyebaran sertifikat lintas akun
Anda tidak dapat langsung menyebarkan sertifikat SSL Alibaba Cloud ke akun yang berbeda.
Jika beberapa akun dimiliki oleh identitas terverifikasi yang sama, Anda dapat menggunakan fitur berbagi sertifikat untuk menyebarkan sertifikat lintas akun tanpa biaya. Untuk informasi lebih lanjut, lihat Unggah, sinkronkan, dan bagikan sertifikat SSL.
Jika akun-akun tersebut dimiliki oleh identitas terverifikasi yang berbeda, Anda harus mengunduh sertifikat dari akun sumber, lalu mengunggah dan menyebarkannya secara manual ke akun tujuan.
Apakah penyebaran mengaktifkan HTTPS secara otomatis?
Menyebarkan sertifikat dari Konsol SSL Certificates Service hanya mendorongnya ke layanan cloud target. Anda tetap harus memverifikasi penyebaran di Konsol manajemen layanan tersebut.
Sumber daya layanan cloud ditampilkan sebagai 0
Saat membuat tugas penyebaran, sistem secara otomatis mengidentifikasi dan mengambil semua sumber daya dari layanan cloud Anda. Jika Anda tidak menemukan sumber daya target, periksa hal berikut:
Di bagian Total Resources, periksa apakah sinkronisasi sumber daya telah selesai. Jika sumber daya sedang dalam proses sinkronisasi (statusnya abu-abu, seperti yang ditunjukkan pada gambar berikut), tunggu hingga sinkronisasi selesai. Durasi sinkronisasi bergantung pada jumlah sumber daya di layanan cloud.

Jika sumber daya tidak ditemukan setelah sinkronisasi selesai, periksa apakah persyaratan konfigurasi awal untuk penyebaran sertifikat telah terpenuhi. Jika belum, Anda harus menyebarkan sertifikat di Konsol manajemen layanan cloud tersebut.