Todos os produtos
Search
Central de documentação

Alibaba Cloud Service Mesh:Gerenciar certificados TLS no ASM

Última atualização: Jun 28, 2026

O gerenciamento de certificados do ASM sincroniza certificados em todos os clusters de uma malha, sendo uma abordagem ideal para cenários com múltiplos clusters. Esse recurso também simplifica a manutenção de certificados por meio da exibição de informações e alertas de expiração. Este tópico descreve como utilizar o recurso de gerenciamento de certificados no ASM.

Pré-requisitos

Etapa 1: Preparar um certificado de servidor e chave privada

  1. Execute o comando a seguir para criar um certificado raiz e uma chave privada.

    openssl req -x509 -sha256 -nodes -days 365 -newkey rsa:2048 -subj '/O=myexample Inc./CN=aliyun.com' -keyout aliyun.root.key -out aliyun.root.crt 
  2. Execute os comandos a seguir para gerar um certificado e uma chave privada para o servidor aliyun.com. O certificado tem validade de 365 dias.

    openssl req -out aliyun.com.csr -newkey rsa:2048 -nodes -keyout aliyun.com.key -subj "/CN=aliyun.com/O=myexample organization"
    openssl x509 -req -days 365 -CA aliyun.root.crt -CAkey aliyun.root.key -set_serial 0 -in aliyun.com.csr -out aliyun.com.crt
  3. Execute os comandos a seguir para gerar um certificado prestes a expirar e uma chave privada para o servidor aliyun.com. Este certificado tem validade de apenas um dia.

    Utilize este certificado de um dia para testar o recurso de alerta de expiração de certificados do ASM.

    openssl req -out expiring.aliyun.com.csr -newkey rsa:2048 -nodes -keyout expiring.aliyun.com.key -subj "/CN=aliyun.com/O=myexample organization"
    openssl x509 -req -days 1 -CA aliyun.root.crt -CAkey aliyun.root.key -set_serial 0 -in expiring.aliyun.com.csr -out expiring.aliyun.com.crt

(Opcional) Etapa 2: Ativar coleta de logs do plano de controle e alertas de certificados

É possível ativar a coleta de logs do plano de controle e configurar alertas para certificados expirados ou prestes a expirar. O ASM considera um certificado como "prestes a expirar" quando seu período de validade é inferior a 30 dias.

Na página Control-plane Log Alert Settings, localize as políticas de alerta relacionadas a certificados (Expired certificate exists in certificate management e Certificate that is about to expire exists in certificate management), clique em Enable Alert à direita de cada política e selecione Service Mesh ASM Built-in Action Policy (Recommended).

Etapa 3: Criar certificados

  1. Crie um certificado padrão.

    1. Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

    2. Na página Mesh Management, clique em o nome da instância do ASM. No painel de navegação à esquerda, escolha ASM Gateways > Certificate Management.

    3. Na página Certificate Management, clique em Create. No painel Certificate Information, configure os parâmetros e clique em OK.

      Parâmetro

      Descrição

      Name

      Nome personalizado para o certificado.

      Namespaces

      Padrão: istio-system.

      Public Key Certificate

      Conteúdo do arquivo aliyun.com.crt gerado na Etapa 2 da Etapa 1.

      Private Key

      Conteúdo do arquivo aliyun.com.key gerado na Etapa 2 da Etapa 1.

      Enable mTLS

      Para comunicação mTLS, ative esta opção e forneça o conteúdo do seu certificado CA na caixa de texto CA Certificate.

  2. Consulte a Etapa 1 e crie um certificado prestes a expirar.

    Para Public Key Certificate e Private Key, utilize o conteúdo dos arquivos expiring.aliyun.com.crt e expiring.aliyun.com.key gerados na Etapa 3 da Etapa 1, respectivamente. Após a criação dos certificados, a página Certificate Management exibirá dois novos registros: expiring-cert com status Normal e test-cert com status Expiring soon. O nome de domínio de ambos os certificados é aliyun.com e o tipo é TLS. Na coluna Operation, clique em Details para visualizar os detalhes de um certificado ou em Edit para modificar seu conteúdo.

  3. (Opcional) Visualize os logs de alerta de certificados.

    Antes da versão 1.17.2.35

    1. Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

    2. Na página Mesh Management, clique em o nome da instância do ASM. No painel de navegação à esquerda, escolha ASM Instance > Base Information.

    3. Na seção Config Info, à direita de Control-plane log collection, clique em View log. Na lista Logstores à esquerda, clique em internal-alert-history. Na página internal-alert-history, pesquise logs de alerta de certificate inserindo a palavra-chave certificate, selecionando 30 Days (Relative) para o intervalo de tempo e clicando em Query/Analyze. Os resultados da consulta mostrarão um total de 28 logs de alerta, incluindo registros onde AlertDisplayName é "certificate about to expire".

    Versão 1.17.2.35 e posteriores

    1. Faça login no console do ASM. No painel de navegação à esquerda, escolha Service Mesh > Mesh Management.

    2. Na página Mesh Management, clique em o nome da instância do ASM. No painel de navegação à esquerda, escolha Observability Management Center > Log Center.

    3. Na página Log Center, clique em a aba Control-Plane Logs. Insira Certificate na caixa de pesquisa e clique em Query/Analysis para visualizar os logs de alerta.

    Nota

    O ASM verifica alertas de expiração de certificados a cada 6 horas. Caso nenhum log de alerta apareça, aguarde 6 horas e verifique novamente.

  4. Utilize certificados do gerenciamento de certificados.

    Após criar certificados na página Certificate Management, você pode referenciá-los diretamente nos seguintes cenários:

    • Ao criar ou modificar um resource Gateway usando YAML, defina o campo credentialName com o nome do certificado para configurar o TLS. Para mais informações, consulte Gerenciar um Gateway.

    • Ao criar um resource Gateway pela interface gráfica no console do ASM, selecione um certificado do Gerenciamento de Certificados. Para mais informações, consulte Gerenciar um Gateway.

    • Ao criar um domínio na página Domain/Certificate da visão geral do gateway, referencie diretamente um certificado do Gerenciamento de Certificados para a configuração de TLS. Para mais informações, consulte Adicionar um certificado para um domínio.

Etapa 4: Migração de certificados

A partir da versão 1.17, o ASM oferece suporte ao gerenciamento de certificados na página ASM Gateway > Certificate Management. Se você criou certificados na página Domain/Certificate da visão geral do gateway, migre-os para a página Certificate Management.

Na página Certificate Management, crie um certificado com o mesmo nome e cole as informações do certificado original. Essa ação transfere o gerenciamento do certificado para a página Certificate Management.