Ao configurar um certificado SSL para seu domínio no console do Alibaba Cloud CDN, os navegadores ainda podem exibir avisos relacionados a certificados. As seções a seguir abordam as causas mais comuns e como corrigi-las.
Certificado expirado
Sintoma: O navegador exibe uma mensagem como "Your connection is not private" (Chrome), "This Connection Is Not Secure" (Firefox) ou "This website's security certificate is expired" (Edge). O certificado ultrapassou a data de validade. Os navegadores rejeitam certificados expirados independentemente do emissor.
Resolução: Renove o certificado e atualize-o no console do CDN.
Se você adquiriu o certificado por meio do SSL Certificates Service, consulte Renovar manualmente um certificado SSL.
Para atualizar o certificado no CDN após a renovação, consulte Configurar um certificado SSL.
Horário do sistema incorreto
Sintoma: Um certificado válido aparece como expirado ou é sinalizado como ainda não válido.
A validação do certificado compara a data atual com o período de validade do certificado. Se o relógio do computador estiver significativamente incorreto, o navegador pode tratar um certificado válido como expirado ou ainda não válido.
Resolução: Verifique se a data e o horário do sistema do computador estão corretos e acesse o site novamente.
Certificado autoassinado
Sintoma: O navegador exibe "NET::ERR_CERT_AUTHORITY_INVALID" (Chrome) ou "SEC_ERROR_UNKNOWN_ISSUER" (Firefox).
Um certificado autoassinado é aquele que você mesmo gera, em vez de obtê-lo de uma autoridade certificadora (CA). Os navegadores não confiam em certificados autoassinados por padrão, pois qualquer pessoa pode gerá-los sem verificação, o que os torna vulneráveis a ataques man-in-the-middle (MITM).
Resolução: Substitua o certificado autoassinado por um emitido por uma CA confiável. Adquira um certificado SSL por meio do SSL Certificates Service.
Conteúdo misto (recursos HTTP em uma página HTTPS)
Sintoma: O navegador remove o ícone de cadeado da barra de endereços ou carrega a página, mas bloqueia determinados recursos. O console do navegador pode exibir avisos como "Mixed Content: The page was loaded over HTTPS, but requested an insecure resource."
Quando uma página HTTPS carrega recursos — como imagens, scripts ou folhas de estilo — via HTTP, os navegadores identificam isso como risco de segurança.
Resolução: Altere todas as URLs de recursos HTTP nas páginas da web para HTTPS. Para identificar os recursos afetados, abra as ferramentas de desenvolvedor do navegador (F12), acesse a aba Console e procure os avisos de conteúdo misto que listam as URLs específicas dos recursos HTTP.
Versão desatualizada do TLS
Sintoma: O navegador exibe "ERR_SSL_VERSION_OR_CIPHER_MISMATCH" (Chrome) ou "SSL_ERROR_NO_CYPHER_OVERLAP" (Firefox).
O Transport Layer Security (TLS) possui seis versões de protocolo: SSLv2, SSLv3, TLS 1.0, TLS 1.1, TLS 1.2 e TLS 1.3. SSLv2, SSLv3, TLS 1.0 e TLS 1.1 possuem vulnerabilidades conhecidas e não são mais considerados seguros. Alguns navegadores rejeitam conexões que utilizam essas versões mais antigas.
Resolução: Defina a versão mínima do TLS como TLS 1.2 ou TLS 1.3 no console do Alibaba Cloud CDN. Para instruções, consulte Configurar o controle de versão do TLS.
Para verificar a versão do TLS que seu domínio negocia atualmente, execute o seguinte comando:
openssl s_client -connect your-domain.com:443 -tls1_1Se a conexão for bem-sucedida, o servidor ainda aceita TLS 1.1 ou anterior. Após atualizar as configurações de TLS no console do CDN, execute o comando novamente para confirmar que a versão mais antiga foi rejeitada.
Conjunto de cifras fraco
Sintoma: Scanners de segurança ou navegadores sinalizam a conexão como utilizando criptografia insuficiente.
Um conjunto de cifras com nível insuficiente de criptografia pode expor dados em trânsito.
Resolução: Utilize o Advanced Encryption Standard de 128 bits com Galois/Counter Mode (AES-GCM) para criptografia e ECDHE_RSA como mecanismo de troca de chaves.