Todos os produtos
Search
Central de documentação

CDN:Configurar um certificado HTTPS

Última atualização: Jun 30, 2026

Configure um certificado HTTPS para o seu nome de domínio acelerado a fim de criptografar a conexão entre clientes e nós do CDN. Isso impede a interceptação e adulteração de dados na rede pública e aumenta a segurança do seu negócio.

Você pode implantar certificados adquiridos pelo Alibaba Cloud Certificate Management Service em lote na plataforma CDN. Para mais informações, consulte Implantar certificados HTTPS em lote.

Antes de começar

Revise as seguintes limitações e requisitos:

Procedimento

  1. Faça login no console do CDN.

  2. No painel de navegação à esquerda, clique em Domain Names.

  3. Na página Domain Names, localize o nome de domínio desejado e clique em Manage na coluna Actions.

  4. No painel de navegação do domínio, clique em HTTPS.

  5. Na seção HTTPS Certificate, clique em Modify.

  6. Na página Modify HTTPS Settings, ative a opção HTTPS Secure Acceleration e defina os parâmetros do certificado. Na janela pop-up, ative a opção HTTPS Secure Acceleration (A ativação deste recurso gera cobranças com base no número de requisições HTTPS).

    • Se você possui um certificado do Certificate Management Service, selecione SSL Certificates Service e escolha seu certificado na lista suspensa Certificate Name.

      Nota

      Caso não encontre seu certificado, verifique se o nome de domínio vinculado ao certificado é idêntico ao nome de domínio acelerado.

    • Para certificados de terceiros, selecione Custom Certificate (Certificate+Private Key). Em seguida, especifique um Certificate Name e cole o conteúdo do seu Certificate (Public Key) e da sua Private Key. O sistema salva o certificado no Alibaba Cloud Certificate Management Service e você pode visualizá-lo na página Meus Certificados.

      O recurso de Carregamento Personalizado exige formatos específicos para o Certificate (Public Key) e para a Private Key. Em caso de erros de configuração ou dúvidas sobre os exemplos, consulte Carregar um certificado personalizado para preparar o Certificate (Public Key) e a Private Key antes de fazer o upload.

      Parâmetro

      Descrição

      Certificate Name

      Insira um nome para o certificado a ser carregado.

      O nome pode conter apenas letras, pontos (.), dígitos, sublinhados (_) e hifens (-). O nome deve ser único.

      Certificate (Public Key)

      Insira o conteúdo codificado em PEM do arquivo de certificado.

      Private Key

      Insira o conteúdo codificado em PEM da chave privada. Por motivos de segurança, não é possível visualizar ou exportar a chave privada do console após o carregamento. Mantenha uma cópia segura da sua chave privada.

  7. Clique em OK.

Verificar a configuração HTTPS

  • Verificação via navegador: Acesse https://your-accelerated-domain-name no navegador. Um ícone de cadeado na barra de endereços com detalhes válidos do certificado indica que a configuração foi bem-sucedida.

  • Verificação via linha de comando: Execute curl -I https://your-accelerated-domain-name. Um código de status 200 confirma que o serviço HTTPS está ativo.

Configuração HTTPS e porta de origem

A configuração do certificado HTTPS para um nome de domínio acelerado afeta os protocolos disponíveis aos clientes, o que influencia o protocolo e a porta de origem.

  • Sem um certificado HTTPS configurado, o CDN suporta apenas requisições HTTP e a porta de origem é a 80.

  • Após configurar um certificado HTTPS e ativar a Aceleração Segura HTTPS, o CDN passa a suportar requisições HTTP e HTTPS.

  • Quando o protocolo back-to-origin está definido como Follow Client, o CDN seleciona automaticamente a porta de origem com base no protocolo do cliente: porta 80 para HTTP e porta 443 para HTTPS.

Para mais informações sobre como configurar o protocolo back-to-origin, consulte Configurar um protocolo back-to-origin.

Desativar a aceleração segura HTTPS

É possível desativar esse recurso a qualquer momento no console do CDN. A alteração entra em vigor imediatamente. Após a desativação, os clientes não poderão mais acessar recursos via HTTPS, e o sistema removerá as informações do certificado e da chave privada.

Para reativar a aceleração segura HTTPS, selecione e configure um certificado novamente.

Carregar um certificado personalizado

Se você possui um certificado emitido por terceiros ou um certificado autoassinado, prepare o certificado e a chave privada em um formato compatível antes de fazer o upload.

  • Certificado (chave pública)

    O CDN suporta apenas certificados no formato PEM. Para converter outros formatos, consulte Converter o formato de um certificado. Os requisitos de upload variam conforme a autoridade certificadora (CA):

    • Certificados emitidos por uma CA raiz (um arquivo de certificado)

      Abra o arquivo de certificado PEM em um editor de texto. Carregue todo o conteúdo, incluindo as linhas que começam com -----BEGIN CERTIFICATE----- e terminam com -----END CERTIFICATE-----.

      -----BEGIN CERTIFICATE-----
      [Certificate content]
      -----END CERTIFICATE-----
    • Certificados emitidos por uma CA intermediária (vários arquivos de certificado)Concatene o certificado do servidor e todos os certificados da CA intermediária em ordem, formando um único arquivo de cadeia de certificados. O conteúdo do arquivo deve seguir este formato:

      -----BEGIN CERTIFICATE-----
      [Server certificate content]
      -----END CERTIFICATE-----
      -----BEGIN CERTIFICATE-----
      [Intermediate CA certificate content]
      -----END CERTIFICATE-----
  • Chave privadaA extensão de arquivo para uma chave privada geralmente é .key ou .pem. Abra o arquivo da chave privada em um editor de texto. Os requisitos de upload diferem conforme o formato da chave privada:

    • Carregar uma chave privada RSA diretamente

      Se a chave privada começar com -----BEGIN RSA PRIVATE KEY----- e terminar com -----END RSA PRIVATE KEY-----, carregue o conteúdo da chave privada diretamente.

      -----BEGIN RSA PRIVATE KEY-----
      [Private key content]
      -----END RSA PRIVATE KEY-----
    • Converter outros formatos de chave privada antes do upload

      Se sua chave privada começar com -----BEGIN PRIVATE KEY----- e terminar com -----END PRIVATE KEY-----, converta a chave primeiro usando um comando OpenSSL. Em seguida, carregue o conteúdo da chave privada convertida conforme descrito na seção Carregar uma chave privada RSA diretamente. No comando, old_server_key.pem é a chave privada original e new_server_key.pem é a chave privada convertida.

      # Private key to be converted
      -----BEGIN PRIVATE KEY-----
      [Private key content]
      -----END PRIVATE KEY-----
      # Conversion command
      openssl rsa -in old_server_key.pem -out new_server_key.pem
    • Ao baixar ou solicitar um certificado de terceiros, observe as seguintes distinções de arquivos:

      • Geralmente, o arquivo .pem ou .crt contém a chave pública (conteúdo do certificado), enquanto o arquivo .key ou .private contém a chave privada.

      • Durante o upload, cole o conteúdo do arquivo de chave pública (.pem ou .crt) no campo "certificate (public key)" e o conteúdo do arquivo de chave privada (.key ou .private) no campo "private key".

      • Não carregue um arquivo CSR. Uma Solicitação de Assinatura de Certificado (CSR) serve apenas para solicitar um certificado junto a uma autoridade certificadora e não pode ser usada como certificado ou chave privada.

      • Ao utilizar um certificado no formato Nginx, garanta o seguinte:

        1. O conteúdo do arquivo de certificado está em formato PEM e começa com -----BEGIN CERTIFICATE-----.

        2. O conteúdo do arquivo de chave privada está em formato PEM e começa com -----BEGIN RSA PRIVATE KEY----- ou -----BEGIN PRIVATE KEY-----.

        3. O certificado e a chave privada correspondem entre si.

        4. Remova espaços extras, quebras de linha ou caracteres fora do padrão dos arquivos.

      • Se a cadeia de certificados estiver incompleta, combine o certificado intermediário com o certificado principal em um único arquivo antes de fazer o upload. Para mais informações, consulte Formato de certificado.

Faturamento

Ativar a Aceleração Segura HTTPS gera taxas adicionais.

  • Item faturável: Requisições HTTPS estáticas. Essa taxa é separada das tarifas de transferência de dados do CDN e baseia-se no número total de requisições HTTPS estáticas em todos os nomes de domínio acelerados da sua conta.

  • Métodos de faturamento: Há suporte tanto para pagamento conforme o uso.

  • Aviso de custos: Planos de transferência de dados do CDN não podem ser usados para compensar cobranças de requisições HTTPS.

Referências

Documento

Descrição

Configurar redirecionamento forçado

Configure o recurso de redirecionamento forçado para HTTPS a fim de encaminhar requisições de clientes para nós do CDN usando o protocolo HTTPS, mais seguro.

Configurar HSTS

Ative o HTTP Strict Transport Security (HSTS) para forçar clientes, como navegadores, a usar HTTPS ao se conectar aos nós do CDN, aumentando a segurança.

Configurar OCSP Stapling

Os nós do CDN pré-armazenam em cache os resultados de validação de certificados online e os entregam aos clientes. Isso elimina a necessidade de os navegadores consultarem diretamente o site da CA para verificar o status do certificado e reduz o tempo de validação do usuário.

FAQ

  • Como removo a proteção por senha de um arquivo de chave privada?

  • Meu servidor de origem está configurado com HTTPS. Ainda preciso configurar HTTPS para o CDN?

  • Se o certificado HTTPS no meu servidor de origem for atualizado, preciso atualizá-lo também no CDN?

  • Por que a maioria dos dispositivos consegue acessar um nome de domínio acelerado com o protocolo HTTPS, mas alguns não conseguem?

  • P: Após atualizar ou substituir o certificado SSL de um nome de domínio do CDN, o acesso HTTPS ainda falha ou mostra o certificado antigo. O que devo fazer?

    1. Garanta que o certificado esteja implantado corretamente: Faça login no console do CDN e confirme se o novo certificado foi selecionado ou carregado na configuração HTTPS.

    2. Verifique incompatibilidades de nome de domínio: Assegure-se de que o nome de domínio vinculado ao certificado corresponda exatamente ao nome de domínio acelerado do CDN, incluindo prefixos como www.

    3. Limpe os caches: Depois que a configuração entrar em vigor (geralmente de 1 a 10 minutos), limpe o cache dos nós do CDN e o cache local do seu navegador antes de testar novamente. Use uma janela anônima do navegador para verificar.

    4. Se o certificado do servidor de origem for atualizado, o CDN não o sincroniza automaticamente. Você deve atualizar manualmente o certificado no console do CDN.

  • P: Após configurar um certificado HTTPS para o CDN, meu navegador ainda exibe um aviso de "inseguro" ou de conteúdo misto. Como solucionar isso?

    1. Verifique o source da página web em busca de recursos (imagens, JS, CSS) carregados via HTTP. Substitua suas URLs por HTTPS para resolver problemas de conteúdo misto.

    2. Limpe o cache local do navegador ou use uma janela anônima para descartar certificados antigos armazenados em cache.

    3. Confirme se a hora do sistema do seu cliente está correta. Uma hora incorreta pode causar falha na validação do certificado.

    4. Se ocorrer um erro ao acessar a partir de um dispositivo iOS, a cadeia de certificados pode estar incompleta. Utilize uma ferramenta online, como myssl.com, para verificar a cadeia e carregue a cadeia completa, se necessário.

  • P: No console do CDN, por que não consigo encontrar meu certificado adquirido em "SSL Certificates Service" ou por que recebo um erro de incompatibilidade de domínio?

    1. Verifique se o nome de domínio vinculado ao certificado corresponde exatamente ao nome de domínio acelerado atual do CDN. Por exemplo, um certificado para o domínio raiz example.com não pode ser usado para o subdomínio image.example.com. É necessário solicitar um certificado separado para o subdomínio.

    2. Certifique-se de que o certificado e o nome de domínio do CDN estejam na mesma conta Alibaba Cloud.

    3. Ao solicitar um certificado SSL gratuito, o prefixo www não é incluído automaticamente. Você deve inserir o nome de domínio completo durante a solicitação.

    4. Se o certificado não puder ser correspondido automaticamente devido a diferenças no formato do domínio (como domínio raiz versus subdomínio), implante o certificado no CDN criando uma tarefa de implantação no console do Certificate Management Service ou baixe os arquivos do certificado e configure-o usando o método de Carregamento Personalizado.

  • P: Após configurar HTTPS no CDN, por que recebo um erro ERR_SSL_PROTOCOL_ERROR ou SSL_ERROR_NO_CIPHER_OVERLAP?

    Esse erro geralmente indica que o nó do CDN não tem um certificado SSL válido configurado. Siga estas etapas para solucionar o problema:

    1. Verifique a configuração HTTPS no console do CDN. Garanta que um certificado foi carregado, ativado e não expirou.

    2. Se estiver usando um certificado personalizado, assegure-se de que ele esteja no formato PEM correto e que sua chave privada não tenha proteção por senha.

    3. Confirme se o certificado e a chave privada correspondem e se o nome de domínio vinculado ao certificado coincide com o nome de domínio acelerado.

    4. Caso ainda não tenha configurado um certificado HTTPS, conclua a configuração no console do CDN. Antes de finalizar a configuração, você pode acessar temporariamente o conteúdo via HTTP removendo o "s" da URL.

  • P: Como posso configurar um certificado SSL para um nome de domínio do CDN usando uma api ou a CLI?

    Chame a operação SetCdnDomainSSLCertificate.

    Abaixo está um exemplo de comando caso utilize a Alibaba Cloud CLI:

    aliyun cdn set-cdn-domain-ssl-certificate \
      --domain-name <your_accelerated_domain_name> \
      --cert-name <certificate_name> \
      --cert-id <certificate_ID> \
      --cert-type cas \
      --ssl-protocol on \
      --region cn-hangzhou

    Para carregar um certificado personalizado, especifique os parâmetros ssl-pub (chave pública) e ssl-pri (chave privada) e defina o parâmetro cert-type como upload. Veja abaixo um exemplo de comando:

    aliyun cdn set-cdn-domain-ssl-certificate \
      --domain-name example.com \
      --cert-name yourCertName \
      --cert-type upload \
      --ssl-protocol on \
      --ssl-pub "<PEM-encoded_public_key_content>" \
      --ssl-pri "<PEM-encoded_private_key_content>" \
      --region cn-hangzhou
    Importante

    Não passe o conteúdo de um arquivo CSR para a operação da api. Um arquivo CSR serve apenas para solicitar um certificado e não pode ser usado como certificado ou chave privada.

APIs relacionadas

API

Descrição

SetCdnDomainCSRCertificate

Configura um certificado para um domínio usando uma CSR.

DescribeDomainCertificateInfo

Consulta as informações do certificado de um nome de domínio acelerado específico.

SetCdnDomainSSLCertificate

Ativa ou desativa o recurso de certificado para um nome de domínio e atualiza as informações do certificado.

SetCdnDomainCSRCertificate

Configura um certificado HTTPS para um nome de domínio especificado.

DescribeCdnDomainByCertificate

Consulta nomes de domínio acelerados com base nas informações do certificado.

DescribeCdnCertificateDetail

Consulta os detalhes de um certificado do CDN.

DescribeCdnCertificateList

Consulta uma lista de certificados.

DescribeCertificateInfoByID

Consulta as informações sobre um certificado específico.

DescribeCdnHttpsDomainList

Consulta todas as informações de certificados de uma conta de usuário.

DescribeUserCertificateExpireCount

Consulta o número de nomes de domínio cujos certificados expiraram.

SetCdnDomainSMCertificate

Configura um certificado SM.

DescribeCdnSMCertificateList

Consulta a lista de certificados SM.

DescribeCdnSMCertificateDetail

Consulta os detalhes de um certificado SM.