Edge Security Acceleration (ESA) oferece suporte à aceleração HTTPS. Implante um certificado SSL/TLS no ESA e ative o SSL/TLS para criptografar o tráfego entre clientes e os pontos de presença (POPs) de borda do ESA.
Configure certificados
Tipos de certificado
O ESA suporta certificados gratuitos e personalizados. Certificados gratuitos são emitidos e renovados automaticamente por autoridades certificadoras (CAs) confiáveis, como a Let's Encrypt. Já os certificados personalizados permitem que você faça upload de certificados corporativos, como os da GlobalSign, para atender a requisitos de marca ou conformidade. A renovação de certificados personalizados deve ser gerenciada por você.
Para sites de pequenas e médias empresas ou blogs pessoais com um único nome de domínio exato, recomendamos solicitar um certificado gratuito.
Caso necessite de um certificado de uma autoridade certificadora (CA) altamente confiável ou já possua um certificado para seu nome de domínio, recomendamos fazer upload de um certificado personalizado.
|
Tipo de certificado |
Certificado gratuito Let's Encrypt |
Certificado gratuito DigiCert |
Certificado personalizado |
|
Método de renovação |
Automático |
Automático |
Manual |
|
Tipo de certificado |
DV |
DV |
DV, OV, EV |
|
Algoritmo do certificado |
RSA |
RSA |
RSA, ECC |
|
Tipo de domínio |
Nome de domínio exato, nome de domínio curinga |
Nome de domínio exato único |
Nome de domínio exato único, nome de domínio curinga |
É possível configurar certificados gratuitos e personalizados simultaneamente para o mesmo site. Todos os certificados são adicionados a um pool de certificados. Quando um ponto de presença (POP) de borda recebe uma solicitação do cliente, ele seleciona automaticamente o certificado ideal no pool para enviar ao cliente.
O vídeo a seguir demonstra como implantar um certificado SSL/TLS no ESA.
Solicitar um certificado gratuito
O recurso de certificado gratuito simplifica o gerenciamento de certificados. Basta inserir seu nome de domínio e o sistema cuida automaticamente da solicitação, validação de controle de domínio (DCV), renovação e implantação.
Não é possível baixar certificados gratuitos.
Durante o processo de solicitação, o ESA conclui automaticamente a validação de controle de domínio (DCV). Nenhuma validação manual é necessária. Para mais informações, consulte Validação automática de controle de domínio para certificados gratuitos.
O ESA renova automaticamente os certificados gratuitos 30 dias antes do vencimento. Se a renovação falhar, você receberá uma notificação por SMS e e-mail. Nesse caso, será necessário fazer upload de um certificado personalizado para evitar interrupções no serviço.
No console do ESA, selecione Websites e, na coluna Websites, clique em Websites no site desejado.
No painel de navegação à esquerda, escolha .
-
Na seção Certificate Management, clique em Apply for Free Certificate. Selecione uma Certificate Authority e insira um Domain Name:
Let's Encrypt (No SLA): Cada certificado gratuito pode incluir no máximo 50 domínios. É possível inserir domínios únicos e domínios curinga. Um domínio curinga deve começar com
*e os domínios devem corresponder ao site. Um certificado paraexample.comabrange apenas esse domínio e não inclui subdomínios, comowww.example.com. Para abranger subdomínios comowww.example.com, é necessário solicitar separadamente um certificado curinga (*.example.com) ou adicionar o subdomínio individualmente.DigiCert: Para um certificado de domínio único da DigiCert, selecione apenas um domínio do site. Após solicitar um certificado para
example.com, o certificado emitido incluirá tantoexample.comquantowww.example.com. Caso utilize um subdomínio para acessar o ESA (comowww.example.com), realize a validação de controle de domínio para o domínio raiz (comoexample.com) ao solicitar um certificado DigiCert.
-
Clique em OK e aguarde a conclusão da solicitação do certificado. Após a emissão bem-sucedida, o status na coluna Status mudará para Normal.

Fazer upload de um certificado personalizado
Implante certificados do Certificate Management Service da Alibaba Cloud ou de provedores terceiros no ESA.
Para adquirir um certificado avançado, acesse o SSL Certificate console.
Verifique se os certificados de provedores terceiros estão no formato exigido. Para mais informações, consulte Requisitos de formato de certificado.
Visualize os detalhes do certificado conforme necessário, mas observe que a chave privada não é exibida por motivos de segurança. Mantenha as informações do seu certificado seguras.
No console do ESA, selecione Websites e, na coluna Website, clique em Websites no site desejado.
No painel de navegação à esquerda, escolha .
-
Na seção Certificate Management, clique em Upload Custom Certificate.
-
Se adquiriu um certificado pelo Certificate Management Service, defina a Certificate Source como Certificate Purchased by Using Certificate Management Service e selecione seu certificado na lista suspensa Certificate Name.
NotaCaso seu certificado não apareça na lista, verifique se o nome de domínio vinculado ao certificado corresponde ao nome de domínio de aceleração.
-
Ao utilizar um certificado de um provedor terceiro, defina a Certificate Source como Custom Certificate. Em seguida, insira um Certificate Name e cole o conteúdo da sua Certificate (Public Key) e da Private Key. O certificado será salvo no Certificate Management Service. Consulte-o em SSL Certificate Management.
Parâmetro
Descrição
Certificate Name
Insira um nome para o certificado.
Utilize letras, pontos, números, sublinhados
_e hifens-.Nota-
O nome do certificado deve ser exclusivo. Verifique seus certificados existentes em SSL Certificate Management.
-
Se o sistema indicar que o nome é duplicado, insira um nome diferente e faça o upload do certificado novamente.
Certificate (Public Key)
Cole o conteúdo codificado em PEM do arquivo do seu certificado.
Abra o arquivo de certificado formatado em PEM com um editor de texto, copie o conteúdo e cole-o neste campo.
Private Key
Cole o conteúdo codificado em PEM da chave privada do seu certificado.
Abra o arquivo de chave privada formatado em PEM com um editor de texto, copie o conteúdo e cole-o neste campo.
-
-
Clique em OK para fazer o upload do certificado.
Ative SSL/TLS
Após implantar um certificado SSL/TLS, ative o SSL/TLS para estabelecer conexões HTTPS criptografadas entre clientes e POPs de borda. Com essa ativação, solicitações HTTP em texto simples são redirecionadas automaticamente para HTTPS.
No console do ESA, selecione Websites e, na coluna Website, clique em Website no site desejado.
No painel de navegação à esquerda, escolha .
-
Ative a chave Website.
NotaEssa configuração aplica-se a todos os nomes de domínio do site. Para ativar a criptografia SSL/TLS apenas para nomes de domínio específicos, crie uma regra para esses domínios. Para mais informações, consulte Regras SSL/TLS.

Verifique a configuração HTTPS
Após configurar o certificado e ativar o SSL/TLS, acesse seu site via HTTPS no navegador. Um ícone de cadeado ao lado da URL confirma que o HTTPS está ativo.

Atualize um certificado personalizado
O ESA não renova certificados personalizados automaticamente. Atualize ou reconfigure os certificados no console antes do vencimento para evitar interrupções no serviço. O sistema envia notificações de lembrete por e-mail 30 dias antes do vencimento.
Atualize um certificado existente
No console do ESA, selecione Websites e, na coluna Website, clique em Website no site desejado.
No painel de navegação à esquerda, escolha .
Na seção Websites, localize o certificado que deseja atualizar e clique em Website na coluna Certificate Management.
Atualize o conteúdo do certificado conforme necessário e clique em OK.
Configure um novo certificado
No console do ESA, selecione Websites e, na coluna Website, clique em Modify no site desejado.
No painel de navegação à esquerda, escolha .
Na seção Certificate Management, clique em Websites. De acordo com a Website, insira as informações necessárias e clique em SSL/TLS.
Após confirmar o upload do novo certificado, localize o certificado prestes a expirar e clique em Edge Certificates na coluna Actions. Siga as instruções na tela para excluir o certificado.
Recursos no nível do site e baseados em regras
Configurações no nível do site aplicam-se a todas as solicitações do site. Para direcionar solicitações específicas, configure o recurso como uma regra com condições de correspondência.
|
Recurso no nível do site |
Recurso correspondente baseado em regra |
|
SSL/TLS |
|
|
Impor HTTPS |
|
|
Configuração de Conjuntos de Cifras TLS e Versão de Protocolo |
Configuração de Conjuntos de Cifras TLS e Versão de Protocolo |
|
OCSP stapling |
|
|
Criptografia Oportunista |
|
|
HSTS |
Referências
Validação automática de controle de domínio para certificados gratuitos
Para verificar a propriedade do domínio, as autoridades certificadoras (CAs) exigem que os solicitantes concluam a validação usando um dos seguintes métodos:
Validação DNS (para sites adicionados usando registros NS): Após solicitar um certificado gratuito, o ESA adiciona automaticamente um registro TXT à sua configuração DNS para validação de controle de domínio.
Validação HTTP (para sites adicionados usando registros CNAME): Após solicitar um certificado gratuito, o controle de domínio é confirmado verificando se um arquivo específico pode ser colocado no servidor web do domínio especificado.
Ao solicitar um certificado gratuito para um site ativo no ESA, o ESA lida com a validação de controle de domínio (DCV) utilizando DCV hospedado.
Prioridade de seleção de certificado
Se um site tiver vários certificados em seu pool, um ponto de presença (POP) de borda selecionará o mais adequado para enviar ao cliente com base na seguinte prioridade:
Certificados disponíveis têm precedência, como aqueles dentro do período de validade e correspondentes ao SNI.
Certificados mais recentes prevalecem sobre os mais antigos.
Suporte por plano
|
Tipo de certificado |
Free |
Basic |
|
Advanced |
|
Certificado gratuito Let's Encrypt |
10 |
50 |
70 |
100 |
|
Certificado gratuito DigiCert |
|
10 |
20 |
50 |
|
Certificado personalizado |
5 |
10 |
20 |
50 |
Perguntas frequentes
Recursos do certificado gratuito DigiCert
Para mais perguntas frequentes, consulte Perguntas frequentes sobre SSL/TLS.