Todos os produtos
Search
Central de documentação

Edge Security Acceleration:Configurar certificados de borda

Última atualização: Sep 10, 2026

Edge Security Acceleration (ESA) oferece suporte à aceleração HTTPS. Implante um certificado SSL/TLS no ESA e ative SSL/TLS para criptografar o tráfego entre os clientes e os pontos de presença (POPs) de borda do ESA. Você configura os certificados de borda do ESA nos nós de borda, onde eles entram em vigor. Não é necessário implantar um certificado SSL no servidor de origem. Para ativar o acesso HTTPS, configure os certificados no console do ESA.

Configurar certificados

Tipos de certificado

ESA oferece suporte a certificados gratuitos e personalizados. Autoridades certificadoras (CAs) confiáveis, como Let's Encrypt, emitem e renovam automaticamente os certificados gratuitos. Com certificados personalizados, você pode carregar certificados corporativos, como os da GlobalSign, para atender a requisitos de marca ou conformidade. Você precisa gerenciar a renovação dos certificados personalizados.

  • Se você mantém um site de uma pequena ou média empresa, ou um blog pessoal com um único nome de domínio de correspondência exata, recomendamos solicitar um certificado gratuito.

  • Se você precisa de um certificado de uma autoridade certificadora (CA) de alta confiança ou já tem um certificado para o seu nome de domínio, recomendamos carregar um certificado personalizado.

Tipo de certificado

Certificado gratuito Let's Encrypt

Certificado gratuito DigiCert

Certificado personalizado

Método de renovação

Automático

Automático

Manual

Tipo de certificado

DV

DV

DV, OV, EV

Algoritmo do certificado

RSA

RSA

RSA, ECC

Tipo de domínio

Nome de domínio de correspondência exata, nome de domínio curinga

Nome de domínio único de correspondência exata

Nome de domínio único de correspondência exata, nome de domínio curinga

Nota

Você pode configurar certificados gratuitos e personalizados para o mesmo site. O sistema adiciona todos os certificados a um pool de certificados. Quando um ponto de presença (POP) de borda recebe uma solicitação de cliente, ele seleciona automaticamente o certificado ideal do pool para enviar ao cliente.

Diferenças entre certificados gratuitos do ESA e certificados de teste pessoais SSL

Os certificados gratuitos do ESA e os certificados de teste pessoais no console SSL Certificate são certificados gratuitos Domain Validated (DV), mas se aplicam a cenários diferentes.

Dimensão

Certificado gratuito do ESA (Let's Encrypt)

Certificado de teste pessoal SSL (DigiCert)

Suporte a domínios

Domínios únicos e domínios curinga (até 50 domínios por certificado)

Apenas um domínio único

Gerenciamento

Disponível somente no ESA; não permite download

Você pode baixá-lo e implantá-lo no seu próprio servidor

Renovação

O ESA emite e renova automaticamente

Válido por 90 dias; exige renovação manual; sem renovação automática

Cenário aplicável

HTTPS para sites acelerados pelo ESA

Apenas ambientes de teste; não use em produção

Solicitar um certificado gratuito

O recurso de certificado gratuito simplifica o gerenciamento de certificados. Insira seu nome de domínio, e o sistema cuida automaticamente da solicitação, da validação de controle de domínio (DCV), da renovação e da implantação.

Nota
  • Não é possível baixar certificados gratuitos.

  • Durante o processo de solicitação, o ESA conclui automaticamente a validação de controle de domínio (DCV). Você não precisa fazer a validação manual. Para obter mais informações, consulte validação automática de controle de domínio para certificados gratuitos.

  • O ESA renova automaticamente os certificados gratuitos 30 dias antes da expiração. Se uma renovação falhar, você receberá uma notificação por SMS e email. Nesse caso, você deve carregar um certificado personalizado para evitar interrupções do serviço.

  1. No console do ESA, selecione Websites e, na coluna Websites, clique no site de destino.

  2. No painel de navegação à esquerda, escolha Website.

  3. Na seção Certificate Management, clique em Apply for Free Certificate. Selecione uma Certificate Authority e insira um Domain Name:

    • Let's Encrypt (No SLA): cada certificado gratuito pode incluir no máximo 50 domínios. Você pode inserir domínios únicos e domínios curinga. Um domínio curinga deve começar com *, e os domínios devem corresponder ao site. Um certificado para example.com cobre apenas esse domínio e não inclui subdomínios, como www.example.com. Para cobrir subdomínios como www.example.com, você deve solicitar separadamente um certificado curinga (*.example.com) ou adicionar o subdomínio separadamente.

    • DigiCert: para um certificado DigiCert de domínio único, selecione apenas um domínio do site. Depois de solicitar um certificado para example.com, o certificado emitido incluirá example.com e www.example.com. Se você usa um subdomínio para acessar o ESA (como www.example.com), execute a domain control validation para o domínio raiz (como example.com) ao solicitar um certificado DigiCert.

  4. Clique em OK e aguarde a conclusão da solicitação do certificado. Depois que o certificado for emitido com sucesso, o status dele na coluna Status mudará para Normal.

    image

Carregar um certificado personalizado

Você pode implantar no ESA certificados do Alibaba Cloud Certificate Management Service ou de um provedor de terceiros.

Nota
  • Para comprar um certificado avançado, acesse o console SSL Certificate.

  • Verifique se os certificados de provedores de terceiros estão no formato exigido. Para obter mais informações, consulte Certificate format requirements.

  • Você pode visualizar os detalhes do certificado, mas, por motivos de segurança, a chave privada não aparece. Mantenha as informações do seu certificado protegidas.

    O CloudMonitor não oferece suporte ao monitoramento da expiração de certificados personalizados carregados. As métricas do CloudMonitor para ESA incluem apenas métricas operacionais, como largura de banda, tráfego, códigos de status e conexões, e não incluem métricas de ciclo de vida de certificados. Para receber alertas de expiração de certificados, use o recurso de notificação do Certificate Management Service ou use certificados gratuitos do ESA, renovados automaticamente antes da expiração.

  1. No console do ESA, selecione Websites e, na coluna Website, clique no site de destino.

  2. No painel de navegação à esquerda, escolha Edge Certificates.

  3. Na seção Websites, clique em Website.

    • Se você comprou um certificado do Certificate Management Service, defina Certificate Source como Certificate Purchased by Using Certificate Management Service e selecione seu certificado na lista suspensa Certificate Management.

      Nota

      Se o seu certificado não estiver na lista, verifique se o nome de domínio vinculado ao certificado corresponde ao nome de domínio de aceleração.

    • Se você usa um certificado de um provedor de terceiros, defina Upload Custom Certificate como Custom Certificate. Em seguida, insira um Certificate Name e cole o conteúdo de Certificate Name e Certificate Source. O Certificate Management Service salva o certificado. Você pode visualizá-lo em SSL Certificate Management.

      Parâmetro

      Descrição

      Certificate Name

      Insira um nome para o certificado.

      Você pode usar letras, pontos, números, sublinhados _ e hifens -.

      Nota
      • O nome do certificado deve ser exclusivo. Você pode visualizar seus certificados existentes em SSL Certificate Management.

      • Se o sistema indicar que o nome está duplicado, insira outro nome e carregue o certificado novamente.

      Certificate (Public Key)

      Cole o conteúdo codificado em PEM do arquivo do certificado.

      Use um editor de texto para abrir o arquivo de certificado em formato PEM, copiar o conteúdo e colá-lo neste campo.

      Certificate (Public Key)

      Cole o conteúdo codificado em PEM da chave privada do certificado.

      Use um editor de texto para abrir o arquivo de chave privada em formato PEM, copiar o conteúdo e colá-lo neste campo.

  4. Clique em Private Key para carregar o certificado.

Ativar SSL/TLS

Após implantar um certificado SSL/TLS, ative SSL/TLS para habilitar conexões HTTPS criptografadas entre os clientes e os POPs de borda. Após a ativação, o sistema redireciona automaticamente as solicitações HTTP em texto claro para HTTPS.

  1. No console do ESA, selecione Websites e, na coluna Website, clique no site de destino.

  2. No painel de navegação à esquerda, escolha Edge Certificates.

  3. Ative a opção OK.

    Nota

    Essa configuração se aplica a todos os nomes de domínio do site. Se você quiser ativar a criptografia SSL/TLS apenas para nomes de domínio específicos, crie uma regra para esses nomes de domínio. Para obter mais informações, consulte SSL/TLS rules.

    image

Verificar a configuração de HTTPS

Depois de configurar o certificado e ativar SSL/TLS, acesse seu site por HTTPS em um navegador. Um ícone de cadeado ao lado da URL confirma que o HTTPS está ativo.

p3701

Atualizar um certificado personalizado

O ESA não renova certificados personalizados automaticamente. Atualize ou reconfigure os certificados no console antes da expiração para evitar interrupções do serviço. O sistema envia notificações de lembrete por email 30 dias antes da expiração.

Atualizar um certificado existente

  1. No console do ESA, selecione Websites e, na coluna Websites, clique no site de destino.

  2. No painel de navegação à esquerda, escolha Website.

  3. Na seção Certificate Management, localize o certificado que você deseja atualizar e clique em Modify na coluna SSL/TLS.

  4. Atualize o conteúdo do certificado conforme necessário e clique em Websites.

Configurar um novo certificado

  1. No console do ESA, selecione Websites e, na coluna Websites, clique no site de destino.

  2. No painel de navegação à esquerda, escolha Edge Certificates.

  3. Na seção Edge Certificates, clique em Upload Custom Certificate. Com base na Certificate Source, insira as informações necessárias e clique em Certificate Management.

  4. Depois de confirmar o upload do novo certificado, localize o certificado prestes a expirar e clique em OK na coluna Actions. Siga as instruções na tela para excluir o certificado.

Recursos em nível de site e baseados em regras

As configurações em nível de site se aplicam a todas as solicitações do site. Para direcionar solicitações específicas, configure o recurso como uma regra com condições de correspondência.

Recurso em nível de site

Recurso correspondente baseado em regras

SSL/TLS

SSL/TLS Encryption

Enforce HTTPS

Enforce HTTPS

TLS Cipher Suites and Protocol Version Configuration

TLS Cipher Suites and Protocol Version Configuration

OCSP stapling

OCSP stapling

Opportunistic Encryption

Opportunistic Encryption

HSTS

HSTS

Referências

Validação automática de controle de domínio para certificados gratuitos

Para verificar a propriedade do domínio, as autoridades certificadoras (CAs) exigem que os solicitantes concluam a validação usando um dos seguintes métodos:

  • Validação DNS (para sites adicionados com registros NS): depois que você solicita um certificado gratuito, o ESA adiciona automaticamente um registro TXT à sua configuração de DNS para a validação de controle de domínio.

  • Validação HTTP (para sites adicionados com registros CNAME): depois que você solicita um certificado gratuito, o sistema confirma o controle do domínio verificando se um arquivo específico pode ser colocado no servidor web do domínio especificado.

Quando você solicita um certificado gratuito para um site ativo no ESA, o ESA trata a validação de controle de domínio (DCV) usando hosted DCV.

Prioridade de seleção de certificados

Se um site tiver vários certificados em seu pool de certificados, um ponto de presença (POP) de borda selecionará o certificado ideal para enviar ao cliente com base na seguinte prioridade:

  • Os certificados disponíveis têm prioridade, como certificados dentro do período de validade e que correspondem ao SNI.

  • Certificados mais recentes têm prioridade sobre certificados mais antigos.

Suporte por plano

Tipo de certificado

Certificate Management

Pro

Premium

OK

Certificado gratuito Let's Encrypt

10

50

70

100

Certificado gratuito DigiCert

Sem suporte

10

20

50

Certificado personalizado

5

10

20

50

FAQ

Recursos do certificado gratuito DigiCert

  • Limite de nomes de domínio: cada certificado pode ser emitido para apenas um nome de domínio. Nomes de domínio curinga não são compatíveis.

  • Configuração de SAN: o certificado é emitido com dois Subject Alternative Names (SANs): o nome de domínio solicitado e o subdomínio www dele. Por exemplo, se você solicitar um certificado para example.com, o certificado incluirá example.com e www.example.com.

  • Tratamento de nome de domínio www: quando você insere um nome de certificado que começa com www., o ESA ignora automaticamente o www. inicial.

  • Autenticação DCV: o domínio para verificação de registro TXT é _dnsauth.{{Certificate Name}}. Para DCV gerenciada, você deve configurar um registro CNAME para esse domínio.

  • Período de validade: o certificado é válido por três meses e oferece suporte à renovação automática.

  • Tipo de certificado: certificado Domain Validated (DV) que usa o algoritmo de criptografia SHA-256 with RSA.

Cada site exige um certificado separado?

Sim. O ESA gerencia configurações no nível do site. As configurações de um site não podem ser referenciadas por outros sites. Portanto, configure os certificados separadamente para cada site.

O mesmo certificado pode ser usado em sites diferentes?

Se você tiver um certificado curinga, carregue-o como certificado personalizado na configuração de certificados de cada site que usa um subdomínio coberto pelo certificado curinga. Por exemplo, se você tiver um certificado curinga para *.example.com, poderá carregá-lo em qualquer site que use um subdomínio de example.com.

Para ver mais perguntas frequentes, consulte SSL/TLS FAQ.