Adicione um registro CNAME ao DNS autoritativo do seu site para delegar a verificação de DCV das solicitações de certificado gratuito ao ESA. O ESA emite e renova certificados gratuitos automaticamente.
O que é DCV
A Validação de Controle de Domínio (DCV) é o processo pelo qual uma autoridade certificadora (CA) verifica se o solicitante controla um domínio antes de emitir um certificado.
Casos de uso
Em sites acessados via CNAME cujo domínio não resolve para o ESA, o console do ESA usa a verificação HTTP como padrão para certificados Let's Encrypt. Caso não seja possível implantar o arquivo de verificação HTTP, configure o DCV delegado para contornar essa exigência.
Certificados DigiCert aceitam apenas verificação por DNS. Para sites acessados via CNAME, configure o DCV delegado para garantir a emissão e renovação corretas do certificado.
Configurar DCV delegado
No console do ESA, escolha Websites. Na coluna Websites, clique em no site desejado.
No painel de navegação à esquerda, escolha .
-
Na seção Edge Certificates, copie as informações do registro CNAME.
NotaInstruções para substituir
hostname:Se o domínio delegado for um wildcard, como
*.example.com, o valor dehostnameseráexample.com.Se o domínio delegado não for um wildcard, como
esa.example.com, o valor dehostnameseráesa.example.com.
-
Adicione um registro CNAME no seu provedor de DNS. Este exemplo utiliza o Alibaba Cloud DNS. Acesse o console do Alibaba Cloud DNS. No painel de navegação à esquerda, clique em Delegated DCV. Na página Public Zone, localize o nome de domínio e clique em Public Zone.

-
Na página Settings, clique em Settings. Defina o Add Record como CNAME. Cole os valores da Etapa 3 nos campos Record Type e Hostname. Clique em Record Value.

Tipo de nome de domínio
Exemplo de nome de domínio
Registro de host no provedor de DNS
Valor do registro
Domínio raiz
example.com_dnsauthexample.com.SiteID.dcv.aliyun-esa.comSubdomínio
www.example.com_dnsauth.wwwwww.example.com.SiteID.dcv.aliyun-esa.comWildcard
*.example.com_dnsauthexample.com.SiteID.dcv.aliyun-esa.comSubdomínio multinível
api.test.example.com_dnsauth.api.testapi.test.example.com.SiteID.dcv.aliyun-esa.com
Para sites acessados via CNAME, não exclua o registro de DCV delegado após solicitar um certificado wildcard. A exclusão desse registro causa falhas na renovação do certificado.
Após adicionar ou modifique o registro CNAME de DCV delegado no seu provedor de DNS, acesse o console do ESA para solicitar manualmente um certificado gratuito. O sistema não aciona a verificação automaticamente após alterações no DNS.
Observe os pontos a seguir:
Depois que o certificado for emitido com sucesso, não exclua o registro DCV do seu provedor de DNS. Essa exclusão provoca falhas em futuras renovações automáticas.
Se a solicitação do certificado falhar ou continuar atingindo o tempo limite: verifique se a propagação do DNS entrou em vigor (geralmente leva até 10 minutos); confirme se o formato do registro de host está correto (
_acme-challengepara Let's Encrypt,_dnsauthpara DigiCert); exclua quaisquer registros de validação antigos conflitantes e tente novamente.
Subdomínios multiníveis: Ao solicitar um certificado para um subdomínio multinível (como hw.drive.example.com), defina o registro de host apenas com o prefixo (por exemplo, _dnsauth.hw.drive). Não inclua o nome de domínio completo no registro de host, pois isso causa falha na validação. Note que certificados wildcard (como *.example.com) não cobrem subdomínios de terceiro nível ou mais profundos. Solicite um certificado separado e configure um registro DCV correspondente para cada subdomínio multinível.
Verificação
Se o seu certificado abranger vários domínios, configure um registro CNAME para cada um. Execute os comandos a seguir para verificar se os registros entraram em vigor.
Caso a solicitação do certificado falhe, o status do certificado esteja anormal ou ele apareça como não confiável, use os comandos dig nesta seção para confirmar se a resolução de DNS está configurada corretamente. Para certificados Let's Encrypt, alguns cenários também podem exigir a verificação do registro _acme-challenge. A propagação do DNS geralmente leva de alguns minutos a 10 minutos. Se a verificação falhar, aguarde e tente novamente ou verifique se há erros na sua configuração de DNS.
Verificar um certificado DigiCert
# [DigiCert certificate]
dig _dnsauth.<hostname> CNAME # Replace <hostname> with your domain name, for example: dig _dnsauth.example.com CNAME
Saída:
QUESTION SECTION (solicitação): _dnsauth.a.example.com.
ANSWER SECTION (resposta): a.example.com.******728815680.dcv.aliyun-esa.com.
Se a resposta da ANSWER SECTION corresponder ao valor do registro configurado, a delegação foi bem-sucedida.
O registro pode levar alguns minutos para entrar em vigor. Se o comando falhar, tente novamente.

Verificar um certificado Let's Encrypt
# [Let's Encrypt certificate]
dig _acme-challenge.<hostname> CNAME # Replace <hostname> with your domain name, for example: dig _acme-challenge.example.com CNAME
Saída:
QUESTION SECTION (solicitação): _acme-challenge.a.example.com.
ANSWER SECTION (resposta): a.example.com.******728815680.dcv.aliyun-esa.com.
Se a resposta da ANSWER SECTION corresponder ao valor do registro configurado, a delegação foi bem-sucedida.
O registro pode levar alguns minutos para entrar em vigor. Se o comando falhar, tente novamente.

Perguntas frequentes
Qual é a validade dos certificados gratuitos do ESA? Como funciona a renovação automática?
Os certificados gratuitos do ESA têm validade de 3 meses. O sistema tenta renovar automaticamente 30 dias antes do vencimento do certificado.
Se você receber uma notificação de falha na renovação ou constatar que o certificado expirou, não é necessário excluir o certificado original. Acesse o console do ESA e navegue até a página Edge Certificates para solicitar novamente. O sistema permite a coexistência de vários certificados, e o processo de atualização não interrompe o serviço. Os novos certificados geralmente entram em vigor dentro de 5 a 10 minutos.
O console do ESA mostra o status do meu certificado como "Pending Configuration", mesmo após eu ter carregado um certificado. O que devo fazer?
Esse status geralmente indica que o tráfego do domínio não está sendo roteado pelos nós do ESA. Para resolver:
Pause o registro A do seu domínio no provedor de DNS.
Garanta que apenas o registro CNAME apontando para o ESA permaneça e defina a linha de roteamento como Default.
Depois que o tráfego começar a ser roteado pelos nós do ESA, o status do certificado retornará ao normal.
Posso baixe o certificado SSL gratuito emitido pelo ESA para implantar no meu servidor de origem?
Não. Os certificados DV gratuitos emitidos pelo console do ESA destinam-se exclusivamente ao uso nos nós de borda do ESA e não podem ser baixados. Para implantar um certificado no seu servidor de origem, acesse o console do Serviço de Gerenciamento de Certificados da Alibaba Cloud para solicitar um certificado gratuito baixável ou um certificado comercial.