Todos os produtos
Search
Central de documentação

Edge Security Acceleration:DCV Delegado

Última atualização: Jun 29, 2026

Adicione um registro CNAME ao DNS autoritativo do seu site para delegar a verificação de DCV das solicitações de certificado gratuito ao ESA. O ESA emite e renova certificados gratuitos automaticamente.

O que é DCV

A Validação de Controle de Domínio (DCV) é o processo pelo qual uma autoridade certificadora (CA) verifica se o solicitante controla um domínio antes de emitir um certificado.

Casos de uso

  • Em sites acessados via CNAME cujo domínio não resolve para o ESA, o console do ESA usa a verificação HTTP como padrão para certificados Let's Encrypt. Caso não seja possível implantar o arquivo de verificação HTTP, configure o DCV delegado para contornar essa exigência.

  • Certificados DigiCert aceitam apenas verificação por DNS. Para sites acessados via CNAME, configure o DCV delegado para garantir a emissão e renovação corretas do certificado.

Configurar DCV delegado

  1. No console do ESA, escolha Websites. Na coluna Websites, clique em no site desejado.

  2. No painel de navegação à esquerda, escolha Website > SSL/TLS.

  3. Na seção Edge Certificates, copie as informações do registro CNAME.

    image

    Nota

    Instruções para substituir hostname:

    • Se o domínio delegado for um wildcard, como *.example.com, o valor de hostname será example.com.

    • Se o domínio delegado não for um wildcard, como esa.example.com, o valor de hostname será esa.example.com.

  4. Adicione um registro CNAME no seu provedor de DNS. Este exemplo utiliza o Alibaba Cloud DNS. Acesse o console do Alibaba Cloud DNS. No painel de navegação à esquerda, clique em Delegated DCV. Na página Public Zone, localize o nome de domínio e clique em Public Zone.

    image

  5. Na página Settings, clique em Settings. Defina o Add Record como CNAME. Cole os valores da Etapa 3 nos campos Record Type e Hostname. Clique em Record Value.image

    Tipo de nome de domínio

    Exemplo de nome de domínio

    Registro de host no provedor de DNS

    Valor do registro

    Domínio raiz

    example.com

    _dnsauth

    example.com.SiteID.dcv.aliyun-esa.com

    Subdomínio

    www.example.com

    _dnsauth.www

    www.example.com.SiteID.dcv.aliyun-esa.com

    Wildcard

    *.example.com

    _dnsauth

    example.com.SiteID.dcv.aliyun-esa.com

    Subdomínio multinível

    api.test.example.com

    _dnsauth.api.test

    api.test.example.com.SiteID.dcv.aliyun-esa.com

Importante

Para sites acessados via CNAME, não exclua o registro de DCV delegado após solicitar um certificado wildcard. A exclusão desse registro causa falhas na renovação do certificado.

Após adicionar ou modifique o registro CNAME de DCV delegado no seu provedor de DNS, acesse o console do ESA para solicitar manualmente um certificado gratuito. O sistema não aciona a verificação automaticamente após alterações no DNS.

Observe os pontos a seguir:

  • Depois que o certificado for emitido com sucesso, não exclua o registro DCV do seu provedor de DNS. Essa exclusão provoca falhas em futuras renovações automáticas.

  • Se a solicitação do certificado falhar ou continuar atingindo o tempo limite: verifique se a propagação do DNS entrou em vigor (geralmente leva até 10 minutos); confirme se o formato do registro de host está correto (_acme-challenge para Let's Encrypt, _dnsauth para DigiCert); exclua quaisquer registros de validação antigos conflitantes e tente novamente.

Subdomínios multiníveis: Ao solicitar um certificado para um subdomínio multinível (como hw.drive.example.com), defina o registro de host apenas com o prefixo (por exemplo, _dnsauth.hw.drive). Não inclua o nome de domínio completo no registro de host, pois isso causa falha na validação. Note que certificados wildcard (como *.example.com) não cobrem subdomínios de terceiro nível ou mais profundos. Solicite um certificado separado e configure um registro DCV correspondente para cada subdomínio multinível.

Verificação

Se o seu certificado abranger vários domínios, configure um registro CNAME para cada um. Execute os comandos a seguir para verificar se os registros entraram em vigor.

Caso a solicitação do certificado falhe, o status do certificado esteja anormal ou ele apareça como não confiável, use os comandos dig nesta seção para confirmar se a resolução de DNS está configurada corretamente. Para certificados Let's Encrypt, alguns cenários também podem exigir a verificação do registro _acme-challenge. A propagação do DNS geralmente leva de alguns minutos a 10 minutos. Se a verificação falhar, aguarde e tente novamente ou verifique se há erros na sua configuração de DNS.

Verificar um certificado DigiCert

# [DigiCert certificate]
dig _dnsauth.<hostname> CNAME # Replace <hostname> with your domain name, for example: dig _dnsauth.example.com CNAME

Saída:

QUESTION SECTION (solicitação): _dnsauth.a.example.com.

ANSWER SECTION (resposta): a.example.com.******728815680.dcv.aliyun-esa.com.

Se a resposta da ANSWER SECTION corresponder ao valor do registro configurado, a delegação foi bem-sucedida.

Nota

O registro pode levar alguns minutos para entrar em vigor. Se o comando falhar, tente novamente.

image

Verificar um certificado Let's Encrypt

# [Let's Encrypt certificate]
dig _acme-challenge.<hostname> CNAME  # Replace <hostname> with your domain name, for example: dig _acme-challenge.example.com CNAME

Saída:

QUESTION SECTION (solicitação): _acme-challenge.a.example.com.

ANSWER SECTION (resposta): a.example.com.******728815680.dcv.aliyun-esa.com.

Se a resposta da ANSWER SECTION corresponder ao valor do registro configurado, a delegação foi bem-sucedida.

Nota

O registro pode levar alguns minutos para entrar em vigor. Se o comando falhar, tente novamente.

image

Perguntas frequentes

Qual é a validade dos certificados gratuitos do ESA? Como funciona a renovação automática?

Os certificados gratuitos do ESA têm validade de 3 meses. O sistema tenta renovar automaticamente 30 dias antes do vencimento do certificado.

Se você receber uma notificação de falha na renovação ou constatar que o certificado expirou, não é necessário excluir o certificado original. Acesse o console do ESA e navegue até a página Edge Certificates para solicitar novamente. O sistema permite a coexistência de vários certificados, e o processo de atualização não interrompe o serviço. Os novos certificados geralmente entram em vigor dentro de 5 a 10 minutos.

O console do ESA mostra o status do meu certificado como "Pending Configuration", mesmo após eu ter carregado um certificado. O que devo fazer?

Esse status geralmente indica que o tráfego do domínio não está sendo roteado pelos nós do ESA. Para resolver:

  1. Pause o registro A do seu domínio no provedor de DNS.

  2. Garanta que apenas o registro CNAME apontando para o ESA permaneça e defina a linha de roteamento como Default.

  3. Depois que o tráfego começar a ser roteado pelos nós do ESA, o status do certificado retornará ao normal.

Posso baixe o certificado SSL gratuito emitido pelo ESA para implantar no meu servidor de origem?

Não. Os certificados DV gratuitos emitidos pelo console do ESA destinam-se exclusivamente ao uso nos nós de borda do ESA e não podem ser baixados. Para implantar um certificado no seu servidor de origem, acesse o console do Serviço de Gerenciamento de Certificados da Alibaba Cloud para solicitar um certificado gratuito baixável ou um certificado comercial.