Adicione um registro CNAME ao DNS autoritativo do seu site para delegar a verificação DCV de solicitações de certificados gratuitos ao ESA. O ESA emite e renova certificados gratuitos automaticamente.
O que é DCV
Domain Control Validation (DCV) é o processo pelo qual uma autoridade de certificação (CA) verifica que o solicitante controla um domínio antes de emitir um certificado.
Casos de uso
Em sites acessados via CNAME cujo domínio não resolve para o ESA, o console do ESA usa por padrão a verificação HTTP para certificados Let's Encrypt. Caso não seja possível implantar o arquivo de verificação HTTP, configure o DCV delegado para contornar essa verificação.
Certificados DigiCert suportam apenas verificação DNS. Para sites acessados via CNAME, configure o DCV delegado a fim de garantir a emissão e a renovação corretas do certificado.
Configure o DCV delegado
No console do ESA, escolha Websites. Na coluna Websites, clique no site de destino.
No painel de navegação à esquerda, escolha .
-
Na seção Edge Certificates, copie as informações do registro CNAME.
NotaInstruções para substituir
hostname:Se o domínio delegado for um domínio curinga, como
*.example.com, ohostnameseráexample.com.Se o domínio delegado não for um domínio curinga, como
esa.example.com, ohostnameseráesa.example.com.
Adicione um registro CNAME no seu provedor de DNS. Este exemplo usa o Alibaba Cloud DNS. Faça login no console do Alibaba Cloud DNS. No painel de navegação à esquerda, clique em Delegated DCV. Na página Public Zone, localize o nome de domínio e clique em Public Zone.
-
Na página Settings, clique em Settings. Defina Add Record como CNAME. Cole os valores do Passo 3 nos campos Record Type e Hostname. Clique em Record Value.
Tipo de nome de domínio
Exemplo de domínio
Host record para seu provedor de DNS (Digicert)
Host record para seu provedor de DNS (Let's Encrypt)
Valor do registro
Domínio raiz
example.com_dnsauth_acme-challengeexample.com.SiteID.dcv.aliyun-esa.comSubdomínio
www.example.com_dnsauth.www_acme-challenge.wwwwww.example.com.SiteID.dcv.aliyun-esa.comDomínio curinga
*.example.com_dnsauth_acme-challengeexample.com.SiteID.dcv.aliyun-esa.comSubdomínio de múltiplos níveis
api.test.example.com_dnsauth.api.test_acme-challenge.api.testapi.test.example.com.SiteID.dcv.aliyun-esa.com
Em sites acessados via CNAME, não exclua o registro DCV delegado após solicitar um certificado curinga. A exclusão desse registro causa falhas na renovação do certificado.
Verificação
Se o certificado abrange múltiplos domínios, configure um registro CNAME para cada um deles. Execute os comandos a seguir para verifique se os registros entraram em vigor.
Caso a solicitação do certificado falhe, o status do certificado esteja anormal ou o certificado apareça como não confiável, utilize os comandos dig desta seção para verifique se a resolução DNS está configurada corretamente. Para certificados Let's Encrypt, alguns cenários podem exigir também a verificação do registro _acme-challenge. A propagação DNS geralmente leva alguns minutos, podendo chegar a 10 minutos. Se a verificação falhar, aguarde e tente novamente, ou revise a configuração de DNS em busca de erros.
Verify a DigiCert certificate
# [DigiCert certificate]
dig _dnsauth.<hostname> CNAME # Replace <hostname> with your domain name, for example: dig _dnsauth.example.com CNAME
Saída:
QUESTION SECTION (request): _dnsauth.a.example.com.
ANSWER SECTION (response): a.example.com.******728815680.dcv.aliyun-esa.com.
Se a resposta da ANSWER SECTION corresponder ao valor de registro configurado, a delegação foi bem-sucedida.
O registro pode levar alguns minutos para entrar em vigor. Se o comando falhar, tente novamente.
Verify a Let's Encrypt certificate
# [Let's Encrypt certificate]
dig _acme-challenge.<hostname> CNAME # Replace <hostname> with your domain name, for example: dig _acme-challenge.example.com CNAME
Saída:
QUESTION SECTION (request): _acme-challenge.a.example.com.
ANSWER SECTION (response): a.example.com.******728815680.dcv.aliyun-esa.com.
Se a resposta da ANSWER SECTION corresponder ao valor de registro configurado, a delegação foi bem-sucedida.
O registro pode levar alguns minutos para entrar em vigor. Se o comando falhar, tente novamente.