Este tópico responde às perguntas mais comuns sobre conceitos, recursos e casos de uso de SSL/TLS.
Como resolver avisos de risco de certificado?
Problema
Os navegadores exibem um aviso de risco de certificado ao acessar um domínio, mesmo após a configuração de um certificado HTTPS no console do Edge Security Accelerator (ESA).
Causas e soluções
Certificado expirado: Renove o certificado e atualize-o no console do ESA. Se você adquiriu o certificado pelo Alibaba Cloud SSL Certificates Service, consulte Renovação e expiração de certificados SSL para renovar o certificado e, em seguida, atualize o certificado.
Hora do sistema incorreta: Um relógio do sistema desajustado pode fazer com que os navegadores interpretem erroneamente um certificado válido como expirado ou inválido. Verifique se a hora do sistema do seu computador está correta e tente acessar o site novamente.
Certificado autoassinado: Certificados autoassinados não são emitidos por uma Autoridade Certificadora (CA) confiável. Os navegadores não confiam nesses certificados devido à vulnerabilidade a falsificações e ataques man-in-the-middle, o que aciona alertas de segurança. Recomendamos substituí-lo por um certificado emitido por uma CA confiável. Adquira um certificado no Alibaba Cloud SSL Certificates Service.
Conteúdo misto: Esse problema ocorre quando uma página HTTPS segura carrega recursos inseguros via HTTP. Atualize todos os links de recursos para usar HTTPS.
Versão TLS desatualizada: O SSL/TLS abrange diversos protocolos: SSLv2, SSLv3, TLSv1.0, TLSv1.1, TLSv1.2 e TLSv1.3. Atualmente, apenas TLSv1.2 e TLSv1.3 são considerados seguros. No console do ESA, desative os protocolos antigos e inseguros e ative apenas TLSv1.2 ou TLSv1.3. Para mais informações, consulte Configurar versão TLS e conjuntos de cifras.
Conjunto de cifras fraco: O conjunto de cifras selecionado provavelmente é fraco ou obsoleto. Utilize um conjunto moderno que ofereça criptografia robusta, como um baseado em AES-GCM de 128 bits.
Expiração de certificados gratuitos do ESA
O ESA renova automaticamente os certificados gratuitos sem afetar o certificado atualmente implantado no seu domínio:
Momento da renovação automática: O ESA tenta renovar automaticamente seu certificado gratuito 30 dias antes da expiração. Não é necessário reaplicar, e a renovação não consome sua cota de certificados.
Risco de falha na renovação: Como o Let's Encrypt emite os certificados gratuitos, a renovação pode falhar devido a erros de resolução DNS ou problemas de validação.
Se a renovação automática falhar, o ESA notificará você por SMS e e-mail. Nesse caso, faça upload manual de um novo certificado para evitar interrupções no serviço.
Repasse de certificado de cliente no modo de proxy Layer 4
O ESA oferece dois modos para lidar com certificados de cliente, conforme suas necessidades de negócio:
**Nó do ESA encerra TLS (mTLS padrão)**: Neste modo, o nó do ESA atua como ponto de encerramento TLS, e a validação do certificado de cliente ocorre no próprio nó do ESA. Isso protege o enlace entre o cliente e o ESA. Para configurar esse modo, consulte Configure certificado de cliente.
Proxy Layer 4 (repasse TCP): Para implementar autenticação mTLS ponta a ponta, em que o certificado de cliente é enviado diretamente ao servidor de origem para validação, utilize o recurso de proxy Layer 4 do ESA. Nessa modalidade, o ESA não encerra a conexão TLS nem substitui o certificado. Em vez disso, o handshake TLS do cliente é repassado diretamente ao servidor de origem para concluir o mTLS. Esse recurso exige upgrade para a Enterprise Edition. Para mais detalhes sobre o proxy Layer 4, consulte Proxy Layer 4.
O que é HTTPS?
O Hypertext Transfer Protocol Secure (HTTPS) é a versão segura do HTTP. Ele criptografa os dados enviados entre cliente e servidor, protegendo-os contra interceptação ou modificação. Enquanto o HTTP padrão transmite dados em texto simples, o HTTPS utiliza protocolos SSL/TLS para estabelecer uma conexão segura e criptografada. Por fornecer autenticação e criptografia simultaneamente, é essencial para comunicações sensíveis, como pagamentos online. Para configurar HTTPS no ESA, siga o guia de Início rápido de SSL/TLS. Esse processo implanta um certificado em todos os nós do ESA, garantindo a criptografia de dados em toda a rede.