Todos os produtos
Search
Central de documentação

Object Storage Service:Access OSS over HTTPS

Última atualização: Jul 03, 2026

Os nomes de domínio de bucket do OSS suportam HTTPS por padrão. Para ativar o HTTPS em nomes de domínio personalizados, configure um certificado SSL para criptografar dados em trânsito e atender aos requisitos de conformidade.

Como funciona

O HTTPS utiliza TLS/SSL para criptografar dados de ponta a ponta e verifica a identidade do servidor por meio de cadeias de certificados. Para habilitar o HTTPS, configure um certificado SSL válido para o nome de domínio correto.

A configuração do certificado depende do tipo de nome de domínio:

  • Nome de domínio do bucket

    Por exemplo, example.oss-cn-hangzhou.aliyuncs.com. A Alibaba Cloud gerencia os certificados SSL para esses nomes de domínio. Eles suportam HTTPS nativamente — basta usar diretamente o prefixo https://.

  • Nome de domínio personalizado

    Para nomes de domínio personalizados, o local de configuração do certificado varia conforme a ativação da aceleração CDN:

    • CDN não ativada: O tráfego acessa o OSS diretamente. Configure a hospedagem de certificado para o nome de domínio personalizado mapeado no console do OSS. Para mais informações, consulte Ativar acesso HTTPS configurando a hospedagem de certificado no OSS.

    • CDN ativada: O tráfego passa pelos pontos de presença (POPs) da CDN antes de ser encaminhado ao OSS. Configure um certificado HTTPS para o nome de domínio acelerado pela CDN no console da CDN. Para mais informações, consulte Ativar acesso HTTPS configurando um certificado HTTPS na CDN.

      Como determinar se a aceleração CDN está ativada?

      Verifique se a aceleração CDN está ativada para seu nome de domínio personalizado antes de configurar o certificado. Utilize um dos métodos a seguir:

      • Método 1: Usar o console do OSS

        Acesse a página Buckets, clique em no bucket desejado e, no painel de navegação à esquerda, clique em Bucket Settings > Domain Names. A lista de domínios exibe todos os nomes de domínio acelerados pela CDN configurados para o bucket. Gerencie os certificados HTTPS desses domínios no console da Alibaba Cloud CDN.

        image

      • Método 2: Usar o console da CDN

        Acesse a página CDN Domain Name List para visualizar os nomes de domínio acelerados pela CDN configurados e ativos, bem como as informações do bucket de origem. Este método permite verificar diretamente o status da aceleração CDN e os detalhes da configuração de origem dos seus domínios.

        image

Ative o acesso HTTPS configurando a hospedagem de certificado no OSS

Habilite o HTTPS para um nome de domínio personalizado mapeado a um bucket hospedando um certificado SSL no OSS.

Antes de começar, certifique-se de ter mapeado um nome de domínio personalizado para um bucket do OSS . Você também precisa ter um Certificado SSL válido que corresponda ao nome de domínio no SSL Certificates Service. Obtenha um certificado comprando um novo certificado , solicitando um certificado gratuito ou enviando um certificado de terceiros .

Etapa 1: Configurar a hospedagem de certificado

Hospede um Certificado SSL no OSS para permitir o acesso criptografado via HTTPS a um nome de domínio personalizado.

  1. Acesse a página Buckets. Clique em no bucket desejado. No painel de navegação à esquerda, clique em Bucket Settings > Domain Names.

  2. Na coluna Actions do nome de domínio personalizado de destino, clique em Certificate Hosting. Selecione um certificado na lista suspensa Certificate Name. Caso não consiga selecionar o certificado desejado, acesse a página SSL Certificate Management e verifique se o certificado atende às seguintes condições:

    • O certificado foi emitido e está válido.

    • O certificado é válido para o nome de domínio em configuração.

  3. Clique em Upload Certificate para concluir a configuração da hospedagem de certificado.

    image

Etapa 2: Verificar o acesso HTTPS

Após a entrada em vigor da hospedagem do certificado, valide a configuração acessando um recurso no navegador.

  1. Acesse a página Buckets e clique em no nome do bucket desejado.

  2. Na coluna Actions do arquivo de objeto que deseja acessar, clique em View Details.

  3. Defina Domain Name como Custom Domain Name. Na lista suspensa, selecione o nome de domínio personalizado mapeado. Em seguida, clique em Copy Object URL.

  4. Acesse a URL no navegador para validar o acesso criptografado via HTTPS. A barra de endereços do navegador deve exibir um ícone de cadeado, indicando que a conexão está criptografada.

    image

Ative o acesso HTTPS configurando um certificado HTTPS na CDN

Habilite o HTTPS para um nome de domínio personalizado com aceleração CDN configurando um certificado SSL no console da CDN.

Antes de começar, certifique-se de ter configurado a aceleração CDN para um bucket do OSS e esteja usando o nome de domínio acelerado como endpoint. Você também precisa ter um Certificado SSL válido que corresponda ao nome de domínio no SSL Certificates Service. Obtenha um certificado comprando um novo certificado ou solicitando um certificado gratuito . Também é possível enviar um certificado de terceiros ou inserir diretamente o conteúdo do certificado de terceiros e a chave privada nas etapas a seguir.

Etapa 1: Configurar o certificado HTTPS da CDN

Configure um Certificado SSL para o nome de domínio acelerado no console da CDN para habilitar a aceleração segura via HTTPS.

  1. Acesse o console da CDN. Clique em no nome de domínio acelerado desejado. Clique em HTTPS. Ao lado de HTTPS Certificate, clique em Modify.

  2. Selecione HTTPS Secure Acceleration. Leia o lembrete de faturamento e clique em OK.

  3. Na lista suspensa Certificate Source, selecione um Certificado SSL ou insira as informações do certificado de terceiros.

    • SSL Certificates Service: Na lista suspensa Certificate Name, selecione um certificado. Caso não consiga selecionar o certificado de destino, acesse a página SSL Certificate Management e verifique se o certificado atende às seguintes condições:

      • O certificado foi emitido e está dentro do período de validade.

      • O certificado é válido para o nome de domínio em configuração.

    • Custom Certificate (Certificate + Private Key): Insira o Certificate Name, o Certificate (Public Key) e a Private Key.

    • Clique em OK para concluir a configuração do certificado HTTPS.

      image

    • Etapa 2: Verificar o acesso HTTPS da CDN

      A configuração do HTTPS leva cerca de um minuto para ser implantada. Valide acessando um recurso do OSS via HTTPS (por exemplo, https://example.com/dest.jpg, onde example.com é o seu nome de domínio acelerado). Um ícone de cadeado na barra de endereços do navegador confirma a transmissão criptografada.

      image

      Aplicação em produção

      Otimize sua configuração HTTPS para garantir segurança, confiabilidade e desempenho em ambiente de produção.

      Melhores práticas

      • Forçar acesso HTTPS: Configurar uma política de controle de acesso

        Imponha o HTTPS para todos os clientes a fim de evitar interceptação de dados e cumprir requisitos de conformidade.

        • Para nomes de domínio personalizados, bloqueie todas as solicitações HTTP configurando uma política de bucket.

          Exemplo de configuração

          Acesse a página Buckets. Clique em no bucket desejado. No painel de navegação à esquerda, clique em Access Control > Bucket Policy. Selecione Add by Syntax para adicionar a seguinte política de bucket.

          Ao adicionar a política, substitua bucketname na configuração de exemplo pelo nome do seu bucket.
          {
          	"Version": "1",
          	"Statement": [{
          		"Effect": "Deny",
          		"Action": [
          			"oss:*"
          		],
          		"Principal": [
          			"*"
          		],
          		"Resource": [
          			"acs:oss:*:*:bucketname",
          			"acs:oss:*:*:bucketname/*"
          		],
          		"Condition": {
          			"Bool": {
          				"acs:SecureTransport": [
          					"false"
          				]
          			}
          		}
          	}]
          }

          Após configurar a política de bucket, todas as solicitações HTTP serão negadas.

          image

        • Para nomes de domínio acelerados pela CDN, configure um redirecionamento forçado ou ative o HTTP Strict Transport Security (HSTS) para obrigar os clientes a usar HTTPS, elevando o nível geral de segurança.

          Exemplo de configuração

          • Configurar um redirecionamento forçado

            Acesse a página do console da CDN. Clique em no nome de domínio acelerado desejado. Clique em HTTPS e, em seguida, ao lado de HTTP/S Redirect, clique em Modify. Configure o redirecionamento conforme mostrado na figura a seguir. Após a conclusão da configuração, a CDN usará um redirecionamento 301 para converter as solicitações HTTP dos clientes para os nós da CDN em solicitações HTTPS.

            image

          • Ativar HSTS

            Acesse a página do console da CDN. Clique em no nome de domínio acelerado desejado. Clique em HTTPS e, em seguida, ao lado de HSTS, clique em Modify. Ative o HSTS conforme mostrado na figura a seguir. Após a conclusão da configuração, as solicitações HTTP dos clientes serão convertidas forçosamente em solicitações HTTPS.

            image

      • Renovação automática: Gerenciar o ciclo de vida do certificado

        Certificados SSL possuem um período de validade fixo — um certificado expirado causa interrupções no serviço. Monitore a expiração e renove com pelo menos 30 dias de antecedência. Para certificados da Alibaba Cloud, ative a hospedagem de certificado para automatizar as renovações. Para certificados de terceiros, estabeleça um processo regular de atualização.

      • Otimização de desempenho: Ativar HTTP/2 e compressão

        O HTTP/2 oferece multiplexação, compressão de cabeçalho e server push, melhorando a velocidade de carregamento das páginas em comparação ao HTTP/1.1. Ative o protocolo HTTP/2 e a compressão Gzip na sua configuração da CDN para reduzir a largura de banda e melhorar o desempenho.

      • Mitigação de riscos

        • Contingência para falha de certificado: Estabelecer um mecanismo de certificado de backup

          Prepare um certificado SSL de backup de uma CA diferente para sistemas críticos. Se o certificado principal falhar, alterne para o backup para minimizar o tempo de inatividade.

        • Política de downgrade de acesso: Reverter para HTTP em emergências

          Mantenha um plano de emergência para reverter temporariamente para HTTP caso ocorra um problema grave com o certificado. Documente o procedimento, reforce o monitoramento e restaure o HTTPS assim que possível.

        Atualização do certificado raiz do OSS

        Os certificados raiz ancoram a cadeia de confiança SSL/TLS. Navegadores e sistemas operacionais mantêm armazenamentos internos de certificados raiz e confiam apenas em certificados de servidor assinados por uma CA raiz reconhecida.

        Contexto

        No início de 2023, a Mozilla implementou uma política para desconfiar de certificados raiz com mais de 15 anos para autenticação de servidor. Sob essa política, o GlobalSign Root R1 tornou-se inválido em 15 de abril de 2025. Consulte a política de ciclo de vida da CA raiz da Mozilla e o aviso de atualização de certificado raiz da GlobalSign.

        Estratégia de resposta do OSS

        O Alibaba Cloud OSS adotou as seguintes estratégias para uma transição suave. Consulte o Anúncio de Atualização do Certificado Raiz HTTPS do Alibaba Cloud OSS.

        • Plano de atualização de certificado

          A partir de 1º de julho de 2024, novos certificados emitidos pelo OSS utilizam o GlobalSign Root R3 para garantir compatibilidade com os padrões de segurança mais recentes e evitar interrupções de acesso causadas por alterações na política de confiança de certificados raiz.

        • Solução de compatibilidade de certificados cruzados

          Os certificados existentes do OSS usam certificados cruzados para migrar do GlobalSign Root R1 para o R3. O certificado cruzado baseado no R1 expira em 28 de janeiro de 2028. Como as solicitações de certificado devem ser enviadas 13 meses antes da expiração, conclua todos os preparativos de atualização do certificado raiz até 28 de dezembro de 2026.

        • Planos futuros e recomendações

          O GlobalSign Root R3 deixará de ser confiável pela Mozilla em 15 de abril de 2027 e expirará em 18 de março de 2029. Garanta que sua lista de certificados raiz inclua GlobalSign R1, R3, R6 e R46 para acomodar futuras rotações.

        O que você precisa fazer

        Para a maioria dos usuários, nenhuma ação é necessária. Sistemas operacionais modernos (Windows 7+, macOS 10.12.1+, principais distribuições Linux dos últimos 5 anos) e navegadores (Chrome, Firefox, Safari) atualizam automaticamente os armazenamentos de certificados raiz.

        Siga as etapas abaixo apenas se encontrar erros de certificado ao acessar o OSS via HTTPS em sistemas operacionais legados, dispositivos embarcados ou clientes personalizados desatualizados.

        Etapa 1: Verificar a presença do certificado raiz 'GlobalSign Root CA - R3'

        Windows

        1. Pressione Win+R, insira certmgr.msc e pressione Enter para abrir o Gerenciador de Certificados.

        2. No painel de navegação à esquerda, expanda Trusted Root Certification Authorities > Certificates.

        3. Na lista à direita, localize o certificado onde Issued To é GlobalSign e Friendly Name é GlobalSign Root CA - R3.

        Linux

        Usando o Ubuntu como exemplo, abra um terminal e execute o seguinte comando para verificar se existem certificados relacionados à GlobalSign no diretório de certificados do sistema.

        ls /etc/ssl/certs/ | grep GlobalSign

        macOS

        1. Abra o Finder, pesquise por Keychain Access e clique em duas vezes para abrir.

        2. Clique em System Roots. Insira GlobalSign na caixa de pesquisa no canto superior direito. Clique em duas vezes em um certificado para visualizar seus detalhes.

        Etapa 2: Instalar o certificado raiz ausente

        Se o certificado raiz estiver ausente, instale-o usando o método correspondente ao seu sistema operacional:

        Faturamento

        Após ativar o HTTPS na CDN, você será cobrado pelo número de solicitações HTTPS estáticas. Para mais informações, consulte Faturamento de solicitações HTTPS para conteúdo estático.

        Perguntas frequentes

        Como atualizo um certificado que foi substituído ou expirou?

        O procedimento de atualização é o mesmo da configuração inicial. Escolha o caminho de atualização correspondente ao seu tipo de nome de domínio.

        • Nome de domínio personalizado do OSS: Acesse a página Buckets e, na seção Certificate Hosting do gerenciamento de domínios do bucket de destino, selecione o novo certificado.

        • Nome de domínio acelerado pela CDN: Acesse o console da CDN. Nas configurações de HTTPS do nome de domínio acelerado de destino, selecione ou envie o novo certificado.

        Após configurar um Certificado SSL, por que meu navegador ainda mostra uma mensagem de 'inseguro' ou 'erro de certificado'?

        Se um aviso de segurança persistir após a configuração, solucione o problema da seguinte forma:

        • Verifique o local da configuração: Se a aceleração CDN estiver ativada, configure o HTTPS no console da CDN — a configuração de hospedagem de certificado do OSS não se aplica a domínios acelerados pela CDN.

        • Limpe o cache do navegador: O navegador pode ter armazenado em cache o status antigo do certificado. Limpe o cache e tente novamente.

        • Aguarde a configuração entrar em vigor: As configurações de certificado podem levar alguns minutos para serem implantadas.

        • Verifique a integridade da cadeia de certificados: Certificados de CAs intermediárias contêm múltiplos certificados. Concatene o certificado do servidor com o certificado intermediário para formar uma cadeia completa antes de enviar.

        Como lidar com exceções de certificado ao acessar o OSS via HTTPS?

        Resolva com base no tipo de exceção:

        • Certificado não configurado: O navegador exibe "Your connection is not private", com a mensagem de erro: NET::ERR_SSL_PROTOCOL_ERROR. Esse erro pode indicar que o certificado está ausente ou configurado no local errado (por exemplo, usando hospedagem de certificado no OSS quando a aceleração CDN está ativada). Reconfigure o HTTPS usando o método correto.

        • Certificado expirado: O navegador exibe "Your connection is not private", com a mensagem de erro: NET::ERR_CERT_DATE_INVALID. O certificado vinculado ao domínio expirou. Visualize a data de expiração no navegador. Compre ou solicite um novo certificado e atualize-o seguindo o procedimento de configuração.

        • Incompatibilidade de certificado: O navegador exibe "Your connection is not private", com a mensagem de erro: NET::ERR_CERT_COMMON_NAME_INVALID. O domínio na URL de acesso não está incluído nos domínios do certificado. Por exemplo, o domínio de acesso é cdn.example.com, mas o certificado está vinculado a oss.example.com. Configure o certificado correto para o domínio de acesso.

        Por que não consigo encontrar meu certificado de destino na lista suspensa ao selecionar um certificado?

        O certificado pode não aparecer na lista suspensa pelos seguintes motivos:

        • Incompatibilidade entre certificado e nome de domínio: O sistema lista apenas certificados que correspondem ao domínio em configuração. Por exemplo, ao configurar um certificado para oss.example.com, você não pode selecionar um certificado emitido para cdn.example.com.

        • O certificado não pertence à conta atual: Confirme se o certificado está sob a conta atual da Alibaba Cloud. Caso contrário, você precisará enviar o certificado na página SSL Certificate Management.

        • Incompatibilidade de nível de certificado curinga: Um certificado curinga suporta apenas subdomínios no mesmo nível. Por exemplo, *.example.com pode corresponder a www.example.com e oss.example.com, mas não a cdn.oss.example.com.

        Ao configurar um certificado HTTPS na CDN, uma mensagem indica que o formato do certificado está incorreto. Como converto o formato?

        A configuração HTTPS da CDN suporta apenas certificados no formato PEM. Diferentes CAs têm requisitos distintos para envio de conteúdo de certificado. Se o certificado não estiver no formato PEM, consulte Formato de certificado. Siga as instruções no documento para converter o formato antes de enviar.

        Como atualizo um certificado usando a linha de comando ou uma API?

        Como desativo o acesso HTTPS?

        • Nome de domínio personalizado

          Exclua o certificado para desativar o HTTPS:

          1. Acesse a página Buckets. Clique em no bucket desejado. No painel de navegação à esquerda, clique em Bucket Settings > Domain Names.

          2. Clique em no ícone de exclusão ao lado de Certificate Details para o nome de domínio de destino e, em seguida, clique em OK.

            image

        • Nome de domínio acelerado pela CDN

          Desative o HTTPS no console da CDN:

          Importante

          Para evitar interrupções de acesso, primeiro restaure o tipo de URL Redirection para sua configuração padrão e desative o recurso HSTS antes de desativar o HTTPS.

          1. Acesse o console da CDN, clique em no nome de domínio acelerado de destino, clique em HTTPS e, em seguida, clique em Modify ao lado de HTTPS Certificate.

          2. Desative a HTTPS Secure Acceleration conforme mostrado na figura a seguir e clique em OK.

            image