Todos os produtos
Search
Central de documentação

Server Load Balancer:Gerencie certificados

Última atualização: Jul 10, 2026

Os listeners do ALB usam certificados para autenticação unidirecional ou mútua (mTLS). Adquira ou carregue certificados no Certificate Management Service e vincule-os ao listener HTTPS ou QUIC.

Contexto

ALB oferece suporte à autenticação unidirecional e à autenticação mútua (mTLS).

  • Autenticação unidirecional: O cliente verifica a identidade do servidor. Requer um certificado de servidor vinculado ao listener HTTPS ou QUIC.

  • Autenticação mútua (mTLS): Cliente e servidor verificam as identidades mutuamente. Exige um certificado de servidor e um certificado de CA vinculados ao listener.

Limitações

  • Instâncias ALB Basic Edition não oferecem suporte à autenticação mútua (mTLS).

  • Listeners QUIC não oferecem suporte à autenticação mútua (mTLS).

  • Listeners HTTP não oferecem suporte à autenticação unidirecional nem à autenticação mútua (mTLS).

Tipos de certificado

O ALB oferece suporte a certificados padrão internacional (RSA/ECC) e certificados SM (SM2).

  • Certificados padrão internacional: Algoritmos RSA e ECC para criptografia HTTPS padrão.

  • Certificados SM: Conjunto de algoritmos criptográficos nacionais chineses (SM2 para assinaturas e troca de chaves, SM3 para hash, SM4 para criptografia). Necessário para conformidade com MLPS 2.0 Nível 3 nos setores financeiro e governamental. Selecione uma política de segurança TLS personalizada que inclua o conjunto de cifras ECC-SM2-WITH-SM4-SM3.

Nota
  • Os certificados SM não são habilitados por padrão. Para usar esse recurso, solicite a cota necessária no Quota Center.

  • Certificados SM têm suporte apenas em instâncias ALB atualizadas. Use a clonagem de instância ALB para migrar de instâncias legadas.

  • Apenas instâncias ALB Standard Edition e WAF-enabled Edition aceitam certificados SM. Instâncias Basic Edition e Extended Edition não oferecem esse suporte.

  • Certificados SM não aceitam autenticação mútua (mTLS), pois os certificados de CA não são compatíveis com o algoritmo SM2.

Tipos de listener, tipos de certificado e métodos de autenticação compatíveis:

Tipo de listener

Tipo de certificado

Método de autenticação

Autenticação unidirecional

Autenticação mútua (mTLS)

HTTPS

Certificado único RSA, ECC ou SM2

Compatível

Compatível (RSA, ECC)
Incompatível (SM2)

Certificados duplos RSA e ECC

Compatível

Compatível

Certificados duplos RSA e SM2

Compatível

Incompatível

Certificados duplos ECC e SM2

Compatível

Incompatível

Certificados mistos RSA, ECC e SM2

Compatível

Incompatível

QUIC

Certificado único RSA ou ECC

Compatível

Incompatível

Certificados duplos RSA e ECC

Compatível

Incompatível

HTTP

Configuração de certificado incompatível

Lógica de correspondência de certificados

Quando um listener possui vários certificados, o ALB seleciona o certificado com base no nome de host SNI na solicitação do cliente. Se houver correspondência com vários certificados, o ALB aplica a seguinte prioridade:

  1. Correspondência de nome de domínio: Correspondências exatas têm preferência sobre correspondências com curinga.

  2. Algoritmo de chave pública: ECDSA (ECC) tem preferência sobre RSA.

  3. Algoritmo de hash: A família SHA tem preferência sobre MD5.

  4. Comprimento da chave: Prefere-se o certificado com a chave mais longa.

  5. Período de validade: Prefere-se o certificado com o maior período de validade restante.

Nota

O ALB usa a versão do protocolo no handshake TLS do cliente para determinar se deve usar o protocolo criptográfico nacional chinês (TLCP).

  • Se o cliente usar TLCP, o ALB prioriza o certificado SM.

  • Caso o cliente use TLS padrão, o ALB prioriza um certificado padrão internacional (RSA/ECC).

Pré-requisitos

Adicionar um certificado

  1. Faça login no console do ALB.

  2. Na barra de navegação superior, selecione a região onde a instância ALB está implantada.

  3. Na página Instances, localize a instância desejada e clique em seu ID.

  4. Abra o assistente de configuração de listener:

    • Na página Instances, localize a instância desejada e clique em Create Listener na coluna Actions.

    • Na página Instances, clique no ID da instância desejada. Na aba Listener, clique em Create Listener.

  5. Na página Configure Listener, defina as configurações abaixo e clique em Next.

    Apenas os parâmetros obrigatórios são descritos aqui. Para mais informações, consulte Adicionar um listener HTTPS.

    Configuração do listener

    Descrição

    Listener Protocol

    Selecione HTTPS ou QUIC.

    Nota
    • Listeners QUIC não oferecem suporte à autenticação mútua (mTLS).

    • Listeners HTTP não oferecem suporte à autenticação unidirecional nem à autenticação mútua (mTLS).

    Neste exemplo, HTTPS está selecionado.

    Listener Port

    Insira um número de porta (1-65535). Portas padrão: 80 para HTTP, 443 para HTTPS.

    Neste exemplo, foi inserido 443.

    Listener Name

    Insira um nome personalizado para o listener.

    Advanced Settings

    Clique em Modify para expandir as configurações avançadas.

  6. Na página SSL Certificate do assistente, selecione um certificado de servidor.

    Se nenhum certificado de servidor estiver disponível, clique em Create SSL Certificate na lista suspensa para acessar o console do Certificate Management Service, onde você pode adquirir ou carregar um certificado de servidor.

  7. Opcional: Ative a opção Enable Mutual Authentication e selecione uma source de certificado de CA.

    • Selecione Alibaba Cloud como source do certificado de CA e escolha um certificado de CA na lista suspensa Default CA Certificate.

      Se nenhum certificado de CA estiver disponível, clique em Purchase CA Certificate na lista suspensa para criar um novo certificado de CA.

    • Selecione Third-party como source do certificado de CA e escolha um certificado de CA na lista suspensa Default CA Certificate.

      Se nenhum certificado de CA autoassinado estiver disponível, clique em Upload Self-signed CA Certificate na lista suspensa. Na página Certificate Application Repository, crie um repositório com fonte de dados definida como Uploaded CA Certificates. Em seguida, carregue um certificado de CA raiz autoassinado ou de CA intermediária autoassinada para o repositório.

    Nota
    • Apenas instâncias ALB Standard e WAF-enabled aceitam autenticação mútua. Instâncias ALB Basic não oferecem esse suporte.

    • Para desativar a autenticação mútua:

      1. Na página Instances, clique no ID da instância desejada.

      2. Na aba Listener, clique no ID do listener de protocolo HTTPS desejado.

      3. Na aba Listener Details, desative a chave de autenticação mútua na seção SSL Certificate.

  8. Selecione uma TLS Security Policy e clique em Next.

    Se nenhuma política de segurança TLS estiver disponível, clique em Create TLS Security Policy na lista suspensa.

    Uma política de segurança TLS contém as versões do protocolo TLS e os conjuntos de cifras que um listener HTTPS pode usar.

  9. Na página Select Server Group, selecione um grupo de servidores de backend, visualize as informações dos servidores e clique em Next.

  10. Na página Configuration Review, revise as configurações e clique em Submit.

Mais operações

  1. Faça login no console do ALB.

  2. Na barra de navegação superior, selecione a região onde a instância ALB está implantada.

  3. Na página Instances, localize a instância desejada e clique em seu ID.

  4. Clique na aba Listener. Localize o listener desejado e clique em Manage Certificates na coluna Actions.

  5. Na página Certificates, realize as seguintes operações.

    Nota

    Para evitar interrupções no service, substitua seus certificados antes que eles expirem.

    Categoria do certificado

    Ações

    Descrição

    Certificado de servidor

    Substituir o certificado de servidor padrão

    1. Na aba Server Certificates, localize o certificado de servidor padrão e clique em Replace na coluna Actions.

    2. Na caixa de diálogo exibida, selecione um certificado de servidor e clique em OK.

      Se nenhum certificado de servidor estiver disponível, clique em Create SSL Certificate na lista suspensa para acessar o console do Certificate Management Service, onde você pode adquirir ou carregar um certificado de servidor.

    Adicionar um certificado de servidor adicional

    Adicione certificados adicionais a um listener.

    1. Na aba Server Certificates, clique em Add EV Certificate.

    2. Na caixa de diálogo Add EV Certificate, selecione um certificado de servidor e clique em OK.

      Se não houver certificados de servidor disponíveis, clique em Purchase Certificate no canto superior direito para acessar o console do Certificate Management Service, onde você pode adquirir ou carregar um certificado de servidor.

    Excluir um certificado de servidor adicional

    Exclua um certificado de servidor adicional. Após a exclusão, o certificado deixará de ser usado para autenticação.

    1. Na aba Server Certificates, localize o certificado adicional desejado e clique em Delete na coluna Actions.

    2. Na caixa de diálogo exibida, clique em Delete.

    Certificado de CA

    Ativar ou desativar autenticação mútua

    • Ativar autenticação mútua: Para ativar a autenticação mútua:

      1. Clique na aba CA Certificate e ative a chave Mutual Authentication, ou clique em Enable Mutual Authentication.

      2. Na caixa de diálogo Enable Mutual Authentication, execute uma das seguintes etapas:

        • Defina a source do certificado de CA como Alibaba Cloud, selecione um certificado de CA na lista suspensa Default CA Certificate e clique em OK.

          Se nenhum certificado de CA estiver disponível, clique em Purchase CA Certificate na lista suspensa para criar um novo certificado de CA.

        • Defina a source do certificado de CA como Third-party, selecione um certificado de CA na lista suspensa Default CA Certificate e clique em OK.

          Se nenhum certificado de CA autoassinado estiver disponível, clique em Upload Self-signed CA Certificate na lista suspensa. Na página Certificate Application Repository, crie um repositório com fonte de dados definida como Uploaded CA Certificates. Em seguida, carregue um certificado de CA raiz autoassinado ou de CA intermediária autoassinada para o repositório.

    • Desativar autenticação mútua: Clique na aba CA Certificate e desative a chave Mutual Authentication. O listener retornará à autenticação unidirecional.

    Substituir o certificado de CA

    1. Clique na aba CA Certificate. Localize o certificado de CA padrão e clique em Replace na coluna Actions.

    2. Na caixa de diálogo Change Default CA Certificate, execute uma das seguintes etapas conforme sua necessidade:

      • Defina a source do certificado de CA como Alibaba Cloud, selecione um certificado de CA na lista suspensa Default CA Certificate e clique em OK.

        Se nenhum certificado de CA estiver disponível, clique em Purchase CA Certificate na lista suspensa para criar um novo certificado de CA.

      • Defina a source do certificado de CA como Third-party, selecione um certificado de CA na lista suspensa Default CA Certificate e clique em OK.

        Se nenhum certificado de CA autoassinado estiver disponível, clique em Upload Self-signed CA Certificate na lista suspensa. Na página Certificate Application Repository, crie um repositório com fonte de dados definida como Uploaded CA Certificates. Em seguida, carregue um certificado de CA raiz autoassinado ou de CA intermediária autoassinada para o repositório.

Referências

Tutoriais

Referência de API