Os listeners do ALB usam certificados para autenticação unidirecional ou mútua (mTLS). Adquira ou carregue certificados no Certificate Management Service e vincule-os ao listener HTTPS ou QUIC.
Contexto
ALB oferece suporte à autenticação unidirecional e à autenticação mútua (mTLS).
Autenticação unidirecional: O cliente verifica a identidade do servidor. Requer um certificado de servidor vinculado ao listener HTTPS ou QUIC.
Autenticação mútua (mTLS): Cliente e servidor verificam as identidades mutuamente. Exige um certificado de servidor e um certificado de CA vinculados ao listener.
Limitações
Instâncias ALB Basic Edition não oferecem suporte à autenticação mútua (mTLS).
Listeners QUIC não oferecem suporte à autenticação mútua (mTLS).
Listeners HTTP não oferecem suporte à autenticação unidirecional nem à autenticação mútua (mTLS).
Tipos de certificado
O ALB oferece suporte a certificados padrão internacional (RSA/ECC) e certificados SM (SM2).
Certificados padrão internacional: Algoritmos RSA e ECC para criptografia HTTPS padrão.
Certificados SM: Conjunto de algoritmos criptográficos nacionais chineses (SM2 para assinaturas e troca de chaves, SM3 para hash, SM4 para criptografia). Necessário para conformidade com MLPS 2.0 Nível 3 nos setores financeiro e governamental. Selecione uma política de segurança TLS personalizada que inclua o conjunto de cifras
ECC-SM2-WITH-SM4-SM3.
Os certificados SM não são habilitados por padrão. Para usar esse recurso, solicite a cota necessária no Quota Center.
Certificados SM têm suporte apenas em instâncias ALB atualizadas. Use a clonagem de instância ALB para migrar de instâncias legadas.
Apenas instâncias ALB Standard Edition e WAF-enabled Edition aceitam certificados SM. Instâncias Basic Edition e Extended Edition não oferecem esse suporte.
Certificados SM não aceitam autenticação mútua (mTLS), pois os certificados de CA não são compatíveis com o algoritmo SM2.
Tipos de listener, tipos de certificado e métodos de autenticação compatíveis:
|
Tipo de listener |
Tipo de certificado |
Método de autenticação |
|
|
Autenticação unidirecional |
Autenticação mútua (mTLS) |
||
|
HTTPS |
Certificado único RSA, ECC ou SM2 |
Compatível |
Compatível (RSA, ECC) |
|
Certificados duplos RSA e ECC |
Compatível |
Compatível |
|
|
Certificados duplos RSA e SM2 |
Compatível |
Incompatível |
|
|
Certificados duplos ECC e SM2 |
Compatível |
Incompatível |
|
|
Certificados mistos RSA, ECC e SM2 |
Compatível |
Incompatível |
|
|
QUIC |
Certificado único RSA ou ECC |
Compatível |
Incompatível |
|
Certificados duplos RSA e ECC |
Compatível |
Incompatível |
|
|
HTTP |
Configuração de certificado incompatível |
||
Lógica de correspondência de certificados
Quando um listener possui vários certificados, o ALB seleciona o certificado com base no nome de host SNI na solicitação do cliente. Se houver correspondência com vários certificados, o ALB aplica a seguinte prioridade:
Correspondência de nome de domínio: Correspondências exatas têm preferência sobre correspondências com curinga.
Algoritmo de chave pública: ECDSA (ECC) tem preferência sobre RSA.
Algoritmo de hash: A família SHA tem preferência sobre MD5.
Comprimento da chave: Prefere-se o certificado com a chave mais longa.
Período de validade: Prefere-se o certificado com o maior período de validade restante.
O ALB usa a versão do protocolo no handshake TLS do cliente para determinar se deve usar o protocolo criptográfico nacional chinês (TLCP).
Se o cliente usar TLCP, o ALB prioriza o certificado SM.
Caso o cliente use TLS padrão, o ALB prioriza um certificado padrão internacional (RSA/ECC).
Pré-requisitos
Você já criou uma instância ALB da edição Standard ou WAF-enabled.
Você já adquiriu ou carregou um certificado de servidor no Certificate Management Service.
Para autenticação mútua, também é necessário um certificado de CA. Você pode adquirir e habilitar um certificado de CA subordinada (requer cota de certificado disponível) ou carregar um certificado de CA raiz autoassinado ou de CA subordinada.
Adicionar um certificado
Faça login no console do ALB.
Na barra de navegação superior, selecione a região onde a instância ALB está implantada.
Na página Instances, localize a instância desejada e clique em seu ID.
-
Abra o assistente de configuração de listener:
Na página Instances, localize a instância desejada e clique em Create Listener na coluna Actions.
Na página Instances, clique no ID da instância desejada. Na aba Listener, clique em Create Listener.
-
Na página Configure Listener, defina as configurações abaixo e clique em Next.
Apenas os parâmetros obrigatórios são descritos aqui. Para mais informações, consulte Adicionar um listener HTTPS.
Configuração do listener
Descrição
Listener Protocol
Selecione HTTPS ou QUIC.
Nota-
Listeners QUIC não oferecem suporte à autenticação mútua (mTLS).
-
Listeners HTTP não oferecem suporte à autenticação unidirecional nem à autenticação mútua (mTLS).
Neste exemplo, HTTPS está selecionado.
Listener Port
Insira um número de porta (1-65535). Portas padrão: 80 para HTTP, 443 para HTTPS.
Neste exemplo, foi inserido 443.
Listener Name
Insira um nome personalizado para o listener.
Advanced Settings
Clique em Modify para expandir as configurações avançadas.
-
-
Na página SSL Certificate do assistente, selecione um certificado de servidor.
-
Opcional: Ative a opção Enable Mutual Authentication e selecione uma source de certificado de CA.
-
Selecione Alibaba Cloud como source do certificado de CA e escolha um certificado de CA na lista suspensa Default CA Certificate.
Se nenhum certificado de CA estiver disponível, clique em Purchase CA Certificate na lista suspensa para criar um novo certificado de CA.
-
Selecione Third-party como source do certificado de CA e escolha um certificado de CA na lista suspensa Default CA Certificate.
Se nenhum certificado de CA autoassinado estiver disponível, clique em Upload Self-signed CA Certificate na lista suspensa. Na página Certificate Application Repository, crie um repositório com fonte de dados definida como Uploaded CA Certificates. Em seguida, carregue um certificado de CA raiz autoassinado ou de CA intermediária autoassinada para o repositório.
NotaApenas instâncias ALB Standard e WAF-enabled aceitam autenticação mútua. Instâncias ALB Basic não oferecem esse suporte.
-
Para desativar a autenticação mútua:
Na página Instances, clique no ID da instância desejada.
Na aba Listener, clique no ID do listener de protocolo HTTPS desejado.
Na aba Listener Details, desative a chave de autenticação mútua na seção SSL Certificate.
-
-
Selecione uma TLS Security Policy e clique em Next.
Se nenhuma política de segurança TLS estiver disponível, clique em Create TLS Security Policy na lista suspensa.
Uma política de segurança TLS contém as versões do protocolo TLS e os conjuntos de cifras que um listener HTTPS pode usar.
Na página Select Server Group, selecione um grupo de servidores de backend, visualize as informações dos servidores e clique em Next.
Na página Configuration Review, revise as configurações e clique em Submit.
Mais operações
Faça login no console do ALB.
Na barra de navegação superior, selecione a região onde a instância ALB está implantada.
Na página Instances, localize a instância desejada e clique em seu ID.
Clique na aba Listener. Localize o listener desejado e clique em Manage Certificates na coluna Actions.
-
Na página Certificates, realize as seguintes operações.
NotaPara evitar interrupções no service, substitua seus certificados antes que eles expirem.
Categoria do certificado
Ações
Descrição
Certificado de servidor
Substituir o certificado de servidor padrão
-
Na aba Server Certificates, localize o certificado de servidor padrão e clique em Replace na coluna Actions.
-
Na caixa de diálogo exibida, selecione um certificado de servidor e clique em OK.
Se nenhum certificado de servidor estiver disponível, clique em Create SSL Certificate na lista suspensa para acessar o console do Certificate Management Service, onde você pode adquirir ou carregar um certificado de servidor.
Adicionar um certificado de servidor adicional
Adicione certificados adicionais a um listener.
-
Na aba Server Certificates, clique em Add EV Certificate.
-
Na caixa de diálogo Add EV Certificate, selecione um certificado de servidor e clique em OK.
Se não houver certificados de servidor disponíveis, clique em Purchase Certificate no canto superior direito para acessar o console do Certificate Management Service, onde você pode adquirir ou carregar um certificado de servidor.
Excluir um certificado de servidor adicional
Exclua um certificado de servidor adicional. Após a exclusão, o certificado deixará de ser usado para autenticação.
-
Na aba Server Certificates, localize o certificado adicional desejado e clique em Delete na coluna Actions.
-
Na caixa de diálogo exibida, clique em Delete.
Certificado de CA
Ativar ou desativar autenticação mútua
-
Ativar autenticação mútua: Para ativar a autenticação mútua:
-
Clique na aba CA Certificate e ative a chave Mutual Authentication, ou clique em Enable Mutual Authentication.
-
Na caixa de diálogo Enable Mutual Authentication, execute uma das seguintes etapas:
-
Defina a source do certificado de CA como Alibaba Cloud, selecione um certificado de CA na lista suspensa Default CA Certificate e clique em OK.
Se nenhum certificado de CA estiver disponível, clique em Purchase CA Certificate na lista suspensa para criar um novo certificado de CA.
-
Defina a source do certificado de CA como Third-party, selecione um certificado de CA na lista suspensa Default CA Certificate e clique em OK.
Se nenhum certificado de CA autoassinado estiver disponível, clique em Upload Self-signed CA Certificate na lista suspensa. Na página Certificate Application Repository, crie um repositório com fonte de dados definida como Uploaded CA Certificates. Em seguida, carregue um certificado de CA raiz autoassinado ou de CA intermediária autoassinada para o repositório.
-
-
-
Desativar autenticação mútua: Clique na aba CA Certificate e desative a chave Mutual Authentication. O listener retornará à autenticação unidirecional.
Substituir o certificado de CA
-
Clique na aba CA Certificate. Localize o certificado de CA padrão e clique em Replace na coluna Actions.
-
Na caixa de diálogo Change Default CA Certificate, execute uma das seguintes etapas conforme sua necessidade:
-
Defina a source do certificado de CA como Alibaba Cloud, selecione um certificado de CA na lista suspensa Default CA Certificate e clique em OK.
Se nenhum certificado de CA estiver disponível, clique em Purchase CA Certificate na lista suspensa para criar um novo certificado de CA.
-
Defina a source do certificado de CA como Third-party, selecione um certificado de CA na lista suspensa Default CA Certificate e clique em OK.
Se nenhum certificado de CA autoassinado estiver disponível, clique em Upload Self-signed CA Certificate na lista suspensa. Na página Certificate Application Repository, crie um repositório com fonte de dados definida como Uploaded CA Certificates. Em seguida, carregue um certificado de CA raiz autoassinado ou de CA intermediária autoassinada para o repositório.
-
-
Referências
Tutoriais
Configurar HTTPS ponta a ponta para proteger comunicações: Proteja o tráfego dos clientes para o ALB e do ALB para os servidores de backend com criptografia HTTPS ponta a ponta.
Configurar um site HTTPS multidomínio usando uma única instância ALB: Associe vários certificados a um listener HTTPS e configure regras de encaminhamento baseadas em domínio para rotear solicitações por domínio.
Implantar um service HTTPS que utiliza autenticação mútua: Use a autenticação mútua (mTLS) do ALB para cenários de alta segurança, como finanças e saúde, onde tanto o cliente quanto o servidor devem verificar a identidade um do outro.
Referência de API
CreateListener: Cria um listener HTTP, HTTPS ou QUIC.
AssociateAdditionalCertificatesWithListener: Adiciona um certificado adicional a um listener HTTPS ou QUIC.
DissociateAdditionalCertificatesFromListener: Remove um certificado adicional de um listener HTTPS ou QUIC.
UpdateListenerAttribute: Modifica a configuração de certificado padrão de um listener HTTPS ou QUIC, como substituir o certificado ou alternar a autenticação mútua.