Vincule um certificado de servidor a um listener HTTPS ou QUIC de uma instância ALB para ativar a autenticação unidirecional. Para listeners HTTPS, vincule um certificado CA adicional para habilitar a autenticação mútua (mTLS). Adquira todos os certificados no Certificate Management Service ou carregue-os nesse serviço caso tenham sido emitidos por terceiros. Em seguida, selecione-os no Certificate Management Service durante a configuração do listener.
Seleção e preparação de certificados
Antes de configurar um certificado, defina o modo de autenticação e o tipo de certificado necessário. Em seguida, prepare os certificados correspondentes no Certificate Management Service.
Modos de autenticação
ALB oferece suporte à autenticação unidirecional e à autenticação mútua (mTLS). Escolha o modo adequado às necessidades do seu negócio.
Autenticação unidirecional: o cliente verifica a identidade do servidor, mas o servidor não valida a identidade do cliente. Ao configurar um listener HTTPS ou QUIC, vincule um certificado de servidor ao listener.
Autenticação mútua (mTLS): tanto o cliente quanto o servidor verificam as identidades entre si. As solicitações e respostas são processadas somente após ambas as partes passarem pela autenticação, o que aumenta a segurança na transmissão de dados. Após ativar a autenticação mútua, vincule um certificado CA para autenticar os clientes, além do certificado de servidor.
Instâncias Basic Edition e Extensible Edition não suportam autenticação mútua. Listeners HTTP não oferecem suporte nem à autenticação unidirecional nem à autenticação mútua. Listeners QUIC também não suportam autenticação mútua.
Tipos de certificado
O ALB aceita certificados padrão internacional (RSA e ECC) e certificados SM (SM2).
Certificados padrão internacional: compatíveis com os algoritmos RSA e ECC, indicados para cenários comuns de criptografia HTTPS.
Certificados SM: suportam o conjunto de algoritmos SM, incluindo SM2 para assinaturas e troca de chaves, SM3 para resumos (digests) e SM4 para criptografia de dados. Esses certificados destinam-se a clientes dos setores financeiro e governamental, bem como a indústrias que precisam atender aos requisitos de Nível 3 do Multi-Level Protection Scheme (MLPS). Para utilizar um certificado SM, use uma política TLS personalizada contendo o conjunto de cifras SM (ECC-SM2-WITH-SM4-SM3). Para ver um exemplo de configuração, consulte SM HTTPS Secure Communication.
As seguintes restrições aplicam-se aos certificados SM:
Apenas instâncias ALB Standard Edition e WAF-enabled Edition aceitam certificados SM. Instâncias Basic Edition e Extensible Edition não oferecem esse suporte.
Somente upgraded ALB instances suportam certificados SM. Instâncias ALB não atualizadas não aceitam esses certificados. Utilize ALB instance cloning para migrar manualmente as cargas de trabalho de uma instância ALB existente para uma instância atualizada.
O recurso de certificado SM vem desativado por padrão. Solicite a cota de privilégio no console do Quota Center.
Certificados SM não permitem autenticação mútua. Certificados CA não podem ser do tipo SM2.
A tabela abaixo detalha os tipos de certificado e os modos de autenticação compatíveis com cada tipo de listener.
|
Tipo de listener |
Tipo de certificado |
Modo de autenticação |
|
|
Autenticação unidirecional |
Autenticação mútua |
||
|
HTTPS |
Certificado único RSA, ECC ou SM2 |
Suportado |
Suportado (RSA e ECC) |
|
Certificados duplos: RSA e ECC |
Suportado |
Suportado |
|
|
Certificados duplos: RSA e SM2 |
Suportado |
Não suportado |
|
|
Certificados duplos: ECC e SM2 |
Suportado |
Não suportado |
|
|
Certificados mistos: RSA, ECC e SM2 |
Suportado |
Não suportado |
|
|
QUIC |
Certificado único RSA ou ECC |
Suportado |
Não suportado |
|
Certificados duplos: RSA e ECC |
Suportado |
Não suportado |
|
|
HTTP |
Certificados não são suportados. |
||
Lógica de correspondência de certificados
Quando vários certificados estão vinculados a um listener, o ALB utiliza um algoritmo inteligente de seleção compatível com Server Name Indication (SNI). Se o nome de host fornecido pelo cliente corresponder a apenas um certificado na lista, o ALB selecionará esse certificado. Caso o nome de host corresponda a múltiplos certificados, o ALB escolherá o certificado ideal seguindo estas prioridades:
Correspondência de nome de domínio: uma correspondência exata tem precedência sobre uma correspondência curinga (wildcard).
Algoritmo de chave pública: ECDSA (ECC) prevalece sobre RSA.
Algoritmo de hash: algoritmos SHA têm prioridade sobre MD5.
Comprimento da chave: prefere-se o certificado com a chave mais longa.
Período de validade: dá-se preferência ao certificado com maior tempo restante de validade.
O ALB identifica o uso do protocolo SM (TLCP) com base na versão do protocolo enviada pelo cliente durante o handshake TLS. Se o cliente utilizar TLCP, o ALB prioriza certificados SM. Se o cliente usar TLS padrão, o ALB prefere certificados padrão internacional (RSA e ECC).
Preparar certificados
O ALB não armazena arquivos de certificado. A emissão, o upload, a renovação e a revogação ocorrem no Certificate Management Service; o ALB apenas referencia os certificados emitidos e os vincula aos listeners. Botões como Create SSL Certificate e Purchase Certificate no console do ALB redirecionam você para o Certificate Management Service. Portanto, prepare primeiramente nesse serviço os certificados necessários para o seu negócio.
|
Requisito |
Operação no Certificate Management Service |
Descrição |
|
Utilizar um certificado de servidor emitido pela Alibaba Cloud |
Um certificado só pode ser selecionado no ALB após seu status mudar para Issued. Esse certificado comprova a identidade do servidor tanto na autenticação unidirecional quanto na mútua. |
|
|
Utilizar um certificado de servidor emitido por terceiros |
Carregue tanto o arquivo de chave pública quanto o de chave privada do certificado. |
|
|
Utilizar um certificado CA emitido pela Alibaba Cloud para autenticação mútua |
Certifique-se de que a quantidade restante de certificados da CA subordinada privada não seja zero. Certificados CA servem para autenticar certificados de cliente. |
|
|
Utilizar um certificado CA autoassinado para autenticação mútua |
Você pode fazer o upload de um certificado CA raiz autoassinado ou de um certificado CA raiz subordinado autoassinado. Antes de carregar o certificado, crie um repositório cuja source de dados seja Uploaded CA Certificates. |
Pré-requisitos
Uma ALB instance is created. Para usar autenticação mútua ou certificados SM, a edição da instância deve ser Standard Edition ou WAF-enabled Edition.
O certificado de servidor necessário e, se for o caso de autenticação mútua, o certificado CA, devem estar preparados no Certificate Management Service conforme descrito na tabela anterior, com o status Issued.
Vincular um certificado ao criar um listener
Os passos a seguir abordam apenas as configurações diretamente relacionadas aos certificados. Para o procedimento completo de criação de listener e outros parâmetros, consulte Create and manage listeners.
Console
Na etapa Configure Listener, defina o Listener Protocol como HTTPS ou QUIC, especifique a porta do listener e clique em Next.
-
Na página SSL Certificate do assistente, selecione um certificado de servidor.
-
Opcional: Apenas listeners HTTPS suportam autenticação mútua. Para ativá-la, ative a opção Enable Mutual Authentication, escolha a origem do certificado CA e selecione um ou mais certificados CA.
Defina CA Certificate Source como Alibaba Cloud e escolha um ou mais certificados CA na lista. Caso não haja certificados CA disponíveis, clique em Purchase CA Certificate para create a CA certificate.
Defina CA Certificate Source como Third-party e selecione um ou mais certificados CA na lista. Se não houver certificados CA disponíveis, clique em Upload Self-signed CA Certificate para upload a self-signed CA certificate por meio de um repositório de certificados.
Para um exemplo completo de autenticação mútua ponta a ponta, consulte HTTPS mutual authentication .
-
Selecione uma TLS Security Policy e clique em Next.
Se nenhuma política de segurança TLS estiver disponível, clique em Create TLS Security Policy na lista suspensa.
Uma tls security policy define as versões do protocolo TLS e os conjuntos de cifras que um listener HTTPS pode utilizar.
Siga o assistente para selecionar um grupo de servidores, confirme as configurações e clique em Submit.
API
Chame CreateListener para criar um listener HTTPS ou QUIC e utilize o parâmetro
Certificatespara especificar o certificado de servidor.Ao criar um listener HTTPS, use também os parâmetros
CaEnabledeCaCertificatespara ativar a autenticação mútua e definir os certificados CA.
Gerenciar certificados de servidor
Os certificados de servidor vinculados a um listener dividem-se em certificado padrão e certificados adicionais. O certificado padrão deve ser especificado durante a criação de um listener HTTPS ou QUIC. Já os certificados adicionais permitem que um único listener atenda a vários nomes de domínio via HTTPS.
Ao adicionar ou trocar certificados, o listener continua em execução, sem necessidade de interrupção. A alteração entra em vigor imediatamente após o envio da configuração. Depois que o novo certificado passar a valer, não é preciso excluir o antigo imediatamente. Vários certificados válidos podem coexistir no mesmo listener, e o ALB selecionará o certificado ideal conforme a lógica de correspondência de certificados. O ALB ignora certificados expirados ou inválidos.
Console
-
Na aba Server Certificates da página Certificates, execute as operações abaixo conforme necessário.
Operação
Descrição
Substituir o certificado de servidor padrão
-
Localize o certificado de servidor padrão do listener e clique em Replace na coluna Actions.
-
Na caixa de diálogo exibida, selecione um certificado de servidor e clique em OK.
Se nenhum certificado de servidor estiver disponível, clique em Create SSL Certificate na lista suspensa para ir ao console do Certificate Management Service, onde você pode purchase ou upload um certificado de servidor.
Adicionar um certificado adicional
-
Clique em Add EV Certificate.
-
Na caixa de diálogo Add EV Certificate, selecione um certificado de servidor e clique em OK.
Excluir um certificado adicional
-
Encontre o certificado adicional que deseja remover e clique em Delete na coluna Actions.
-
Na mensagem de confirmação, clique em Delete.
Antes de excluir um certificado, garanta que o nome de domínio associado a ele não seja mais atendido por este listener. Caso contrário, as solicitações para esse domínio recorrerão ao certificado padrão devido à falta de correspondência, causando falha na verificação do nome de domínio no cliente.
-
API
Chame UpdateListenerAttribute e use o parâmetro
Certificatespara substituir o certificado de servidor padrão de um listener.Chame AssociateAdditionalCertificatesWithListener para adicionar certificados adicionais.
Chame DissociateAdditionalCertificatesFromListener para remover certificados adicionais.
Chame ListListenerCertificates para consultar os certificados de servidor e certificados CA vinculados a um listener.
Gerenciar certificados CA e autenticação mútua
Com a autenticação mútua ativada, o ALB usa certificados CA para validar certificados de cliente. É possível vincular vários certificados CA ao mesmo listener para confiar em certificados de cliente emitidos por diferentes autoridades certificadoras.
A autenticação mútua exige o cumprimento simultâneo de duas condições: a instância deve ser Standard Edition ou WAF-enabled Edition (Basic Edition e Extensible Edition não são suportadas) e o protocolo do listener deve ser HTTPS (listeners QUIC não são compatíveis).
Certificados SM (SM2) não suportam autenticação mútua, e certificados CA não podem ser do tipo SM2.
Console
-
Na página Certificates, clique na aba CA Certificate e realize as operações abaixo conforme a necessidade.
Operação
Descrição
Ativar autenticação mútua
-
Ative a opção Mutual Authentication.
-
A caixa de diálogo Enable Mutual Authentication aparece ao ativar a autenticação mútua pela primeira vez. Complete a configuração conforme a origem do certificado CA.
-
Defina CA Certificate Source como Alibaba Cloud, selecione um ou mais certificados CA na lista e clique em OK. Se não houver certificados CA disponíveis, clique em Purchase CA Certificate no canto superior direito da caixa de diálogo para create a CA certificate.
-
Defina CA Certificate Source como Third-party, escolha um ou mais certificados CA na lista e clique em OK. Caso não existam certificados CA disponíveis, clique em Upload Self-signed CA Certificate no canto superior direito da caixa de diálogo, crie um repositório com fonte de dados Uploaded CA Certificates na página Certificate Application Repository e então faça o upload de um certificado CA raiz autoassinado ou de um certificado CA raiz subordinado autoassinado.
-
Se a autenticação mútua já esteve ativa anteriormente neste listener, os certificados CA permanecem na lista CA Certificate e são reutilizados automaticamente ao reativar o recurso.
Adicionar um certificado CA
Clique em Add CA Certificates. Na caixa de diálogo aberta, selecione a origem do certificado CA e o certificado correspondente, depois clique em OK.
Substituir um certificado CA
-
Localize o certificado CA que deseja substituir e clique em Replace na coluna Actions.
-
Na caixa de diálogo Change Default CA Certificate, selecione a origem do certificado CA e o certificado correspondente. Apenas um certificado CA pode ser selecionado.
Excluir um certificado CA
É obrigatório manter pelo menos um certificado CA quando a autenticação mútua estiver ativa.
-
Encontre o certificado CA que deseja remover e clique em Delete na coluna Actions.
-
Na mensagem de confirmação exibida, clique em OK.
Desativar autenticação mútua
Desative a chave Mutual Authentication. Após a desativação, o listener passa a suportar apenas autenticação unidirecional e deixa de validar certificados de cliente.
-
API
Chame UpdateListenerAttribute. Utilize o parâmetro CaEnabled para ativar ou desativar a autenticação mútua e o parâmetro CaCertificates para especificar ou substituir certificados CA.
Expiração e renovação de certificados
Todo certificado SSL possui um período de validade. Para verificar a validade exata, consulte as informações do certificado no Certificate Management Service. Após a expiração, os clientes deixam de confiar no certificado, e seu serviço pode ser sinalizado como inseguro ou tornar-se inacessível. Substitua o certificado manualmente antes do vencimento ou ative a hospedagem de certificados para que o Certificate Management Service cuide da substituição automaticamente.
Se houver múltiplos certificados válidos vinculados a um listener, o ALB selecionará o certificado ideal com base na lógica de correspondência de certificados e ignorará certificados expirados. Contudo, se apenas um certificado estiver vinculado ao listener e ele tiver expirado, os clientes reportarão que o certificado não é confiável.
Substituição manual
Prepare o novo certificado no Certificate Management Service. Para certificados adquiridos na Alibaba Cloud, conclua o processo de renewal and reissue. Para certificados obtidos fora da Alibaba Cloud, faça o upload para o Certificate Management Service.
Assim que o novo certificado estiver pronto, substitua o certificado de servidor padrão do listener conforme descrito em Manage server certificates ou adicione o novo certificado como um certificado adicional. Se utilizar autenticação mútua, substitua os certificados CA expirados seguindo as instruções em Manage CA certificates and mutual authentication.
-
Verifique se o novo certificado entrou em vigor:
Após substituir um certificado de servidor, acesse o site pelo navegador e confira o período de validade nos detalhes do certificado. Recomenda-se usar o modo anônimo para evitar que o cache do navegador influencie o resultado.
Depois de substituir um certificado CA, envie uma solicitação usando um certificado de cliente emitido pela nova CA para confirmar que a autenticação mútua ocorre com sucesso.
Substituição automática
O Certificate Management Service oferece certificate hosting, recurso que reemite automaticamente um certificado antes da expiração e implanta o novo certificado no ALB.
Perguntas frequentes
Os sintomas abaixo podem ser influenciados pelo cache do navegador. Além disso, o navegador pode parar de exibir avisos se você tiver optado por ignorar alertas de certificado anteriormente. Recomendamos reproduzir os sintomas no modo anônimo para evitar diagnósticos incorretos.
O navegador ainda reporta conexão insegura após redirecionamento de HTTP para HTTPS
Sintoma: Um certificado SSL está configurado e um listener HTTPS está ativo, mas o navegador indica conexão insegura ao acessar o site via HTTP, ou a barra de endereços mostra uma URL semelhante a https://domain:80/ após o redirecionamento.
Causa: A regra de encaminhamento do listener HTTP utiliza a variável ${port} como porta de redirecionamento. Essa variável preserva a porta da solicitação HTTP original, geralmente 80. Consequentemente, o navegador é redirecionado para https://domain:80/ em vez da porta 443 (padrão HTTPS), impedindo o estabelecimento da conexão SSL.
Solução: Altere a porta de redirecionamento na regra de encaminhamento do listener HTTP de ${port} para o valor fixo 443, que é a porta padrão HTTPS. Após a alteração, o cabeçalho de resposta Location deixará de conter a porta :80, permitindo que o navegador estabeleça uma conexão HTTPS corretamente.
Acesso HTTPS reporta incompatibilidade no nome de domínio do certificado
Sintoma: Ao acessar um site HTTPS pelo navegador, surge um aviso informando que o nome de domínio do certificado não corresponde ao site ou que o certificado não é confiável.
Lista de verificação: O nome de domínio do certificado SSL vinculado ao listener HTTPS deve corresponder exatamente ao domínio acessado pelos clientes. Confirme a abrangência do certificado conforme seu tipo:
Certificado de domínio único: protege apenas o domínio especificado, como
www.example.com, e não cobre outros subdomínios, comoapi.example.com.Certificado curinga (wildcard): protege subdomínios no mesmo nível. Por exemplo,
*.example.comprotegewww.example.comeapi.example.com, mas não abrange subdomínios multiníveis comosub.www.example.com.
Para atender a múltiplos nomes de domínio no mesmo listener, adicione certificados adicionais ao listener e configure regras de encaminhamento baseadas em nome de domínio. Para mais detalhes, consulte Configure multi-domain HTTPS .
Cotas
Cotas gerais
A tabela a seguir descreve as cotas gerais relacionadas a certificados. Se o valor padrão não atender às necessidades do seu negócio, solicite uma cota maior no console do Quota Center.
|
Nome da cota |
Descrição |
Valor padrão |
Valor máximo |
|
|
Quantidade de certificados adicionais permitidos em uma instância Basic Edition, excluindo o certificado padrão |
10 |
150 |
|
|
Quantidade de certificados adicionais permitidos em uma instância Standard Edition, excluindo o certificado padrão |
25 |
300 |
|
|
Quantidade de certificados adicionais permitidos em uma instância WAF-enabled Edition, excluindo o certificado padrão |
25 |
300 |
|
|
Quantidade de certificados adicionais permitidos em uma instância Extensible Edition, excluindo o certificado padrão |
25 |
Não pode ser aumentado |
Cotas de privilégio
O recurso de certificado SM vem desativado por padrão e é controlado por uma cota de privilégio. O ID da cota é slb_user_visible_gray_label/support_sm_certificate, indicando que o ALB suporta certificados SM. Solicite essa cota no console do Quota Center antes de utilizar certificados SM.