Se você encontrar problemas relacionados a certificados no Classic Load Balancer (CLB), consulte este tópico para solucioná-los.
"No certificate chain is found in the certificate content" error when you crie a certificate
"The format of the private key content is invalid" error after you insira a private key
"The format of the certificate content is invalid" error after you insira a public key
Erro "Invalid parameter" durante a criação do certificado
Sintoma
Na página Certificate Management, ao clique em Create Certificate, selecione Upload a third-party certificate e clique em Create, o erro Invalid parameter ocorre.
Causa
As possíveis causas incluem:
O conteúdo da chave pública está incorreto.
O sistema não oferece suporte ao formato de codificação do certificado.
Solução
-
Se o conteúdo da chave pública estiver incorreto, faça upload do certificado em um servidor Linux e execute o comando a seguir para verifique o conteúdo:
openssl x509 -noout -text -in myprivate.pem-
Se o conteúdo da chave pública estiver incorreto, o comando retornará uma mensagem de erro, como
bad base64 decode. Forneça uma chave pública com o conteúdo correto. Exemplo:[root@iZxxx ~]# openssl x509 -noout -text -in /root/zxxx.pem unable to load certificate 139903831541648:error:0906D064:PEM_routines:PEM_read_bio:bad base64 decode:pem_lib.c:829: -
Um conteúdo de chave pública válido gera uma saída semelhante à seguinte:
[root@iZbxxxZ ~]# openssl x509 -noout -text -in /root/zxxxw.pem Certificate: Data: Version: 3 (0x2) Serial Number: 09:0xxx7b:d7:ef Signature Algorithm: shaxxxryption Issuer: C=US, O=DigiCert Inc, OU=www.digxxxcom, CN=Encxxx xxxV TLS CA - G1 Validity
-
Se o formato de codificação não for suportado, use um certificado em um formato compatível. A Alibaba Cloud aceita certificados codificados em Base64 em conformidade com a RFC 4648.
Formato inválido do parâmetro ServerCertificate
Sintoma
Ao clique em Create Certificate na página Certificate Management, selecione Upload Third-Party Certificate e clique em Create, a seguinte mensagem de erro é exibida: The format of the ServerCertificate parameter is incorrect. Please modifique the format and try again.
Causa
O conteúdo da chave privada é inválido.
Solução
Faça upload do certificado em um servidor Linux e execute o comando a seguir para verifique o conteúdo:
openssl rsa -in myprivate.key -check
-
Se o comando retornar um erro, a chave privada será inválida.
[root@izlxxx Z ~]# openssl rsa -in /root/zlxxx key -check unable to load Private Key 140326021413632:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:829: -
Se a saída do comando incluir
RSA key ok, a chave privada será válida.[root@iZbpxxxxxxx4Z ~]# openssl rsa -in /root/zhxxxw.key -check RSA key ok writing RSA key -----BEGIN RSA PRIVATE KEY----- MIIEpAIxxxPJR4Jjq/Zw AkGskM4xxxwN67MiEliC Vjo25RixxxK3tretqQ69 OYxT2WUxvTR7NI6nCnMoKvk88aZHS/xxv9C0BoYU6v/OIkJ0bV5IeTRT9sOkUgH0 ... -----END RSA PRIVATE KEY-----
Erro "Missing certificate chain"
Sintoma
Ao clique em Create Certificate na página Certificate Management, selecione Upload Third-Party Certificate e clique em Create, uma caixa de diálogo Confirme é exibida com a mensagem de erro: The certificate content is missing the certificate chain. Uma cadeia de certificados válida deve ter o seguinte formato: a primeira seção começa com -----BEGIN CERTIFICATE----- e termina com -----END CERTIFICATE-----, contendo o certificado de chave pública do servidor (codificado em Base64). A segunda seção possui o mesmo formato e contém o certificado da CA intermediária (codificado em Base64). Não são permitidas linhas em branco entre as duas seções do certificado.
Causa
Os arquivos de certificado fornecidos pela autoridade certificadora geralmente incluem o certificado e o certificado da CA intermediária. Esses certificados formam a cadeia de certificados. Ao fazer upload de um certificado, certifique-se de enviar a cadeia completa.
Solução
Entre em contato com sua Autoridade Certificadora (CA) para verifique se a cadeia de certificados está completa.
Erro de formato inválido da chave privada
Sintoma
Ao clique em Create Certificate na página Certificate Management, selecione Upload Third-Party Certificate e insira o conteúdo da chave privada, a mensagem de erro The private key content is in an invalid format é exibida.
Os detalhes do erro indicam que a chave privada deve começar com -----BEGIN RSA PRIVATE KEY-----, terminar com -----END RSA PRIVATE KEY----- e ser compatível com o formato NGINX.
Causa
Esse problema ocorre porque o formato da chave privada RSA é inválido. Uma chave privada válida deve começar com -----BEGIN RSA PRIVATE KEY----- e terminar com -----END RSA PRIVATE KEY-----.
Solução
Se a chave privada RSA estiver no formato incorreto, faça upload dela em um servidor Linux e execute o comando a seguir para convertê-la:
openssl rsa -in old_server_key.pem -out new_server_key.pem
Versões mais recentes do OpenSSL podem usar o formato PKCS#8 por padrão na saída do comandoopenssl rsa, o que pode causar falha na conversão. Use o comandoopenssl rsa -in old_server_key.pem -out new_server_key.pem -traditional.
Erro de formato inválido do conteúdo do certificado
Sintoma
Ao clique em Create Certificate na página Certificate Management e selecione Upload Third-party Certificate, a mensagem de erro The certificate content format is incorrect é exibida após a inserção do conteúdo da chave pública. Depois de colar o conteúdo do certificado na página de upload da chave pública do certificado SSL e clique em Upload, uma mensagem de erro vermelha aparece na parte inferior da página: The certificate content format is incorrect. O conteúdo do certificado deve começar com -----BEGIN CERTIFICATE----- e terminar com -----END CERTIFICATE-----.
Causa
O formato do conteúdo da chave pública é inválido. Ele deve começar com -----BEGIN CERTIFICATE----- e terminar com -----END CERTIFICATE-----.
Solução
Entre em contato com sua Autoridade Certificadora (CA) para verifique o conteúdo do certificado.
Erro "Certificate does not exist"
Sintoma
Ao configure um listener HTTPS e selecione um certificado de servidor existente no assistente de configuração de certificado SSL, o erro The certificate does not exist é exibido.
Causa
Esse erro pode ocorrer se a instância do CLB e o certificado forem criados com tipos de conta diferentes. Por exemplo, a instância do CLB é criada com uma conta Alibaba Cloud, mas o certificado é criado com uma conta Alibaba Finance Cloud. Nesse caso, o certificado não é reconhecido após o upload.
Solução
Certifique-se de usar a mesma conta para crie a instância do CLB e fazer upload do certificado.
Erro 500 ao chamar a operação de API UploadServerCertificate (The request processing has failed due to some unknown error, exception or failure.)
Esse erro geralmente é causado por um valor incorreto no parâmetro AliCloudCertificateRegionId. Ao chamar essa operação de API, especifique a região onde o certificado SSL da Alibaba Cloud foi emitido, e não a região onde a instância do CLB reside. A região de emissão de certificados para a China continental é cn-hangzhou, e a região para áreas fora da China continental é ap-southeast-1.