A autenticação unidirecional HTTPS permite que o cliente verifique a identidade do servidor sem a necessidade de um certificado de cliente. Configure esse método de autenticação em uma instância do Classic Load Balancer (CLB) para criptografar o tráfego entre os clientes e seus serviços de backend.
Pré-requisitos
Uma instância do Classic Load Balancer (CLB) criada. Para mais informações, consulte Criar e gerenciar uma instância do CLB.
Um grupo vServer criado com duas instâncias ECS, ECS01 e ECS02. Cada instância deve executar uma aplicação diferente.
Um nome de domínio registrado e o arquivamento ICP obrigatório concluído. Para mais detalhes, veja Registrar um nome de domínio da Alibaba Cloud e Processo de arquivamento ICP.
Um certificado comprado ou enviado para o SSL Certificates Service e associado ao seu nome de domínio. Para mais informações, consulte Usar um certificado comercial para habilitar acesso HTTPS a uma aplicação web.
Etapa 1: Enviar um certificado de servidor para o CLB
Antes de configurar um listener HTTPS, envie um certificado de servidor para o sistema de gerenciamento de certificados do CLB.
Faça login no console do Classic Load Balancer (CLB).
No painel de navegação à esquerda, escolha .
Na página Certificates, clique em Add Certificate.
-
Na página Add Certificate, configure os parâmetros abaixo e clique em Create. Os demais parâmetros podem manter os valores padrão.
Parâmetro
Descrição
Select Certificate Source
Selecione Alibaba Cloud Certificates para este exemplo.
Certificates
Escolha o certificado a ser enviado na lista suspensa.
Region
Defina as regiões onde o certificado será implantado. O uso do certificado restringe-se às regiões selecionadas.
Etapa 2: Adicionar um listener HTTPS
Acesse o console do Classic Load Balancer (CLB).
No painel de navegação à esquerda, selecione .
Na barra de navegação superior, escolha a região onde a instância do CLB está implantada.
Na página Instances, localize a instância desejada e clique em Configure Listener na coluna Actions.
-
Na página Protocol & Listener, defina os seguintes parâmetros. Mantenha os valores padrão para os outros campos ou modifique-os conforme necessário. Em seguida, clique em Next.
Parâmetro
Descrição
Select Listener Protocol
Escolha HTTPS.
Listener Port
Este exemplo utiliza a porta HTTPS padrão, 443.
-
Na página Certificate Management Service, configure o parâmetro a seguir. Use os valores padrão para os demais ou ajuste-os se necessário. Depois, clique em Next.
Parâmetro
Descrição
Server Certificate
Selecione o certificado de servidor enviado na Etapa 1.
-
Na página Backend Servers, especifique os parâmetros indicados. Os outros campos podem permanecer com os valores padrão ou serem alterados. Clique em Next.
Parâmetro
Descrição
Server Group Type
Escolha vServer Groups.
Server Group
Selecione o grupo vServer que você criou.
Na página Health Check, mantenha as configurações padrão e clique em Next.
Na página Confirm, revise suas configurações. Se estiverem corretas, clique em Submit.
Etapa 3: Configurar a resolução de DNS
Faça login no console do CLB.
Na barra de navegação superior, selecione uma região.
Escolha a instância CLB para a resolução do nome de domínio e copie o endereço IP público correspondente.
-
Para adicionar um registro A:
Acesse o console do Alibaba Cloud DNS.
Na página Public Zone, clique em Add Zone.
-
Na caixa de diálogo Add Zone, insira seu nome de domínio e clique em OK.
ImportanteVerifique a propriedade do domínio usando um registro TXT.
Localize o nome de domínio que deseja gerenciar e clique em Settings na coluna Actions.
Na página Settings, clique em Add Record.
-
No painel Add Record, configure os parâmetros abaixo para adicionar um registro A e clique em OK.
Parâmetro
Descrição
Record Type
Selecione A na lista suspensa.
Hostname
Prefixo do seu nome de domínio.
Query Source
Escolha Default.
Record Value
Valor do registro corresponde ao endereço IP público da instância CLB que você copiou.
TTL
Tempo de vida (TTL). Define por quanto tempo o registro DNS fica armazenado em cache no servidor DNS. Este exemplo usa o valor padrão.
Etapa 4: Testar o service de balanceamento de carga
Digite o nome de domínio associado à instância do CLB em um navegador web. Atualize a página várias vezes para confirmar que o HTTPS está ativo e que as requisições estão sendo distribuídas entre as duas instâncias ECS.
Se a página retornar Hello World ! This is ECS01. e, após algumas atualizações, exibir Hello World ! This is ECS02., significa que as requisições estão sendo distribuídas entre as duas instâncias ECS no modo round-robin.
Tópicos relacionados
Para usar um certificado não emitido pela Alibaba Cloud, consulte Requisitos de certificado e conversão de formato para os requisitos e Enviar um certificado não emitido pela Alibaba Cloud para instruções de envio.
Para obter etapas detalhadas sobre como adicionar um listener HTTPS, veja Adicionar um listener HTTPS.
Caso precise de maior segurança, consulte Implantar um service HTTPS com autenticação mútua em uma instância do CLB para ativar a autenticação mútua entre o servidor e os clientes.