Todos os produtos
Search
Central de documentação

Server Load Balancer:Create a certificate

Última atualização: Jul 03, 2026

Para configurar um listener HTTPS em uma instância de CLB, crie um certificado previamente.

Visão geral dos certificados

O CLB oferece suporte a dois modos de autenticação:

  • Autenticação unidirecional: o CLB exige apenas um certificado de servidor. Nesse modo, o cliente verifica a identidade do servidor.

  • mTLS: o CLB requer tanto um certificado de servidor quanto um certificado de CA. Nessa configuração, ocorre autenticação mútua entre cliente e servidor.

O CLB aceita certificados de duas origens:

  • Certificate Management Service da Alibaba Cloud: selecione diretamente um certificado comprado ou enviado para o Certificate Management Service da Alibaba Cloud. Essa opção permite gerenciamento centralizado, lembretes de expiração e renovações com um clique. Esta source suporta apenas certificados de servidor e não aceita certificados de CA.

  • Certificado de terceiros: envie um certificado emitido por outro provedor ou um certificado autoassinado. Nesse caso, forneça manualmente a chave pública e a chave privada do certificado. Esta source aceita tanto certificados de servidor quanto certificados de CA.

Após o envio de um certificado para o CLB, o serviço passa a gerenciá-lo automaticamente. Não vincule o certificado aos servidores de backend.

Criar um certificado

Certificados da Alibaba Cloud

  1. Verifique se você já comprou ou enviou o certificado necessário no console do Certificate Management Service.

  2. Faça login no console do CLB.

  3. No painel de navegação à esquerda, escolha CLB > Certificates.

  4. Na página Certificates, clique em Add Certificate.

  5. No painel Add Certificate, selecione Alibaba Cloud Certificates, escolha seu certificado SSL na lista e defina as regiões de implantação.

    Os certificados são específicos por região. Para usar um certificado em várias regiões, selecione todas as regiões necessárias.

  6. Clique em Create. Após a criação, o certificado aparecerá na página Certificates.

Certificados de terceiros

  1. Antes de começar:

    • Prepare os arquivos de chave pública e chave privada do certificado de servidor no formato PEM.

    • Para mTLS, prepare também o arquivo de chave pública do certificado de CA no formato PEM.

  2. Faça login no console do CLB.

  3. No painel de navegação à esquerda, escolha CLB > Certificates.

  4. Na página Certificates, clique em Add Certificate.

  5. No painel Add Certificate, selecione Third-party Certificates, configure os parâmetros abaixo e clique em Create.

    Parâmetro

    Descrição

    Certificate Type

    Escolha o tipo de certificado para envio:

    • Server Certificate: para autenticação unidirecional, envie apenas o certificado de servidor e sua chave privada.

    • CA Certificate: para configurar mTLS, envie um certificado de CA além do certificado de servidor.

    Public Key Certificate:

    Cole o conteúdo do certificado de servidor ou do certificado de CA. O certificado de chave pública contém a chave pública, a assinatura e outras informações.

    O CLB utiliza certificados no formato Nginx. Arquivos nesse formato obtidos de provedores geralmente possuem extensão .pem, mas podem apresentar outras extensões, como .crt.

    Clique em View Sample para visualizar o formato correto do certificado. Para mais detalhes, consulte Requisitos de certificado.

    Private Key:

    Cole a chave privada do certificado de servidor. Arquivos de chave privada no formato Nginx fornecidos por provedores costumam ter extensão .key.

    Clique em View Sample para ver o formato correto da chave. Para mais informações, consulte Requisitos de formato de chave privada.

    Importante

    A chave privada é necessária somente ao enviar um certificado de servidor.

    Region

    Selecione a região onde deseja implantar o certificado.

    O certificado funciona apenas nas regiões em que foi implantado. Para usá-lo em múltiplas regiões, selecione todas as regiões desejadas.

Mais informações

Limitações

  • Um certificado pode ser usado em várias regiões. Cada região tem limite de 100 certificados de servidor e 100 certificados de CA.

  • O CLB suporta os seguintes algoritmos de chave pública: RSA 1024, RSA 2048 e RSA 4096.

  • Certificados enviados devem estar no formato PEM. Arquivos PEM contendo a string BEGIN DH PARAMETERS não são suportados. Isso ocorre porque listeners HTTPS usam conjuntos de cifras ECDHE com perfect forward secrecy, incompatíveis com os arquivos de parâmetros de segurança exigidos pelas cifras DHE.

  • Não compartilhe certificados entre contas. Para usar um certificado em outra conta, primeiro baixe-o no formato Nginx na conta original e depois importe-o para a conta de destino.

Referência de API