Todos os produtos
Search
Central de documentação

Server Load Balancer:Gerenciar certificados

Última atualização: Jun 23, 2026

Para ativar a transmissão criptografada com um listener TCP/SSL, configure certificados no NLB. Todos os certificados do NLB são armazenados e gerenciados pelo Alibaba Cloud Certificate Management Service. Adquira um certificado ou faça upload de um existente no Certificate Management Service antes de utilizá-lo no NLB.

Como funciona

Tipos de certificado

  • Certificado CA: uma autoridade certificadora (CA) é um terceiro confiável que verifica e emite certificados. Os certificados CA validam a legitimidade de outros certificados — por exemplo, verificando se um certificado foi emitido por uma CA confiável.

  • Certificado de servidor: também conhecido como certificado SSL, é emitido por uma CA e contém a chave pública e as informações de identidade do servidor (como o nome de domínio). Comprova a identidade do servidor para os clientes.

  • Certificado de cliente: emitido por uma CA, contém a chave pública e as informações de identidade do cliente. Comprova a identidade do cliente para o servidor.

O que são CA raiz, CA intermediária e cadeia de certificados?

A CA raiz é o nível mais alto na hierarquia de certificados. Seu certificado é o ponto de partida de toda a cadeia de confiança. Os certificados da CA raiz são normalmente autoassinados e pré-aprovados por sistemas operacionais, navegadores e aplicativos para verificar a legitimidade de outros certificados (como certificados de CA intermediária e de entidade final). Na prática, as CAs raiz raramente emitem certificados de entidade final (como certificados de servidor ou de cliente) diretamente. Em vez disso, emitem certificados de CA intermediária.

A CA intermediária fica entre a CA raiz e os certificados de entidade final. Seu certificado é assinado pela CA raiz e utilizado para emitir certificados de servidor, de cliente e outros certificados de entidade final. O uso de CAs intermediárias mantém a chave privada da CA raiz segura e, ao mesmo tempo, amplia o escopo de confiança.

Ao verificar os certificados um do outro, clientes e servidores seguem a cadeia de certificados, validando assinaturas passo a passo, desde o certificado apresentado até um certificado da CA raiz em que confiam.

Por exemplo, se a cadeia de certificados for server certificate → intermediate CA certificate → root CA certificate, o cliente verifica:

  1. O certificado do servidor foi emitido pela CA intermediária?

  2. O certificado da CA intermediária foi emitido pela CA raiz?

  3. O certificado da CA raiz está na lista de confiança do cliente?

O servidor só é considerado confiável se todas as verificações forem aprovadas. Se o servidor não fornecer uma cadeia de certificados completa (por exemplo, sem o certificado da CA intermediária), o cliente reporta o certificado como não confiável.

Modos de autenticação

O NLB oferece suporte à autenticação unidirecional e à autenticação mútua.

  • Autenticação unidirecional: o NLB requer apenas um certificado de servidor. O cliente verifica a identidade do servidor. Este é o modo mais comum, adequado para a maioria das aplicações web e serviços de API.

  • Autenticação mútua: o NLB requer um certificado de servidor e um certificado CA. O servidor e o cliente se autenticam mutuamente. Este modo é utilizado em cenários de alta segurança, como finanças, Internet das Coisas (IoT) e sistemas corporativos internos.

Processo de handshake da autenticação unidirecional

Processo de handshake da autenticação mútua

Pré-requisitos

Prepare os certificados necessários de acordo com o modo de autenticação (unidirecional ou mútua). Para adquirir certificados do Alibaba Cloud, consulte:

Configurar certificados para autenticação unidirecional

Console

Ao configurar um listener TCP/SSL, na página Configure SSL Certificate, selecione um certificado de servidor e configure a política de segurança TLS.

Para um tutorial passo a passo, consulte: Offload TCP/SSL com o NLB (autenticação unidirecional).

API

Chame a operação CreateListener:

  • Defina o campo ListenerProtocol como TCPSSL para criar um listener TCP/SSL.

  • Configure o certificado de servidor no campo CertificateIds.

  • Configure a política de segurança TLS no campo SecurityPolicyId.

Configurar certificados para autenticação mútua

Console

Ao configurar um listener TCP/SSL, na página Configure SSL Certificate, selecione um certificado de servidor, ative a autenticação mútua e configure um certificado CA. Configure também a política de segurança TLS.

Para um tutorial passo a passo, consulte: Offload TCP/SSL com o NLB (autenticação mútua).

API

Chame a operação CreateListener:

  • Defina o campo ListenerProtocol como TCPSSL para criar um listener TCP/SSL.

  • Configure o certificado de servidor no campo CertificateIds.

  • Defina o campo CaEnabled como true para ativar a autenticação mútua.

  • Configure o certificado CA no campo CaCertificateIds.

  • Configure a política de segurança TLS no campo SecurityPolicyId.

Alternar entre autenticação unidirecional e mútua

Em um listener TCP/SSL existente, você pode ativar ou desativar a autenticação mútua para alternar entre autenticação unidirecional e mútua.

Console

  1. No console do NLB, localize a instância do NLB e clique no ID da instância.

  2. Na aba Listener, localize o listener TCP/SSL e clique em ActionsManage Certificates.

  3. Na aba CA Certificate, alterne a chave Mutual Authentication no canto superior esquerdo para ativar ou desativar a autenticação mútua. Selecione um certificado CA e clique em OK.

API

Chame a operação UpdateListenerAttribute. Use o campo ListenerId para selecionar o listener TCP/SSL. Defina o campo CaEnabled para ativar ou desativar a autenticação mútua. Atualize o campo CaCertificateIds para selecionar um certificado CA.

Gerenciar certificados de servidor

Substituir o certificado de servidor padrão

O certificado de servidor selecionado ao configurar um listener TCP/SSL se torna o certificado de servidor padrão do listener. Substitua-o quando o certificado estiver prestes a expirar ou quando os requisitos do negócio mudarem.

Novas conexões podem ser interrompidas durante a atualização do certificado de servidor padrão. As conexões existentes não são afetadas. Realize essa alteração em horários de menor tráfego.

Console

  1. No console do NLB, localize a instância do NLB e clique no ID da instância.

  2. Na aba Listener, localize o listener TCP/SSL e clique em ActionsManage Certificates.

  3. Na aba Server Certificate, clique em Default Server CertificateChange e selecione um novo certificado.

  4. Clique em OK.

API

Chame a operação UpdateListenerAttribute. Use o campo ListenerId para selecionar o listener TCP/SSL. Atualize o campo CertificateIds para substituir o certificado de servidor padrão.

Configurar certificados adicionais para múltiplos domínios

Se uma única porta de escuta precisar atender tráfego HTTPS de múltiplos domínios, cada um com seu próprio certificado, utilize o recurso de certificado adicional do NLB.

Após a configuração, o NLB seleciona automaticamente o certificado correto com base no domínio da solicitação do cliente.

  • Se o domínio solicitado corresponder a um certificado adicional, o NLB utiliza esse certificado.

  • Se nenhuma correspondência for encontrada, o NLB utiliza o certificado de servidor padrão.

1. Cada instância do NLB oferece suporte a até 25 certificados adicionais.
2. É possível adicionar ou remover até 15 certificados adicionais em uma única operação.

Console

  1. No console do NLB, localize a instância do NLB e clique no ID da instância.

  2. Na aba Listener, localize o listener TCP/SSL e clique em ActionsManage Certificates.

  3. Na aba Server Certificate, clique em Add Additional Certificate e selecione certificados para os domínios adicionais.

  4. Clique em OK.

Para excluir um certificado adicional, clique em ActionsDelete ao lado do certificado.

API

Gerenciar certificados CA

Substituir um certificado CA

Console

  1. No console do NLB, localize a instância do NLB e clique no ID da instância.

  2. Na aba Listener, localize o listener TCP/SSL e clique em ActionsManage Certificates.

  3. Na aba CA Certificate, se a autenticação mútua estiver ativada, clique em ActionsChange ao lado do certificado CA. Selecione um novo certificado CA e clique em OK.

API

Chame a operação UpdateListenerAttribute. Use o campo ListenerId para selecionar o listener TCP/SSL. Atualize o campo CaCertificateIds para substituir o certificado CA.

Detalhes de faturamento

O uso do recurso de certificados com listeners TCP/SSL não gera cobranças extras. No entanto, é necessário pagar pelos próprios certificados. Para mais detalhes, consulte: Detalhes de faturamento do SSL Certificate, Detalhes de faturamento do certificado PCA.

Entrada em produção

  • Práticas recomendadas

    • Gerenciamento de certificados: utilize o Alibaba Cloud Certificate Management Service para gerenciar todos os certificados de forma centralizada. Isso simplifica a visualização, a renovação e a implantação.

    • Política TLS: para aplicações voltadas ao público sem requisitos especiais de compatibilidade, utilize tls_cipher_policy_1_2 ou superior.

    • Automação: combine APIs ou Terraform com o Certificate Management Service para automatizar a renovação e a implantação de certificados. Isso evita interrupções de serviço causadas por certificados expirados.

  • Mitigação de riscos e tolerância a falhas

    • Segurança do tráfego interno: o tráfego entre clientes e o NLB é criptografado com TCP/SSL, mas o tráfego entre o NLB e os servidores backend é texto simples por padrão. Para garantir a segurança de ponta a ponta, implante o NLB e os servidores backend na mesma VPC e restrinja o acesso rigorosamente com grupos de segurança.

    • Monitoramento de expiração de certificados: configure regras de alerta de expiração para certificados no Cloud Monitor. Defina alertas para 30 dias, 7 dias e 1 dia antes da expiração, garantindo tempo suficiente para a substituição.

    • Rollback: se ocorrerem problemas após a substituição de um certificado ou a alteração da política TLS, reverta imediatamente atualizando a configuração do listener. Realize alterações em horários de menor tráfego.