Após a compra de um certificado SSL, se o status for Pending Application, envie uma solicitação a uma autoridade certificadora (CA) para iniciar o processo de verificação e emissão. Dependendo do tipo de certificado (DV, OV ou EV), forneça um nome de domínio ou endereço IP, dados de contato e quaisquer documentos comerciais exigidos para certificados OV ou EV. A CA emite o certificado para criptografia HTTPS somente após validar que suas informações estão completas e corretas.
Antes de começar
Este tópico aplica-se a certificados cujo status é Pending Application.
Processo de solicitação
Caso de uso 1: Solicitação de certificado único
Os certificados comerciais dividem-se em três tipos: DV, OV e EV. As informações necessárias para a CA variam conforme o tipo e podem incluir o nome de domínio ou endereço IP a ser vinculado, o método de verificação de domínio, dados de contato, informações da empresa .
Faça login no Certificate Management Service console.
No painel de navegação à esquerda, escolha .
Na aba Commercial Certificates, clique em Apply for Certificate na coluna Actions do certificado desejado. Alternativamente, passe o mouse sobre o ícone
na coluna Status e clique em Apply for Certificate.-
No painel de solicitação de certificado, configure os parâmetros abaixo e clique em Submit.
NotaO Certificate Management Service envia as informações submetidas, como domínios vinculados e dados de contato, para a CA revisar.
Certificado DV
-
Domains to Bind
-
Requisitos de nome de domínio
Correspondência de tipo: O tipo de domínio informado (único, multidomínio ou curinga) deve corresponder ao certificado adquirido.
Limites de comprimento: O comprimento total não deve exceder 253 caracteres. Cada rótulo (segmento separado pelo caractere
.) não pode ultrapassar 63 caracteres.
-
Requisitos de formato especial
Curinga: Deve começar com
*, como*.example.com.-
Nome de domínio chinês: Ao usar um domínio chinês, converta-o para Punycode conforme indicado no console. Uma ferramenta de conversão também pode ser utilizada. Para mais detalhes, consulte Conversão de Nomes de Domínio Chineses.
Endereços IP: Suportados apenas por alguns certificados OV de domínio único (Marcas: GlobalSign e GeoTrust ).
Restrições de sufixo: Certificados da marca DigiCert não podem ser emitidos para domínios com sufixos especiais, como
.edu,.gov,.org,.jp,.pay,.bank,.live,.nuclearou.ru. Essa restrição não se aplica à GlobalSign.Domínios complementares: Ao adquirir um certificado comercial no Certificate Management Service e vinculá-lo ao seu domínio, o Alibaba Cloud fornece um nome de domínio complementar correspondente caso o domínio seja elegível para um certificado comercial.
ImportanteApós a primeira solicitação de um certificado DigiCert DV ou Rapid DV, o nome de domínio fica bloqueado. Se retirar a solicitação ou reaplicar após revogar o certificado, não será possível alterar o domínio. Para usar um domínio diferente, adquira um novo certificado.
-
-
Auto-managed Certificate
Define se a renovação automática deve ser ativada. Quando habilitada, o sistema solicita automaticamente um novo certificado antes que o atual expire.
-
Domain Verification Method
NotaConta de compra do certificado: A conta Alibaba Cloud utilizada para adquirir o certificado SSL desejado no console do Certificate Management Service.
Conta de resolução de DNS: A conta Alibaba Cloud usada para configurar a resolução de DNS do domínio alvo no Alibaba Cloud DNS.
As contas de compra e de DNS são diferentes
Manual DNS Verification (recomendado): Acesse sua plataforma de service de DNS e adicione um registro DNS TXT.
-
File Verification: Acesse seu servidor web, crie e faça upload do arquivo de validação necessário para o diretório especificado.
ImportanteDomínios curinga não suportam validação por arquivo.
A conta de compra e a de DNS são a mesma
O sistema utiliza o método Automatic DNS Verification. O Alibaba Cloud adiciona automaticamente um registro DNS para o domínio no Alibaba Cloud DNS para verificar a propriedade do domínio. Nenhuma operação manual é necessária.
-
Contact
Selecione o contato para esta solicitação de certificado. As informações incluem endereço de e-mail e número de celular. Para criar ou modificar um contato, clique em Create Contact ou Edit, ou acesse Gerenciamento de Contatos.
ImportanteAo receber a solicitação, a CA envia um e-mail de validação para o endereço do contato ou entra em contato pelo número de celular para revisão. Certifique-se de que os dados estejam corretos e válidos.
-
Location
Selecione a cidade ou região onde o solicitante está localizado.
-
Encryption Algorithm
NotaA seleção do algoritmo de criptografia ocorre na página de solicitação do certificado, não durante a compra. No momento da aquisição, escolhem-se apenas a marca, o tipo de certificado e o tipo de domínio; o algoritmo não é selecionado nessa etapa. Após a compra, acesse a página de gerenciamento de certificados, localize o certificado pendente, clique em Apply for Certificate e selecione o algoritmo desejado na lista suspensa Encryption Algorithm no formulário de solicitação.
Opção
Segurança
Compatibilidade
Desempenho
Recomendação
RSA_2048
Média
Mais ampla
Médio
Recomendado para uso geral e adequado à maioria das aplicações web.
RSA_3072
Alta
Boa
Inferior
Indicado para cenários com altos requisitos de segurança, como finanças e pagamentos.
RSA_4096
Muito alta
Razoável
Baixo
Recomendado apenas para cenários ultrassecretos ou de segurança extremamente alta.
ECC_256
Alta
Boa
Muito alto
Adequado para aplicativos móveis, sistemas de alta concorrência e dispositivos IoT.
RSA: Algoritmo de criptografia de chave assimétrica baseado na dificuldade de fatorar números inteiros grandes. É o mais utilizado e possui excelente compatibilidade. Chaves mais longas oferecem maior segurança, mas aumentam a sobrecarga de desempenho.
ECC: Algoritmo de criptografia de chave assimétrica baseado na dificuldade do problema do logaritmo discreto da curva elíptica. Oferece o mesmo nível de segurança que o RSA com chaves menores, apresenta maior eficiência computacional e é ideal para ambientes com recursos limitados, como dispositivos móveis e IoT.
NotaAtualmente, apenas algumas marcas e tipos de certificados suportam os algoritmos ECC . Para mais informações, consulte Seleção de certificado SSL.
-
CSR Generation
Uma Certificate Signing Request (CSR) é um arquivo de solicitação enviado à CA ao requisitar um certificado SSL. Ele contém seu nome de domínio, informações da organização e chave pública. Armazene a chave privada correspondente com segurança.
Automatic (recomendado)
O Alibaba Cloud cria automaticamente uma CSR e uma chave privada para você. Após a emissão do certificado, baixe diretamente o arquivo completo contendo a chave privada.
Entrada manual
Utilize ferramentas como OpenSSL ou Keytool para gerar manualmente uma CSR e um arquivo de chave privada, que devem ser armazenados com segurança. Em seguida, copie o conteúdo da CSR para o item de configuração CSR File. Para saber como criar uma CSR e um arquivo de chave privada, consulte Como criar um arquivo CSR.
ImportanteArmazene sua chave privada com segurança. Se perdê-la, o certificado ficará inutilizável, pois a chave é irrecuperável. Será necessário gerar um novo par de chaves e solicitar a reemissão do certificado.
O algoritmo de criptografia da CSR deve corresponder ao Algoritmo de Chave selecionado acima.
Selecionar uma CSR existente
Entre as CSRs criadas ou carregadas no console do Certificate Management Service, selecione aquela que corresponde aos Domains to Bind. Para saber como criar e carregar uma CSR, consulte Criar uma CSR.
-
CSR File
Este parâmetro é obrigatório apenas quando a CSR Generation estiver definida como Manual ou Select Existing CSR. Insira o conteúdo do seu arquivo CSR.
Certificado OV
NotaApós o envio da solicitação de certificado OV, a CA encaminha instruções de verificação de propriedade do domínio ao contato por e-mail ou telefone. O contato deve concluir a verificação prontamente para confirmar a posse do domínio.
-
Domains to Bind
-
Requisitos de nome de domínio
Correspondência de tipo: O tipo de domínio informado (único, multidomínio ou curinga) deve corresponder ao certificado adquirido.
Limites de comprimento: O comprimento total não deve exceder 253 caracteres. Cada rótulo (segmento separado pelo caractere
.) não pode ultrapassar 63 caracteres.
-
Requisitos de formato especial
Curinga: Deve começar com
*, como*.example.com.-
Nome de domínio chinês: Ao usar um domínio chinês, converta-o para Punycode conforme indicado no console. Uma ferramenta de conversão também pode ser utilizada. Para mais detalhes, consulte Conversão de Nomes de Domínio Chineses.
Endereços IP: Suportados apenas por alguns certificados OV de domínio único (Marcas: GlobalSign e GeoTrust ).
Restrições de sufixo: Certificados da marca DigiCert não podem ser emitidos para domínios com sufixos especiais, como
.edu,.gov,.org,.jp,.pay,.bank,.live,.nuclearou.ru. Essa restrição não se aplica à GlobalSign.Domínios complementares: Ao adquirir um certificado comercial no Certificate Management Service e vinculá-lo ao seu domínio, o Alibaba Cloud fornece um nome de domínio complementar correspondente caso o domínio seja elegível para um certificado comercial.
-
-
Contact
Selecione o contato para esta solicitação de certificado. As informações incluem endereço de e-mail e número de celular. Para criar ou modificar um contato, clique em Create Contact ou Edit, ou acesse Gerenciamento de Contatos.
ImportanteAo receber a solicitação, a CA envia um e-mail de validação para o endereço do contato ou entra em contato pelo número de celular para revisão. Certifique-se de que os dados estejam corretos e válidos.
-
Company
Selecione as informações da empresa para esta solicitação, incluindo nome, telefone e endereço. Para criar ou modificar dados corporativos, clique em Create Company Profile ou Edit, ou acesse Gerenciamento de Informações da Empresa.
ImportanteAo solicitar um certificado OV para um domínio .gov, o nome da organização nas informações WHOIS do domínio deve corresponder exatamente ao nome da empresa.
-
Encryption Algorithm
Opção
Segurança
Compatibilidade
Desempenho
Recomendação
RSA_2048
Média
Mais ampla
Médio
Recomendado para uso geral e adequado à maioria das aplicações web.
RSA_3072
Alta
Boa
Inferior
Indicado para cenários com altos requisitos de segurança, como finanças e pagamentos.
RSA_4096
Muito alta
Razoável
Baixo
Recomendado apenas para cenários ultrassecretos ou de segurança extremamente alta.
ECC_256
Alta
Boa
Muito alto
Adequado para aplicativos móveis, sistemas de alta concorrência e dispositivos IoT.
RSA: Algoritmo de criptografia de chave assimétrica baseado na dificuldade de fatorar números inteiros grandes. É o mais utilizado e possui excelente compatibilidade. Chaves mais longas oferecem maior segurança, mas aumentam a sobrecarga de desempenho.
ECC: Algoritmo de criptografia de chave assimétrica baseado na dificuldade do problema do logaritmo discreto da curva elíptica. Oferece o mesmo nível de segurança que o RSA com chaves menores, apresenta maior eficiência computacional e é ideal para ambientes com recursos limitados, como dispositivos móveis e IoT.
NotaAtualmente, apenas algumas marcas e tipos de certificados suportam os algoritmos ECC . Para mais informações, consulte Seleção de certificado SSL.
-
CSR Generation
Uma Certificate Signing Request (CSR) é um arquivo de solicitação enviado à CA ao requisitar um certificado SSL. Ele contém seu nome de domínio, informações da organização e chave pública. Armazene a chave privada correspondente com segurança.
Automatic (recomendado)
O Alibaba Cloud cria automaticamente uma CSR e uma chave privada para você. Após a emissão do certificado, baixe diretamente o arquivo completo contendo a chave privada.
Entrada manual
Utilize ferramentas como OpenSSL ou Keytool para gerar manualmente uma CSR e um arquivo de chave privada, que devem ser armazenados com segurança. Em seguida, copie o conteúdo da CSR para o item de configuração CSR File. Para saber como criar uma CSR e um arquivo de chave privada, consulte Como criar um arquivo CSR.
ImportanteArmazene sua chave privada com segurança. Se perdê-la, o certificado ficará inutilizável, pois a chave é irrecuperável. Será necessário gerar um novo par de chaves e solicitar a reemissão do certificado.
O algoritmo de criptografia da CSR deve corresponder ao Algoritmo de Chave selecionado acima.
Selecionar uma CSR existente
Entre as CSRs criadas ou carregadas no console do Certificate Management Service, selecione aquela que corresponde aos Domains to Bind. Para saber como criar e carregar uma CSR, consulte Criar uma CSR.
-
CSR File
Este parâmetro é obrigatório apenas quando a CSR Generation estiver definida como Manual ou Select Existing CSR. Insira o conteúdo do seu arquivo CSR.
Certificado EV
NotaApós o envio da solicitação de certificado EV, a CA encaminha instruções de verificação de propriedade do domínio ao contato por e-mail ou telefone. O contato deve concluir a verificação prontamente para confirmar a posse do domínio.
-
Domains to Bind
-
Requisitos de nome de domínio
Correspondência de tipo: O tipo de domínio informado (único, multidomínio ou curinga) deve corresponder ao certificado adquirido.
Limites de comprimento: O comprimento total não deve exceder 253 caracteres. Cada rótulo (segmento separado pelo caractere
.) não pode ultrapassar 63 caracteres.
-
Requisitos de formato especial
Curinga: Deve começar com
*, como*.example.com.-
Nome de domínio chinês: Ao usar um domínio chinês, converta-o para Punycode conforme indicado no console. Uma ferramenta de conversão também pode ser utilizada. Para mais detalhes, consulte Conversão de Nomes de Domínio Chineses.
Endereços IP: Suportados apenas por alguns certificados OV de domínio único (Marcas: GlobalSign e GeoTrust ).
Restrições de sufixo: Certificados da marca DigiCert não podem ser emitidos para domínios com sufixos especiais, como
.edu,.gov,.org,.jp,.pay,.bank,.live,.nuclearou.ru. Essa restrição não se aplica à GlobalSign.Domínios complementares: Ao adquirir um certificado comercial no Certificate Management Service e vinculá-lo ao seu domínio, o Alibaba Cloud fornece um nome de domínio complementar correspondente caso o domínio seja elegível para um certificado comercial.
-
-
Contact
Selecione o contato para esta solicitação de certificado. As informações incluem endereço de e-mail e número de celular. Para criar ou modificar um contato, clique em Create Contact ou Edit, ou acesse Gerenciamento de Contatos.
ImportanteAo receber a solicitação, a CA envia um e-mail de validação para o endereço do contato ou entra em contato pelo número de celular para revisão. Certifique-se de que os dados estejam corretos e válidos.
-
Company
Selecione as informações da empresa para esta solicitação, incluindo nome, telefone e endereço. Para criar ou modificar dados corporativos, clique em Create Company Profile ou Edit, ou acesse Gerenciamento de Informações da Empresa.
ImportanteAo solicitar um certificado OV para um domínio .gov, o nome da organização nas informações WHOIS do domínio deve corresponder exatamente ao nome da empresa.
-
Encryption Algorithm
Opção
Segurança
Compatibilidade
Desempenho
Recomendação
RSA_2048
Média
Mais ampla
Médio
Recomendado para uso geral e adequado à maioria das aplicações web.
RSA_3072
Alta
Boa
Inferior
Indicado para cenários com altos requisitos de segurança, como finanças e pagamentos.
RSA_4096
Muito alta
Razoável
Baixo
Recomendado apenas para cenários ultrassecretos ou de segurança extremamente alta.
ECC_256
Alta
Boa
Muito alto
Adequado para aplicativos móveis, sistemas de alta concorrência e dispositivos IoT.
RSA: Algoritmo de criptografia de chave assimétrica baseado na dificuldade de fatorar números inteiros grandes. É o mais utilizado e possui excelente compatibilidade. Chaves mais longas oferecem maior segurança, mas aumentam a sobrecarga de desempenho.
ECC: Algoritmo de criptografia de chave assimétrica baseado na dificuldade do problema do logaritmo discreto da curva elíptica. Oferece o mesmo nível de segurança que o RSA com chaves menores, apresenta maior eficiência computacional e é ideal para ambientes com recursos limitados, como dispositivos móveis e IoT.
NotaAtualmente, apenas algumas marcas e tipos de certificados suportam os algoritmos ECC . Para mais informações, consulte Seleção de certificado SSL.
-
CSR Generation
Uma Certificate Signing Request (CSR) é um arquivo de solicitação enviado à CA ao requisitar um certificado SSL. Ele contém seu nome de domínio, informações da organização e chave pública. Armazene a chave privada correspondente com segurança.
Automatic (recomendado)
O Alibaba Cloud cria automaticamente uma CSR e uma chave privada para você. Após a emissão do certificado, baixe diretamente o arquivo completo contendo a chave privada.
Entrada manual
Utilize ferramentas como OpenSSL ou Keytool para gerar manualmente uma CSR e um arquivo de chave privada, que devem ser armazenados com segurança. Em seguida, copie o conteúdo da CSR para o item de configuração CSR File. Para saber como criar uma CSR e um arquivo de chave privada, consulte Como criar um arquivo CSR.
ImportanteArmazene sua chave privada com segurança. Se perdê-la, o certificado ficará inutilizável, pois a chave é irrecuperável. Será necessário gerar um novo par de chaves e solicitar a reemissão do certificado.
O algoritmo de criptografia da CSR deve corresponder ao Algoritmo de Chave selecionado acima.
Selecionar uma CSR existente
Entre as CSRs criadas ou carregadas no console do Certificate Management Service, selecione aquela que corresponde aos Domains to Bind. Para saber como criar e carregar uma CSR, consulte Criar uma CSR.
-
CSR File
Este parâmetro é obrigatório apenas quando a CSR Generation estiver definida como Manual ou Select Existing CSR. Insira o conteúdo do seu arquivo CSR.
-
Após confirmar a solicitação do certificado, conclua a verificação de propriedade do domínio.
Caso de uso 2: Combinar múltiplos certificados
O SSL Certificate Management V2.0 não suporta combinação de certificados. Em vez disso, ao adquirir um certificado, selecione Domain Name. Após inserir vários nomes de domínio, o sistema os combina automaticamente em um único certificado. Para mais informações sobre as alterações no SSL Certificate Management V2.0, consulte as notas de lançamento.
Restrições para combinação de certificados
Para serem combinados, os certificados devem atender a todas as condições abaixo:
-
Requisitos básicos:
Todos os certificados devem ser da mesma marca e tipo.
Todos os certificados devem ter status Pending Application.
Nenhum certificado pode estar sob gerenciamento. Caso esteja, execute primeiro cancelar o gerenciamento de certificado.
-
Regras adicionais para marcas específicas: Algumas marcas possuem restrições extras.
WoSign: Apenas certificados DV podem ser combinados.
-
GlobalSign:
DV: Os nomes de domínio principais devem corresponder. Domínios curinga e endereços IP não são suportados.
EV: Sem restrições quanto ao domínio principal, mas domínios curinga e endereços IP não são suportados.
OV: Sem restrições quanto ao domínio principal. Domínios curinga e endereços IP são suportados.
Procedimento
Certificados combinados não são reembolsáveis. Se criar a combinação a partir de um plano de recursos, não será possível cancelar a solicitação. Proceda com cautela.
Faça login no Certificate Management Service console.
Na aba Commercial Certificates, selecione Pending Application na lista suspensa de status do certificado. Localize o certificado desejado e clique em Combine Certificates na coluna Actions.
Na página Combine Certificates, selecione os certificados a combinar, marque a caixa de confirmação e clique em Combine Certificates. Na caixa de diálogo de sucesso, clique em OK.
Localize o certificado combinado e clique em Apply for Certificate na coluna Actions. Identifique o certificado combinado pelo nome, que começa com cas-merge.
-
No painel de solicitação, configure os Domains to Bind e preencha os demais detalhes. Em seguida, clique em Submit.
O número máximo de domínios para um certificado combinado equivale à soma dos limites de domínio de cada certificado individual.
Para detalhes sobre outros parâmetros da solicitação, consulte Informações da solicitação.
Após confirmar a solicitação do certificado, conclua a verificação de propriedade do domínio.
Retirar uma solicitação
Caso tenha inserido um algoritmo de criptografia ou contato incorreto e precise corrigir as informações, as opções dependem do status do certificado:
Se o status for Validating Application, clique em Withdraw para retirar a solicitação. Depois, reenvie a solicitação com os dados corretos.
Se o status for Issued, a única opção é revogar o certificado. Se a emissão ocorreu nos últimos 28 dias corridos e o domínio não foi alterado (por exemplo, adicionando ou substituindo um domínio), sua cota de certificados será devolvida após a revogação. Utilize essa cota para solicitar um novo certificado com as informações corretas. Para mais detalhes, consulte Revogar ou excluir certificados SSL.
Após a primeira solicitação de um certificado DigiCert DV, Rapid DV ou de teste pessoal, não é possível alterar o nome de domínio retirando a solicitação ou reaplicando após a revogação. Para usar um domínio diferente, adquira um novo certificado.
Perguntas frequentes
Como escolher um método de verificação?
O console seleciona automaticamente um método recomendado com base no tipo de certificado e domínio da sua solicitação. Consulte também Como selecionar um método de verificação de propriedade de domínio? para orientações adicionais.
As solicitações de certificado suportam nomes de domínio chineses?
Sim. Para solicitar um certificado para um domínio chinês, converta o domínio para Punycode conforme orientado no console. Uma ferramenta de conversão também pode ser utilizada. Para mais detalhes, consulte Converter nomes de domínio chineses.
Como modificar as informações de contato?
Se ainda não criou um contato, clique em Create Contact na lista suspensa de contatos no formulário de solicitação.
Para modificar um contato existente, clique em Edit ao lado do contato na lista suspensa do formulário.
Também é possível gerenciar contatos no console em . Para mais informações, consulte Gerenciar contatos.
Quanto tempo leva para emitir um certificado após o envio da solicitação?
Após enviar a solicitação, é necessário concluir a verificação de propriedade do domínio junto à CA. Para mais detalhes, consulte Verificação de propriedade do domínio. Com a verificação bem-sucedida, um certificado DV é geralmente emitido entre 1 e 15 minutos. Certificados OV e EV levam, em média, cinco dias corridos para serem emitidos. Os prazos reais de revisão e emissão podem ser maiores dependendo dos detalhes da verificação.
Monitore seu telefone e e-mail para comunicações da CA e evitar atrasos na emissão do certificado.
As informações da empresa para certificados OV e EV devem corresponder aos dados de registro do domínio?
Sim. Gerencie as informações da empresa no console, na página Comprehensive Management > Company Profile Management. Para detalhes, consulte Gerenciar informações da empresa.
Receberei dois conjuntos de arquivos de certificado quando um certificado SSL for emitido em dois lotes?
Quando um certificado SSL é emitido em dois lotes, você receberá dois certificados consecutivos, e não dois conjuntos de arquivos simultaneamente. Após a emissão do primeiro certificado, será necessário passar pelo processo de emissão novamente para obter o segundo.
O que fazer se uma mensagem indicar que a função de service já existe ao solicitar um certificado?
Se uma mensagem indicar que a função de service já existe durante a solicitação, significa que a função AliyunCASDefaultRole já existe em sua conta e a autorização foi concluída anteriormente. Clique em OK para continuar. Isso não afeta o processo de solicitação. Não exclua essa função de service, pois isso impede que o SSL Certificate acesse recursos em outros services do Alibaba Cloud.
Referências
Se o status do seu certificado for Validating Application e você não precisar mais dele, solicite um reembolso dentro de 7 dias corridos após o pagamento. Para detalhes, consulte Guia de reembolso de certificado.
Em caso de problemas com sua solicitação, consulte FAQ sobre solicitações de certificado SSL.