Após adquirir um certificado SSL, se o status for Pending Application, envie uma solicitação a uma autoridade certificadora (CA) para iniciar o processo de verificação e emissão. Dependendo do tipo de certificado (DV, OV ou EV), forneça um nome de domínio ou endereço IP, dados de contato e quaisquer documentos comerciais exigidos para certificados OV ou EV. A CA emite o certificado para criptografia HTTPS somente após validar que suas informações estão completas e precisas.
Antes de começar
Este tópico aplica-se a certificados cujo status é Pending Application.
Processo de solicitação
Caso de uso 1: Solicitação de certificado único
Solicitar um certificado comercial
Os certificados comerciais existem em três tipos: DV, OV e EV. As informações que você deve fornecer à CA variam conforme o tipo e podem incluir o nome de domínio ou endereço IP a ser vinculado, o método de verificação de domínio, dados de contato e informações da empresa .
Faça login no Certificate Management Service console.
No painel de navegação à esquerda, escolha .
Na aba Commercial Certificates, clique em Apply for Certificate na coluna Actions do certificado desejado. Alternativamente, passe o mouse sobre o ícone
na coluna Status e clique em Apply for Certificate.-
No painel de solicitação de certificado, configure as opções abaixo e clique em Submit.
NotaO Certificate Management Service envia as informações submetidas, como domínios vinculados e dados de contato, para a CA revisar.
Certificado DV
-
Domains to Bind
-
Requisitos de nome de domínio
Correspondência de tipo: O tipo de domínio inserido (único, multidomínio ou curinga) deve corresponder ao certificado adquirido.
Limites de comprimento: O comprimento total não deve exceder 253 caracteres. Cada rótulo (segmento separado pelo caractere
.) não deve exceder 63 caracteres.
-
Requisitos de formato especial
Curinga: Deve começar com
*, como*.example.com.-
Nome de domínio chinês: Se usar um nome de domínio chinês, converta-o para Punycode conforme solicitado no console. Você também pode usar uma ferramenta de conversão. Para mais informações, consulte Conversão de Nome de Domínio Chinês.
Endereços IP: Suportados apenas por alguns certificados OV de domínio único (Marcas: GlobalSign e GeoTrust ).
Restrições de sufixo: Certificados da marca DigiCert não podem ser emitidos para nomes de domínio com sufixos especiais, como
.edu,.gov,.org,.jp,.pay,.bank,.live,.nuclear, ou.ru. Esta restrição não se aplica à GlobalSign.Nomes de domínio complementares: Ao adquirir um certificado comercial no Certificate Management Service e vinculá-lo ao seu nome de domínio, o Alibaba Cloud fornece um nome de domínio complementar correspondente se o seu nome de domínio for elegível para um certificado comercial.
ImportanteApós solicitar pela primeira vez um certificado DigiCert DV ou Rapid DV, o nome de domínio fica bloqueado. Se retirar a solicitação ou reaplicar após revogar o certificado, não será possível alterar o nome de domínio. Para usar um nome de domínio diferente, adquira um novo certificado.
-
-
Auto-managed Certificate
Define se a renovação automática deve ser ativada. Quando ativada, o sistema solicita automaticamente um novo certificado antes que o atual expire.
-
Domain Verification Method
NotaConta de compra do certificado: A conta do Alibaba Cloud usada para adquirir o certificado SSL desejado no console do Certificate Management Service.
Conta de resolução de DNS: A conta do Alibaba Cloud usada para configurar a resolução de DNS do nome de domínio desejado no Alibaba Cloud DNS.
As contas de compra e de DNS são diferentes
Manual DNS Verification (recomendado): Acesse sua plataforma de serviço de DNS e adicione um registro DNS TXT.
-
File Verification: Acesse seu servidor web, crie e carregue o arquivo de validação necessário no diretório especificado.
ImportanteNomes de domínio curinga não suportam validação por arquivo.
A conta de compra e a conta de DNS são a mesma
O sistema utiliza o método Automatic DNS Verification. O Alibaba Cloud adiciona automaticamente um registro DNS para o nome de domínio no Alibaba Cloud DNS para verificar a propriedade do domínio. Nenhuma operação manual é necessária.
-
Contact
Selecione o contato para esta solicitação de certificado. As informações de contato incluem um endereço de e-mail e um número de celular. Para criar ou modificar um contato, clique em Create Contact ou Edit, ou acesse Gerenciamento de Contatos.
ImportanteApós receber a solicitação de certificado, a CA envia um e-mail de validação para o endereço de e-mail do contato ou entra em contato pelo número de celular para revisão. Certifique-se de que as informações de contato estejam corretas e válidas.
-
Location
Selecione a cidade ou região onde o solicitante está localizado.
-
Encryption Algorithm
Opção
Segurança
Compatibilidade
Desempenho
Recomendação
RSA_2048
Média
Mais ampla
Médio
Recomendado para uso geral e adequado para a maioria das aplicações web.
RSA_3072
Alta
Boa
Inferior
Adequado para cenários com altos requisitos de segurança, como finanças e pagamentos.
RSA_4096
Muito alta
Razoável
Baixo
Recomendado apenas para cenários ultrassecretos ou de segurança extremamente alta.
ECC_256
Alta
Boa
Muito alto
Adequado para aplicações móveis, sistemas de alta concorrência e dispositivos IoT.
RSA: Algoritmo de criptografia de chave assimétrica baseado na dificuldade de fatorar números inteiros grandes. É o mais utilizado e possui excelente compatibilidade. Chaves mais longas oferecem maior segurança, mas aumentam a sobrecarga de desempenho.
ECC: Algoritmo de criptografia de chave assimétrica baseado na dificuldade do problema do logaritmo discreto da curva elíptica. Atinge o mesmo nível de segurança que o RSA com chaves mais curtas, oferece maior eficiência computacional e é adequado para ambientes com recursos limitados, como dispositivos móveis e IoT.
NotaAtualmente, apenas algumas marcas e tipos de certificados suportam os algoritmos ECC . Para mais informações, consulte Seleção de certificado SSL.
-
CSR Generation
Uma Solicitação de Assinatura de Certificado (CSR) é um arquivo de solicitação enviado a uma CA quando você solicita um certificado SSL. Ele contém seu nome de domínio, informações da organização e chave pública. Armazene a chave privada correspondente com segurança.
Automatic (recomendado)
O Alibaba Cloud cria automaticamente uma CSR e uma chave privada para você. Após a emissão do certificado, baixe diretamente o arquivo completo que contém a chave privada.
Entrada Manual
Use ferramentas como OpenSSL ou Keytool para gerar manualmente uma CSR e um arquivo de chave privada, que devem ser armazenados com segurança. Em seguida, copie o conteúdo da CSR para o item de configuração CSR File. Para mais informações sobre como criar uma CSR e um arquivo de chave privada, consulte Como criar um arquivo CSR.
ImportanteArmazene sua chave privada com segurança. Se perder a chave privada, o certificado torna-se inutilizável, pois a chave é irrecuperável. Será necessário gerar um novo par de chaves e solicitar a reemissão do certificado.
O algoritmo de criptografia da CSR deve corresponder ao Algoritmo de Chave selecionado acima.
Selecionar uma CSR Existente
Entre as CSRs criadas ou carregadas no console do Certificate Management Service, selecione a CSR que corresponde aos Domains to Bind. Para mais informações sobre como criar e carregar uma CSR, consulte Criar uma CSR.
-
CSR File
Este parâmetro é necessário apenas quando CSR Generation está definido como Manual ou Select Existing CSR. Insira o conteúdo do seu arquivo CSR.
Certificado OV
NotaApós enviar uma solicitação de certificado OV, a CA envia instruções de verificação de propriedade do domínio ao contato por e-mail ou telefone. O contato deve concluir a verificação prontamente para confirmar a propriedade do domínio.
-
Domains to Bind
-
Requisitos de nome de domínio
Correspondência de tipo: O tipo de domínio inserido (único, multidomínio ou curinga) deve corresponder ao certificado adquirido.
Limites de comprimento: O comprimento total não deve exceder 253 caracteres. Cada rótulo (segmento separado pelo caractere
.) não deve exceder 63 caracteres.
-
Requisitos de formato especial
Curinga: Deve começar com
*, como*.example.com.-
Nome de domínio chinês: Se usar um nome de domínio chinês, converta-o para Punycode conforme solicitado no console. Você também pode usar uma ferramenta de conversão. Para mais informações, consulte Conversão de Nome de Domínio Chinês.
Endereços IP: Suportados apenas por alguns certificados OV de domínio único (Marcas: GlobalSign e GeoTrust ).
Restrições de sufixo: Certificados da marca DigiCert não podem ser emitidos para nomes de domínio com sufixos especiais, como
.edu,.gov,.org,.jp,.pay,.bank,.live,.nuclear, ou.ru. Esta restrição não se aplica à GlobalSign.Nomes de domínio complementares: Ao adquirir um certificado comercial no Certificate Management Service e vinculá-lo ao seu nome de domínio, o Alibaba Cloud fornece um nome de domínio complementar correspondente se o seu nome de domínio for elegível para um certificado comercial.
-
-
Contact
Selecione o contato para esta solicitação de certificado. As informações de contato incluem um endereço de e-mail e um número de celular. Para criar ou modificar um contato, clique em Create Contact ou Edit, ou acesse Gerenciamento de Contatos.
ImportanteApós receber a solicitação de certificado, a CA envia um e-mail de validação para o endereço de e-mail do contato ou entra em contato pelo número de celular para revisão. Certifique-se de que as informações de contato estejam corretas e válidas.
-
Company
Selecione as informações da empresa para esta solicitação de certificado, incluindo nome, telefone e endereço. Para criar ou modificar informações da empresa, clique em Create Company Profile ou Edit, ou acesse Gerenciamento de Informações da Empresa.
ImportanteAo solicitar um certificado OV para um nome de domínio .gov, o nome da organização nas informações WHOIS do domínio deve corresponder exatamente ao nome da empresa.
-
Encryption Algorithm
Opção
Segurança
Compatibilidade
Desempenho
Recomendação
RSA_2048
Média
Mais ampla
Médio
Recomendado para uso geral e adequado para a maioria das aplicações web.
RSA_3072
Alta
Boa
Inferior
Adequado para cenários com altos requisitos de segurança, como finanças e pagamentos.
RSA_4096
Muito alta
Razoável
Baixo
Recomendado apenas para cenários ultrassecretos ou de segurança extremamente alta.
ECC_256
Alta
Boa
Muito alto
Adequado para aplicações móveis, sistemas de alta concorrência e dispositivos IoT.
RSA: Algoritmo de criptografia de chave assimétrica baseado na dificuldade de fatorar números inteiros grandes. É o mais utilizado e possui excelente compatibilidade. Chaves mais longas oferecem maior segurança, mas aumentam a sobrecarga de desempenho.
ECC: Algoritmo de criptografia de chave assimétrica baseado na dificuldade do problema do logaritmo discreto da curva elíptica. Atinge o mesmo nível de segurança que o RSA com chaves mais curtas, oferece maior eficiência computacional e é adequado para ambientes com recursos limitados, como dispositivos móveis e IoT.
NotaAtualmente, apenas algumas marcas e tipos de certificados suportam os algoritmos ECC . Para mais informações, consulte Seleção de certificado SSL.
-
CSR Generation
Uma Solicitação de Assinatura de Certificado (CSR) é um arquivo de solicitação enviado a uma CA quando você solicita um certificado SSL. Ele contém seu nome de domínio, informações da organização e chave pública. Armazene a chave privada correspondente com segurança.
Automatic (recomendado)
O Alibaba Cloud cria automaticamente uma CSR e uma chave privada para você. Após a emissão do certificado, baixe diretamente o arquivo completo que contém a chave privada.
Entrada Manual
Use ferramentas como OpenSSL ou Keytool para gerar manualmente uma CSR e um arquivo de chave privada, que devem ser armazenados com segurança. Em seguida, copie o conteúdo da CSR para o item de configuração CSR File. Para mais informações sobre como criar uma CSR e um arquivo de chave privada, consulte Como criar um arquivo CSR.
ImportanteArmazene sua chave privada com segurança. Se perder a chave privada, o certificado torna-se inutilizável, pois a chave é irrecuperável. Será necessário gerar um novo par de chaves e solicitar a reemissão do certificado.
O algoritmo de criptografia da CSR deve corresponder ao Algoritmo de Chave selecionado acima.
Selecionar uma CSR Existente
Entre as CSRs criadas ou carregadas no console do Certificate Management Service, selecione a CSR que corresponde aos Domains to Bind. Para mais informações sobre como criar e carregar uma CSR, consulte Criar uma CSR.
-
CSR File
Este parâmetro é necessário apenas quando CSR Generation está definido como Manual ou Select Existing CSR. Insira o conteúdo do seu arquivo CSR.
Certificado EV
NotaApós enviar uma solicitação de certificado EV, a CA envia instruções de verificação de propriedade do domínio ao contato por e-mail ou telefone. O contato deve concluir a verificação prontamente para confirmar a propriedade do domínio.
-
Domains to Bind
-
Requisitos de nome de domínio
Correspondência de tipo: O tipo de domínio inserido (único, multidomínio ou curinga) deve corresponder ao certificado adquirido.
Limites de comprimento: O comprimento total não deve exceder 253 caracteres. Cada rótulo (segmento separado pelo caractere
.) não deve exceder 63 caracteres.
-
Requisitos de formato especial
Curinga: Deve começar com
*, como*.example.com.-
Nome de domínio chinês: Se usar um nome de domínio chinês, converta-o para Punycode conforme solicitado no console. Você também pode usar uma ferramenta de conversão. Para mais informações, consulte Conversão de Nome de Domínio Chinês.
Endereços IP: Suportados apenas por alguns certificados OV de domínio único (Marcas: GlobalSign e GeoTrust ).
Restrições de sufixo: Certificados da marca DigiCert não podem ser emitidos para nomes de domínio com sufixos especiais, como
.edu,.gov,.org,.jp,.pay,.bank,.live,.nuclear, ou.ru. Esta restrição não se aplica à GlobalSign.Nomes de domínio complementares: Ao adquirir um certificado comercial no Certificate Management Service e vinculá-lo ao seu nome de domínio, o Alibaba Cloud fornece um nome de domínio complementar correspondente se o seu nome de domínio for elegível para um certificado comercial.
-
-
Contact
Selecione o contato para esta solicitação de certificado. As informações de contato incluem um endereço de e-mail e um número de celular. Para criar ou modificar um contato, clique em Create Contact ou Edit, ou acesse Gerenciamento de Contatos.
ImportanteApós receber a solicitação de certificado, a CA envia um e-mail de validação para o endereço de e-mail do contato ou entra em contato pelo número de celular para revisão. Certifique-se de que as informações de contato estejam corretas e válidas.
-
Company
Selecione as informações da empresa para esta solicitação de certificado, incluindo nome, telefone e endereço. Para criar ou modificar informações da empresa, clique em Create Company Profile ou Edit, ou acesse Gerenciamento de Informações da Empresa.
ImportanteAo solicitar um certificado OV para um nome de domínio .gov, o nome da organização nas informações WHOIS do domínio deve corresponder exatamente ao nome da empresa.
-
Encryption Algorithm
Opção
Segurança
Compatibilidade
Desempenho
Recomendação
RSA_2048
Média
Mais ampla
Médio
Recomendado para uso geral e adequado para a maioria das aplicações web.
RSA_3072
Alta
Boa
Inferior
Adequado para cenários com altos requisitos de segurança, como finanças e pagamentos.
RSA_4096
Muito alta
Razoável
Baixo
Recomendado apenas para cenários ultrassecretos ou de segurança extremamente alta.
ECC_256
Alta
Boa
Muito alto
Adequado para aplicações móveis, sistemas de alta concorrência e dispositivos IoT.
RSA: Algoritmo de criptografia de chave assimétrica baseado na dificuldade de fatorar números inteiros grandes. É o mais utilizado e possui excelente compatibilidade. Chaves mais longas oferecem maior segurança, mas aumentam a sobrecarga de desempenho.
ECC: Algoritmo de criptografia de chave assimétrica baseado na dificuldade do problema do logaritmo discreto da curva elíptica. Atinge o mesmo nível de segurança que o RSA com chaves mais curtas, oferece maior eficiência computacional e é adequado para ambientes com recursos limitados, como dispositivos móveis e IoT.
NotaAtualmente, apenas algumas marcas e tipos de certificados suportam os algoritmos ECC . Para mais informações, consulte Seleção de certificado SSL.
-
CSR Generation
Uma Solicitação de Assinatura de Certificado (CSR) é um arquivo de solicitação enviado a uma CA quando você solicita um certificado SSL. Ele contém seu nome de domínio, informações da organização e chave pública. Armazene a chave privada correspondente com segurança.
Automatic (recomendado)
O Alibaba Cloud cria automaticamente uma CSR e uma chave privada para você. Após a emissão do certificado, baixe diretamente o arquivo completo que contém a chave privada.
Entrada Manual
Use ferramentas como OpenSSL ou Keytool para gerar manualmente uma CSR e um arquivo de chave privada, que devem ser armazenados com segurança. Em seguida, copie o conteúdo da CSR para o item de configuração CSR File. Para mais informações sobre como criar uma CSR e um arquivo de chave privada, consulte Como criar um arquivo CSR.
ImportanteArmazene sua chave privada com segurança. Se perder a chave privada, o certificado torna-se inutilizável, pois a chave é irrecuperável. Será necessário gerar um novo par de chaves e solicitar a reemissão do certificado.
O algoritmo de criptografia da CSR deve corresponder ao Algoritmo de Chave selecionado acima.
Selecionar uma CSR Existente
Entre as CSRs criadas ou carregadas no console do Certificate Management Service, selecione a CSR que corresponde aos Domains to Bind. Para mais informações sobre como criar e carregar uma CSR, consulte Criar uma CSR.
-
CSR File
Este parâmetro é necessário apenas quando CSR Generation está definido como Manual ou Select Existing CSR. Insira o conteúdo do seu arquivo CSR.
-
Após confirmar a solicitação de certificado, conclua a verificação de propriedade do domínio.
Caso de uso 2: Combinar vários certificados
SSL Certificate Management V2.0 não suporta combinação de certificados. Em vez disso, ao adquirir um certificado, selecione Domain Name. Após inserir vários nomes de domínio, o sistema os combina automaticamente em um único certificado. Para mais informações sobre as alterações no SSL Certificate Management V2.0, consulte as notas de lançamento.
Restrições para combinação de certificados
Para serem combinados, os certificados devem atender a todas as condições a seguir:
-
Requisitos básicos:
Todos os certificados devem ser da mesma marca e tipo.
Todos os certificados devem ter o status Pending Application.
Nenhum certificado pode estar sob gerenciamento de certificados. Se um certificado estiver gerenciado, primeiro cancele o gerenciamento do certificado.
-
Regras adicionais para marcas específicas: Algumas marcas possuem restrições adicionais.
WoSign: Apenas certificados DV podem ser combinados.
-
GlobalSign:
DV: Os nomes de domínio primários devem corresponder. Nomes de domínio curinga e endereços IP não são suportados.
EV: Sem restrições quanto ao nome de domínio primário, mas nomes de domínio curinga e endereços IP não são suportados.
OV: Sem restrições quanto ao nome de domínio primário. Nomes de domínio curinga e endereços IP são suportados.
Procedimento
Certificados combinados não são reembolsáveis. Se criar a combinação a partir de um plano de recursos, não será possível cancelar a solicitação. Prossiga com cautela.
Faça login no Certificate Management Service console.
Na aba Commercial Certificates, selecione Pending Application na lista suspensa de status do certificado. Localize o certificado desejado e clique em Combine Certificates na coluna Actions.
Na página Combine Certificates, selecione os certificados a combinar, marque a caixa de confirmação e clique em Combine Certificates. Na caixa de diálogo de sucesso, clique em OK.
Localize o certificado combinado e clique em Apply for Certificate na coluna Actions. Identifique o certificado combinado pelo nome, que começa com cas-merge.
-
No painel de solicitação de certificado, configure os Domains to Bind e preencha os demais detalhes da solicitação. Em seguida, clique em Submit.
O número máximo de domínios para um certificado combinado equivale à soma dos limites de domínio de cada certificado individual.
Para detalhes sobre outros parâmetros da solicitação, consulte Informações da solicitação.
Após confirmar a solicitação de certificado, conclua a verificação de propriedade do domínio.
Retirar uma solicitação
Se você inseriu um algoritmo de criptografia ou contato incorreto e precisa corrigir as informações, suas opções dependem do status do certificado:
Se o status do certificado for Validating Application, clique em Withdraw para retirar a solicitação. Após a retirada, reenvie a solicitação com as informações corretas.
Se o status do certificado for Issued, a única opção é revogar o certificado. Se o certificado foi emitido nos últimos 28 dias corridos e você não alterou o nome de domínio (por exemplo, adicionando ou substituindo um domínio), sua cota de certificados será devolvida após a revogação. Use essa cota para solicitar um novo certificado com as informações corretas. Para mais informações, consulte Revogar ou excluir certificados SSL.
Após solicitar pela primeira vez um certificado DigiCert DV, Rapid DV ou de teste pessoal, não é possível alterar o nome de domínio retirando a solicitação ou reaplicando após a revogação. Para usar um nome de domínio diferente, adquira um novo certificado.
Perguntas frequentes
Como escolher um método de verificação?
O console seleciona automaticamente um método de verificação recomendado com base no certificado e no tipo de domínio da sua solicitação. Consulte também Como selecionar um método de verificação de propriedade de domínio? para obter orientações.
As solicitações de certificado suportam nomes de domínio chineses?
Sim. Para solicitar um certificado para um nome de domínio chinês, converta o domínio para Punycode conforme solicitado no console. Você também pode usar uma ferramenta de conversão. Para mais informações, consulte Converter nomes de domínio chineses.
Como modificar as informações de contato?
Se ainda não criou um contato, clique em Create Contact na lista suspensa de contatos no formulário de solicitação.
Para modificar um contato existente, clique em Edit ao lado do contato na lista suspensa do formulário de solicitação.
Gerencie os contatos no console em . Para mais informações, consulte Gerenciar contatos.
Tempo de emissão do certificado
Após enviar sua solicitação, conclua a verificação de propriedade do domínio com a CA. Para mais informações, consulte Verificação de propriedade do domínio. Após a verificação bem-sucedida, um certificado DV é geralmente emitido em 1 a 15 minutos. Certificados OV e EV levam, em média, cinco dias corridos para serem emitidos. Os tempos reais de revisão e emissão podem ser maiores dependendo dos detalhes da verificação.
Monitore seu telefone e e-mail para comunicações da CA e evitar atrasos na emissão do certificado.
As informações da empresa para certificados OV e EV devem corresponder aos detalhes de registro do domínio?
Sim. Gerencie as informações da empresa no console na página . Para detalhes, consulte Gerenciar informações da empresa.
Referências
Se o status do seu certificado for Validating Application e você não precisar mais do certificado, solicite um reembolso dentro de 7 dias corridos após o pagamento. Para detalhes, consulte Guia de reembolso de certificados.
Se encontrar problemas com sua solicitação, consulte Perguntas frequentes sobre solicitações de certificados SSL.