Após adquirir um certificado, crie-o e vincule-o a um nome de domínio. Selecionar Quick Issue durante a criação envia automaticamente a solicitação à Autoridade Certificadora (CA), o que simplifica o processo de emissão. Após a compra, o status do certificado é Pending Application. Cancelar a solicitação devolve a cota de certificados à sua conta. Este tópico explica como usar sua cota para criar um certificado SSL.
Após adquirir um certificado, crie-o e vincule-o a um nome de domínio. Selecionar Quick Issue durante a criação envia automaticamente a solicitação à Autoridade Certificadora (CA), simplificando o processo de emissão.
Após a compra, o certificado assume o estado padrão Pending Application. Pule este tópico e envie uma solicitação à Autoridade Certificadora (CA).
O Pending Application cria automaticamente um certificado no estado Pending Application após a compra. Não é necessário criar o certificado manualmente. Este tópico aplica-se apenas ao SSL Certificates Service (V1.0, indisponível para novas compras).
Pré-requisitos
Você adquiriu um certificado pago.
Fluxo de trabalho
Procedimento
Faça logon no console do Certificate Management Service. No painel de navegação à esquerda, escolha . Na aba Certificate Management, clique em Commercial Certificates.
Etapa 1: Configurar informações básicas
Siga as instruções para configurar os parâmetros básicos. Se você não selecionar Quick Issue, o certificado entrará no estado Create Certificate após o fornecimento das informações necessárias e o clique em OK. Posteriormente, será necessário enviar uma solicitação à Autoridade Certificadora (CA).
-
Pending Application
O sistema exibe os tipos de certificados adquiridos e disponíveis para criação, incluindo domínio único, multidomínio e curinga. Selecione um tipo apenas se tiver adquirido os recursos correspondentes.
-
Certificate Specifications
Exibe as especificações de certificado adquiridas e suas quantidades disponíveis. Se a especificação necessária não estiver disponível, primeiro adquira um certificado comercial.
-
Domain Name
-
Requisitos de nome de domínio
Correspondência de tipo: O tipo de domínio inserido (único, multidomínio ou curinga) deve corresponder ao certificado adquirido.
Limites de comprimento: O comprimento total não deve exceder 253 caracteres. Cada rótulo (segmento separado pelo caractere
.) não deve exceder 63 caracteres.
-
Requisitos de formato especial
Curinga: Deve começar com
*, como*.example.com.-
Nome de domínio em chinês: Se usar um nome de domínio em chinês, converta-o para Punycode conforme solicitado no console. Também é possível usar uma ferramenta de conversão. Para obter mais informações, consulte Conversão de Nome de Domínio em Chinês.
Endereços IP: Suportados apenas por alguns certificados OV de domínio único (Marcas: GlobalSign e GeoTrust ).
Restrições de sufixo: Certificados da marca DigiCert não podem ser emitidos para nomes de domínio com sufixos especiais, como
.edu,.gov,.org,.jp,.pay,.bank,.live,.nuclearou.ru. Esta restrição não se aplica à GlobalSign.Nome de domínio complementar: Se seu nome de domínio for elegível, o Alibaba Cloud fornece um nome de domínio complementar.
-
-
Validity Period (Years)
Selecione a duração do service para o seu certificado. Como os períodos de validade estão diminuindo, vários certificados podem ser emitidos durante o período de service. Para obter mais informações, consulte Alterações nos períodos de validade dos certificados.
-
Quick Issue
Ao selecionar Quick Issue, forneça os detalhes da solicitação. Após a criação do certificado, o sistema envia automaticamente a solicitação à CA. Em seguida, conclua a verificação de propriedade do nome de domínio. Não é necessário enviar a solicitação novamente.
Etapa 2 (Opcional): Fornecer detalhes da solicitação (fluxo Quick Issue)
Se selecionar Quick Issue, forneça os detalhes exigidos pela CA para revisão. As informações variam conforme o tipo de certificado (DV, OV ou EV). Após fornecer essas informações e clicar em Submit for Review, o status do certificado muda para Validating Application, e você deve concluir a verificação de propriedade do nome de domínio.
Informações da solicitação de certificado
Certificados DV
-
Validating Application
NotaConta de compra do certificado: A conta do Alibaba Cloud usada para adquirir o certificado SSL alvo no console do Certificate Management Service.
Conta de resolução DNS: A conta do Alibaba Cloud usada para configurar a resolução DNS do nome de domínio alvo no Alibaba Cloud DNS.
As contas de compra e DNS são diferentes
Domain Verification Method (recomendado): Faça logon na sua plataforma de service DNS e adicione um registro DNS CNAME ou TXT.
-
Manual DNS Verification: Faça logon no servidor web, crie e carregue o arquivo de validação necessário no diretório especificado.
ImportanteNomes de domínio curinga não suportam validação por arquivo.
A conta de compra e a conta DNS são as mesmas
O sistema utiliza o método File Verification. O Alibaba Cloud adiciona automaticamente um registro DNS para o nome de domínio no Alibaba Cloud DNS para verificar a propriedade do domínio. Nenhuma operação manual é necessária.
-
Automatic DNS Verification
Selecione um contato para esta solicitação de certificado. As informações incluem endereço de e-mail e número de celular. Para criar ou modificar um contato, clique em Contact ou Create Contact, ou acesse Contact Management.
-
Edit
Selecione a cidade ou região do solicitante.
-
Location
Opção
Segurança
Compatibilidade
Desempenho
Recomendação
RSA_2048
Média
Mais ampla
Médio
Recomendado para uso geral e adequado para a maioria das aplicações web.
RSA_3072
Alta
Boa
Inferior
Adequado para cenários com altos requisitos de segurança, como finanças e pagamentos.
RSA_4096
Muito alta
Razoável
Baixo
Recomendado apenas para cenários ultrassecretos ou de segurança extremamente alta.
ECC_256
Alta
Boa
Muito alto
Adequado para aplicações móveis, sistemas de alta concorrência e dispositivos IoT.
RSA: Algoritmo de criptografia de chave assimétrica baseado na dificuldade de fatorar números inteiros grandes. É o mais amplamente utilizado e possui excelente compatibilidade. Chaves mais longas oferecem maior segurança, mas aumentam a sobrecarga de desempenho.
ECC: Algoritmo de criptografia de chave assimétrica baseado na dificuldade do problema do logaritmo discreto da curva elíptica. Atinge o mesmo nível de segurança que o RSA com chaves mais curtas, oferece maior eficiência computacional e é adequado para ambientes com recursos limitados, como dispositivos móveis e IoT.
NotaAtualmente, apenas algumas marcas e tipos de certificados suportam os algoritmos ECC . Para obter mais informações, consulte Seleção de certificado SSL.
-
Encryption Algorithm
Uma Solicitação de Assinatura de Certificado (CSR) é um arquivo enviado a uma CA ao solicitar um certificado SSL. Ele contém seu nome de domínio, informações da organização e chave pública. Armazene a chave privada correspondente com segurança.
CSR Generation (recomendado)
O Alibaba Cloud cria automaticamente uma CSR e uma chave privada para você. Após a emissão do certificado, baixe diretamente o arquivo completo que contém a chave privada.
Entrada Manual
Use ferramentas como OpenSSL ou Keytool para gerar manualmente uma CSR e um arquivo de chave privada, que devem ser armazenados com segurança. Em seguida, copie o conteúdo da CSR para o item de configuração CSR File. Para obter mais informações sobre como criar uma CSR e um arquivo de chave privada, consulte Como criar um arquivo CSR.
ImportanteArmazene sua chave privada com segurança. Se perder a chave privada, o certificado torna-se inutilizável porque a chave é irrecuperável. Será necessário gerar um novo par de chaves e solicitar a reemissão do certificado.
O algoritmo de criptografia da CSR deve corresponder ao Algoritmo de Chave selecionado acima.
Selecionar uma CSR Existente
Das CSRs criadas ou carregadas no console do Certificate Management Service, selecione a CSR que corresponde aos Domains to Bind. Para obter mais informações sobre como criar e carregar uma CSR, consulte Criar uma CSR.
-
CSR File
Este parâmetro é necessário apenas quando a CSR Generation está definida como Manual ou Select Existing CSR. Insira o conteúdo do seu arquivo CSR.
Certificados OV
-
Contact
Selecione o contato para esta solicitação de certificado. As informações incluem endereço de e-mail e número de celular. Para criar ou modificar um contato, clique em Create Contact ou Edit, ou acesse Contact Management.
ImportanteApós receber a solicitação, a CA envia um e-mail de validação para o contato ou comunica-se pelo número de celular para revisão. Certifique-se de que as informações de contato sejam precisas e válidas.
-
Company
Selecione as informações da empresa para esta solicitação, incluindo nome, telefone e endereço. Para criar ou modificar informações da empresa, clique em Create Company Profile ou Edit, ou acesse Company Information Management.
ImportanteAo solicitar um certificado OV para um nome de domínio .gov, o nome da organização nas informações WHOIS do domínio deve corresponder exatamente ao nome da empresa.
-
Edit
Após selecionar uma Business License, o sistema identifica automaticamente a imagem da licença comercial carregada para a empresa. Se nenhuma imagem foi carregada ao criar a empresa, o campo ficará vazio. Para garantir uma revisão rápida pela CA, recomendamos carregar a imagem da licença comercial da empresa.
-
Encryption Algorithm
Opção
Segurança
Compatibilidade
Desempenho
Recomendação
RSA_2048
Média
Mais ampla
Médio
Recomendado para uso geral e adequado para a maioria das aplicações web.
RSA_3072
Alta
Boa
Inferior
Adequado para cenários com altos requisitos de segurança, como finanças e pagamentos.
RSA_4096
Muito alta
Razoável
Baixo
Recomendado apenas para cenários ultrassecretos ou de segurança extremamente alta.
ECC_256
Alta
Boa
Muito alto
Adequado para aplicações móveis, sistemas de alta concorrência e dispositivos IoT.
RSA: Algoritmo de criptografia de chave assimétrica baseado na dificuldade de fatorar números inteiros grandes. É o mais amplamente utilizado e possui excelente compatibilidade. Chaves mais longas oferecem maior segurança, mas aumentam a sobrecarga de desempenho.
ECC: Algoritmo de criptografia de chave assimétrica baseado na dificuldade do problema do logaritmo discreto da curva elíptica. Atinge o mesmo nível de segurança que o RSA com chaves mais curtas, oferece maior eficiência computacional e é adequado para ambientes com recursos limitados, como dispositivos móveis e IoT.
NotaAtualmente, apenas algumas marcas e tipos de certificados suportam os algoritmos ECC . Para obter mais informações, consulte Seleção de certificado SSL.
-
CSR Generation
Uma Solicitação de Assinatura de Certificado (CSR) é um arquivo enviado a uma CA ao solicitar um certificado SSL. Ele contém seu nome de domínio, informações da organização e chave pública. Armazene a chave privada correspondente com segurança.
Automatic (recomendado)
O Alibaba Cloud cria automaticamente uma CSR e uma chave privada para você. Após a emissão do certificado, baixe diretamente o arquivo completo que contém a chave privada.
Entrada Manual
Use ferramentas como OpenSSL ou Keytool para gerar manualmente uma CSR e um arquivo de chave privada, que devem ser armazenados com segurança. Em seguida, copie o conteúdo da CSR para o item de configuração CSR File. Para obter mais informações sobre como criar uma CSR e um arquivo de chave privada, consulte Como criar um arquivo CSR.
ImportanteArmazene sua chave privada com segurança. Se perder a chave privada, o certificado torna-se inutilizável porque a chave é irrecuperável. Será necessário gerar um novo par de chaves e solicitar a reemissão do certificado.
O algoritmo de criptografia da CSR deve corresponder ao Algoritmo de Chave selecionado acima.
Selecionar uma CSR Existente
Das CSRs criadas ou carregadas no console do Certificate Management Service, selecione a CSR que corresponde aos Domains to Bind. Para obter mais informações sobre como criar e carregar uma CSR, consulte Criar uma CSR.
-
CSR File
Este parâmetro é necessário apenas quando a CSR Generation está definida como Manual ou Select Existing CSR. Insira o conteúdo do seu arquivo CSR.
Certificados EV
-
Contact
Selecione o contato para esta solicitação de certificado. As informações incluem endereço de e-mail e número de celular. Para criar ou modificar um contato, clique em Create Contact ou Edit, ou acesse Contact Management.
ImportanteApós receber a solicitação, a CA envia um e-mail de validação para o contato ou comunica-se pelo número de celular para revisão. Certifique-se de que as informações de contato sejam precisas e válidas.
-
Company
Selecione as informações da empresa para esta solicitação, incluindo nome, telefone e endereço. Para criar ou modificar informações da empresa, clique em Create Company Profile ou Edit, ou acesse Company Information Management.
ImportanteAo solicitar um certificado OV para um nome de domínio .gov, o nome da organização nas informações WHOIS do domínio deve corresponder exatamente ao nome da empresa.
-
Edit
Após selecionar uma Company, o sistema identifica automaticamente a imagem da licença comercial carregada para a empresa. Se nenhuma imagem foi carregada ao criar a empresa, o campo ficará vazio. Para garantir uma revisão rápida pela CA, recomendamos carregar a imagem da licença comercial da empresa.
-
Company
Opção
Segurança
Compatibilidade
Desempenho
Recomendação
RSA_2048
Média
Mais ampla
Médio
Recomendado para uso geral e adequado para a maioria das aplicações web.
RSA_3072
Alta
Boa
Inferior
Adequado para cenários com altos requisitos de segurança, como finanças e pagamentos.
RSA_4096
Muito alta
Razoável
Baixo
Recomendado apenas para cenários ultrassecretos ou de segurança extremamente alta.
ECC_256
Alta
Boa
Muito alto
Adequado para aplicações móveis, sistemas de alta concorrência e dispositivos IoT.
RSA: Algoritmo de criptografia de chave assimétrica baseado na dificuldade de fatorar números inteiros grandes. É o mais amplamente utilizado e possui excelente compatibilidade. Chaves mais longas oferecem maior segurança, mas aumentam a sobrecarga de desempenho.
ECC: Algoritmo de criptografia de chave assimétrica baseado na dificuldade do problema do logaritmo discreto da curva elíptica. Atinge o mesmo nível de segurança que o RSA com chaves mais curtas, oferece maior eficiência computacional e é adequado para ambientes com recursos limitados, como dispositivos móveis e IoT.
NotaAtualmente, apenas algumas marcas e tipos de certificados suportam os algoritmos ECC . Para obter mais informações, consulte Seleção de certificado SSL.
-
Encryption Algorithm
Uma Solicitação de Assinatura de Certificado (CSR) é um arquivo enviado a uma CA ao solicitar um certificado SSL. Ele contém seu nome de domínio, informações da organização e chave pública. Armazene a chave privada correspondente com segurança.
CSR Generation (recomendado)
O Alibaba Cloud cria automaticamente uma CSR e uma chave privada para você. Após a emissão do certificado, baixe diretamente o arquivo completo que contém a chave privada.
Entrada Manual
Use ferramentas como OpenSSL ou Keytool para gerar manualmente uma CSR e um arquivo de chave privada, que devem ser armazenados com segurança. Em seguida, copie o conteúdo da CSR para o item de configuração CSR File. Para obter mais informações sobre como criar uma CSR e um arquivo de chave privada, consulte Como criar um arquivo CSR.
ImportanteArmazene sua chave privada com segurança. Se perder a chave privada, o certificado torna-se inutilizável porque a chave é irrecuperável. Será necessário gerar um novo par de chaves e solicitar a reemissão do certificado.
O algoritmo de criptografia da CSR deve corresponder ao Algoritmo de Chave selecionado acima.
Selecionar uma CSR Existente
Das CSRs criadas ou carregadas no console do Certificate Management Service, selecione a CSR que corresponde aos CSR File. Para obter mais informações sobre como criar e carregar uma CSR, consulte Criar uma CSR.
-
Domains to Bind
Este parâmetro é necessário apenas quando a CSR File está definida como CSR Generation ou Manual. Insira o conteúdo do seu arquivo CSR.
Configurações avançadas
Use as Upload File para configurar o service de Advanced Settings para o ciclo de vida do certificado.
Notification: Ativado por padrão.
Notification Status: Configure Notification Method, Email Address, Text Message e DingTalk/WeCom/Feishu.
Internal Message: Configure três tipos de mensagens de lembrete: Notification Content, Business Notification e Alert Notification.
Product Change Notification: Configure uma política de frequência de lembretes. As opções incluem: Expiration Notification Frequency, Only Once, Every Day, Every 3 Days e Every 5 Days.
Every 7 Days: Configure com quantos dias de antecedência enviar lembretes. As opções incluem: Expiration Deadline Notification, 15 Days Before Expiration, 30 Days Before Expiration e 60 Days Before Expiration.
O período de service para o recurso de lembrete de mensagens corresponde ao período de validade do certificado. O service termina automaticamente quando o certificado expira.
Próximas etapas
Cenário 1: Você selecionou 90 Days Before Expiration.
Após a criação do certificado, o sistema envia automaticamente uma solicitação a uma CA. Para acompanhar a solicitação, passe o mouse sobre o ícone
na coluna Status e clique em View Progress na dica de ferramenta. O painel Certificate Progress mostra o progresso da revisão. Em seguida, conclua a verificação de propriedade do nome de domínio.
Cenário 2: Você não selecionou Quick Issue.
Após a criação, o certificado aparece na lista com o status Quick Issue. Envie a solicitação a uma CA para revisão. A CA emite o certificado somente após a aprovação da solicitação. Para obter mais informações, consulte Enviar uma Solicitação a uma CA.
Domínios complementares para certificados SSL
Ao adquirir determinados certificados, um domínio complementar é incluído automaticamente para cobrir as versões www e não-www do seu site. As regras variam conforme a marca e o tipo de certificado.
Condições
GlobalSign
DV: A validação de domínio deve usar validação DNS.
OV: Sem restrições especiais.
EV: O domínio deve ser um domínio apex.
Alibaba Cloud
O domínio vinculado deve ser o subdomínio www correspondente a um domínio apex.
Um domínio apex complementar
aliyun.comé fornecido apenas quando você vinculawww.aliyun.com.Se vincular um domínio como
aliyun.comou*.aliyun.com, o subdomíniowwwcorrespondente não será incluído.
DigiCert
DV: A validação de domínio deve usar validação DNS.
OV, EV: O domínio deve ser um domínio apex.
Alibaba Cloud
O domínio deve ser um subdomínio www (por exemplo, www.aliyun.com).
Esta oferta não é recíproca. Proteger um domínio apex (comoaliyun.com) ou um domínio curinga (como*.aliyun.com) não inclui o subdomíniowww.