Todos os produtos
Search
Central de documentação

Certificate Management Service:Implantar certificados SSL em serviços de nuvem

Última atualização: Jun 27, 2026

Este tópico descreve como criar uma tarefa para implantar certificados SSL nos serviços da Alibaba Cloud, individualmente ou em massa, em horário agendado.

Antes de começar

  • Este tópico não aborda o Elastic Compute Service (ECS) nem o Simple Application Server. Para implantar um certificado em uma instância do ECS ou do Simple Application Server, consulte Atualizar um certificado existente em uma instância do Alibaba Cloud ECS ou do Simple Application Server.

  • Adquira e solicite um certificado pelo SSL Certificates Service. O Status deve ser Issued. Para adquirir e solicitar um certificado, consulte Adquirir um certificado pago e Solicitar um certificado.

  • O alias do certificado SSL não pode conter caracteres chineses. A figura a seguir mostra um exemplo.

    image

  • Verifique o status do certificado e confirme se ele corresponde aos nomes de domínio de destino.

    Verificar status do certificado e correspondência de domínio

    Na página SSL Certificate Management, localize o certificado de destino e verifique as seguintes informações:

    1. Certificate Status: Certifique-se de que o status é Issued. Caso o status seja About to Expire ou Expired, renove o certificado SSL.

    2. Bound Domains: Garanta que o certificado cubra todos os nomes de domínio que você deseja proteger. Se um nome de domínio não estiver coberto, os usuários verão um aviso de segurança ao acessar esse domínio via HTTPS. Para adicionar ou alterar nomes de domínio, consulte Adicionar e substituir nomes de domínio.

      Regras de correspondência de nomes de domínio

      Os Bound Domains de um certificado podem incluir vários nomes de domínio exatos e curingas. As regras de correspondência são as seguintes:

      • Nome de domínio exato: Cobre apenas o nome de domínio especificado.

        • example.com cobre apenas example.com.

        • www.example.com cobre apenas www.example.com.

      • Nome de domínio curinga: Cobre apenas subdomínios de primeiro nível.

        • *.example.com cobre subdomínios de primeiro nível, como www.example.com e a.example.com.

        • *.example.com não cobre o domínio raiz example.com nem subdomínios de vários níveis, como a.b.example.com.

      Nota

      Para cobrir um subdomínio de vários níveis, o campo Bound Domains deve incluir esse nome de domínio específico (por exemplo, a.b.example.com) ou um nome de domínio curinga correspondente (por exemplo, *.b.example.com).

Limitações

  • Implantação de certificados padrão internacional

    Nota
    • Caso seu produto não seja compatível com o recurso "implantação de produtos de nuvem", consulte a documentação do produto para obter instruções de implantação. Os produtos que suportam envio com um clique estão listados na tabela abaixo.

    • A opção "Atualizar certificado existente" na tabela abaixo refere-se ao cenário em que um certificado já está implantado em um produto de nuvem e você precisa substituí-lo.

    Produto de nuvem

    Cenário da tarefa de implantação

    Cenário de configuração de certificado

    Container Service for Kubernetes (ACK)

    Atualizar certificado existente

    Atualizar certificados AlbConfig e certificados Secret em clusters gerenciados e dedicados do ACK

    Importante

    Não modifique manualmente um Secret no ACK. O sistema cria um novo Secret automaticamente.

    Serverless App Engine - roteamento de gateway

    Atualizar certificado existente

    Configure HTTPS como protocolo de encaminhamento para roteamento de gateway (ALB e CLB)

    Function Compute (FC)

    Atualizar certificado existente

    Cenário de função HTTP

    Microservices Engine - gateway nativo da nuvem

    Atualizar certificado existente

    Cenário de roteamento de gateway nativo da nuvem

    API Gateway

    Atualizar certificado existente

    Acessar uma API via HTTPS com um nome de domínio

    Global Accelerator (GA)

    Atualizar certificado existente

    Acelerar o acesso a nomes de domínio HTTPS com segurança

    • Application Load Balancer (ALB)

    • Network Load Balancer (NLB)

    Atualizar certificado existente

    Encaminhar solicitações via HTTPS usando um listener HTTPS (certificado de servidor)

    Nota

    Para implantar um certificado de cliente, consulte Configure criptografia HTTPS de ponta a ponta.

    Content Delivery Network (CDN)

    Implantação inicial, Atualizar certificado existente

    Aceleração segura HTTPS

    Dynamic Route for CDN (DCDN)

    Implantação inicial, Atualizar certificado existente

    Aceleração segura HTTPS

    Edge Security Acceleration (ESA)

    Atualizar certificado existente

    Aceleração segura HTTPS

    Object Storage Service (OSS)

    Atualizar certificado existente

    Acessar o OSS via HTTPS

    Nota

    Se o seu nome de domínio usa aceleração CDN, substitua o certificado no console do CDN.

    Web Application Firewall (WAF)

    Atualizar certificado existente

    Cenário de acesso CNAME

    Anti-DDoS Pro e Anti-DDoS Premium

    Atualizar certificado existente

    Acesso por nome de domínio para Anti-DDoS Pro e Anti-DDoS Premium

    Platform for AI (PAI)

    Atualizar certificado existente

    Serviço de modelo Elastic Algorithm Service (EAS): usar um nome de domínio personalizado para um gateway dedicado

Procedimento

Etapa 1: Adquirir cota de implantação

Nota

A cota de implantação é consumida apenas quando você implanta certificados do tipo Uploaded. Se o seu certificado não for do tipo Uploaded, pule para a Etapa 2: Verificar autorizações.

  • Se você não tiver cota de implantação suficiente, adquira um pacote de implantação. .

  • Não há consumo de cota de implantação para certificados que não sejam do tipo Uploaded, nem para certificados compartilhados entre contas da Alibaba Cloud pertencentes à mesma pessoa física ou jurídica verificada. Em caso de falha na implantação, a cota consumida será reembolsada.

Etapa 2: Verificar autorizações

Nota

Se a sua tarefa de implantação não envolver o ACK, pule para a Etapa 3: Implantar o certificado nos recursos de serviço de nuvem.

Antes de implantar um certificado no Container Service for Kubernetes (ACK), faça login no console do ACK com sua conta da Alibaba Cloud e conceda à função RAM AliyunCASDefaultRole as permissões para gerenciar o cluster de destino. Caso contrário, o console do Certificate Management Service não conseguirá descobrir o namespace do cluster.

  1. Acesse a página Gerenciamento de Autorização no console do ACK. Na aba RAM Roles, insira AliyunCASDefaultRole e clique em Modify Permissions.

  2. Na aba Gerenciamento de Permissões, conceda a permissão O&M Engineer para o cluster de destino.

    image

Etapa 3: Implantar o certificado

Implantação única

  1. Se esta for a primeira vez que você usa o serviço de implantação, siga as instruções na tela para conceder as permissões necessárias antes de criar tarefas de implantação. Para mais informações, consulte Conceder permissões para acessar recursos de nuvem.

  2. Faça login no console do Certificate Management Service.

  3. No painel de navegação à esquerda, escolha Certificate Management > SSL Certificate Management.

  4. Na página SSL Certificate Management, clique na aba apropriada do certificado. Na lista de certificados, localize o certificado que deseja implantar e clique em Deploy na coluna Actions.

    Os certificados emitidos pela Private CA estão listados na aba Uploaded Certificates, onde você pode gerenciá-los.

  5. Na página Create Task, na etapa Select Resource, selecione ou ajuste os serviços e recursos de nuvem e, em seguida, clique em Preview and Submit.

    • O sistema corresponde automaticamente os recursos de serviço de nuvem que já possuem um certificado SSL configurado. Na caixa de diálogo de correspondência automática, clique em OK. Os recursos correspondidos são adicionados à área Selected Instances:. Você pode ajustar a seleção conforme necessário.

      image

    • O sistema descobre e recupera automaticamente todos os recursos dos seus serviços de nuvem. Se não conseguir encontrar um recurso de destino, verifique o seguinte:

      • Na seção Total Resources, verifique se a sincronização de recursos foi concluída. Se os recursos ainda estiverem sendo sincronizados (exibidos em cinza), aguarde a conclusão da sincronização. O tempo necessário depende da quantidade de recursos em seus serviços de nuvem.

        image

      • Caso ainda não encontre o recurso após a conclusão da sincronização, verifique se você atende aos pré-requisitos de implantação.

  6. No painel Task Preview, revise os detalhes do certificado e do recurso. Se tudo estiver correto, clique em Submit.

    A página de visualização mostra o número de certificados correspondentes para cada serviço de nuvem e a cota de implantação a ser consumida. Uma contagem de correspondência igual a 0 significa que o certificado não corresponde ao recurso, e a implantação falhará. Revise sua seleção com atenção.

Implantação em massa

  1. Se esta for a primeira vez que você usa o serviço de implantação, siga as instruções na tela para conceder as permissões necessárias antes de criar tarefas de implantação. Para mais informações, consulte Conceder permissões para acessar recursos de nuvem.

  2. Faça login no console do Certificate Management Service.

  3. No painel de navegação à esquerda, escolha Deployment Management > Deployment to Cloud Services.

  4. Na página Deployment to Cloud Services, localize a tarefa de implantação de destino, clique em Create Task e implante os certificados SSL.

    1. Na etapa Configure Basic Information, configure o nome da tarefa, o contato e o horário de implantação. Em seguida, clique em Next.

      Parâmetro

      Descrição

      Task Name

      Insira um nome personalizado para a tarefa de implantação.

      Contact

      Selecione contatos para receber notificações sobre a tarefa de implantação. É possível adicionar até 10 contatos.

      Deployment Time

      • Deploy Now: Implanta os certificados nos serviços de nuvem imediatamente.

      • Custom Time: Agenda a execução da tarefa de implantação para um horário específico.

    2. Na etapa Select Certificate, selecione os certificados SSL correspondentes aos recursos de nuvem. Em seguida, clique em Next.

      • Os certificados emitidos pela Private CA estão listados na aba The ID of the certificate in Alibaba Cloud. You must upload a certificate first., onde você pode selecioná-los.

      • Cada tarefa de implantação pode incluir apenas certificados de um único tipo.

    3. Na etapa Select Resource, selecione ou ajuste os serviços e recursos de nuvem e, em seguida, clique em Preview and Submit.

      Nota

      A implantação em massa não é suportada para listeners do Server Load Balancer (SLB) vinculados a vários certificados de servidor.

      • O sistema corresponde automaticamente os recursos de serviço de nuvem que já possuem um certificado SSL configurado. Na caixa de diálogo de correspondência automática, clique em OK. Os recursos correspondidos são adicionados à área Selected Resources. Você pode ajustar a seleção conforme necessário.

        image

      • O sistema descobre e recupera automaticamente todos os recursos dos seus serviços de nuvem. Se não conseguir encontrar um recurso de destino, verifique o seguinte:

        • Na seção The total resource requests for all replicated pods exceed the recommended resource requests (4 vCores and 8 GB of memory). This may lead to quick consumption of resource plans., verifique se a sincronização de recursos foi concluída. Se os recursos ainda estiverem sendo sincronizados (exibidos em cinza), aguarde a conclusão da sincronização. O tempo necessário depende da quantidade de recursos.

          image

        • Caso ainda não encontre o recurso após a conclusão da sincronização, verifique se o seu cenário suporta a implantação inicial de certificados. Para mais informações, consulte Antes de começar.

    4. No painel Task Preview, revise os detalhes do certificado e do recurso. Se tudo estiver correto, clique em Submit.

      A página de visualização mostra o número de certificados correspondentes para cada serviço de nuvem e a cota de implantação a ser consumida. Uma contagem de correspondência igual a 0 significa que os certificados não correspondem aos recursos, e a implantação falhará. Revise suas seleções com atenção.

Operações relacionadas

Visualize detalhes da tarefa de implantação

  1. Na página Deployment to Cloud Services, localize a tarefa de implantação de destino e clique em Details na coluna Actions.

  2. Na página de detalhes da tarefa, visualize o status de implantação de cada recurso de instância. Se a implantação de um recurso falhar, verifique a coluna Actions para identificar o motivo da falha e tome as medidas apropriadas.

    Se não conseguir determinar o motivo específico da falha, entre em contato com seu gerente de conta para obter assistência.

Reverter uma tarefa de implantação

Importante

A cota de implantação não é reembolsada após uma reversão bem-sucedida.

Após a implantação bem-sucedida de um certificado, caso identifique que o certificado errado foi implantado ou precise desfazer a implantação por outro motivo, reverta para o estado anterior à implantação:

  1. Na página Deployment to Cloud Services, localize a tarefa de implantação de destino e clique em Details na coluna Actions.

  2. Na página de detalhes da tarefa, clique no serviço de nuvem, localize o recurso de instância de destino e, em seguida, clique em Roll Back na coluna Actions.

    Após uma reversão bem-sucedida, o status da tarefa muda para Rolled Back.

Exclua uma tarefa de implantação

Importante

Tarefas excluídas não podem ser recuperadas. Proceda com cautela.

Na página Deployment to Cloud Services, localize a tarefa de implantação de destino e clique em Delete na coluna Actions. Também é possível selecionar várias tarefas de implantação e clicar em Delete na parte inferior da lista.

Perguntas frequentes

Implantação de certificados entre contas

Não é possível implantar diretamente certificados SSL da Alibaba Cloud em contas diferentes.

  • Se várias contas pertencerem à mesma identidade verificada, utilize o recurso de compartilhamento de certificados para implantar certificados entre contas sem custo adicional. Para mais informações, consulte Carregar, sincronizar e compartilhar certificados SSL.

  • Caso as contas pertençam a identidades verificadas diferentes, baixe o certificado da conta de origem e, em seguida, carregue-o e implante-o manualmente na conta de destino.

A implantação ativa o HTTPS automaticamente?

A implantação de um certificado pelo console do SSL Certificates Service apenas o envia para o serviço de nuvem de destino. Ainda é necessário verificar a implantação no console de gerenciamento desse serviço.

Recursos de serviço de nuvem exibidos como 0

Ao criar uma tarefa de implantação, o sistema identifica e recupera automaticamente todos os recursos dos seus serviços de nuvem. Se não conseguir encontrar o recurso de destino, verifique os seguintes itens:

  • Na seção Total Resources, verifique se a sincronização de recursos foi concluída. Se os recursos estiverem sendo sincronizados (o status aparece em cinza, conforme mostrado na figura a seguir), aguarde a conclusão da sincronização. A duração da sincronização depende da quantidade de recursos no serviço de nuvem.

    image

  • Se o recurso não for encontrado após a conclusão da sincronização, verifique se os requisitos de configuração inicial para implantação de certificados foram atendidos. Caso contrário, implante o certificado no console de gerenciamento do serviço de nuvem.