Todos os produtos
Search
Central de documentação

Certificate Management Service:Download an SSL certificate

Última atualização: Sep 02, 2026

O Certificate Management Service empacota certificados SSL em formatos prontos para servidores NGINX, Apache HTTPD, Apache Tomcat, Spring Boot e Internet Information Services (IIS). Baixe o pacote correspondente ao seu tipo de servidor e instale-o diretamente, sem necessidade de conversão de formato.

Importante

Para certificados adquiridos por meio do SSL Certificate Management V2.0, baixe o arquivo na página SSL Certificate Management V2.0. Para certificados adquiridos por canais não V2.0, utilize a página SSL Certificate Management (V1.0 no longer available for new purchases).

Pré-requisitos

Emita um certificado pelo console do Certificate Management Service. Para mais detalhes, consulte Purchase an official certificate.

Como solicitar um certificado gratuito: Envie uma solicitação de certificado gratuito no console do Certificate Management Service. Certificados gratuitos possuem cota anual limitada. Caso a cota do ano corrente tenha se esgotado, adquira um certificado oficial.

Mapeamento entre canal de compra e local de download: Visualize e baixe certificados comprados via SSL Certificate Management V2.0 na página SSL Certificate Management V2.0. Acesse certificados adquiridos por canais não V2.0 na página legada (V1.0). Se houver registros no gerenciamento de reembolsos de pedidos, mas nenhum certificado aparecer na lista, verifique o canal de compra utilizado e faça login na versão correspondente do console.

Observações

  • Por questões de segurança de dados, não é possível baixar certificados de terceiros enviados ao Certificate Management Service para gestão centralizada e usá-los em implantações de servidores próprios. O gerenciamento centralizado e a implantação automática em produtos cloud pelo console podem envolver taxas de service ou exigir recursos específicos de hospedagem. Para mais informações, consulte a documentação sobre hospedagem de certificados.

  • Baixe um certificado SSL apenas quando o status for Issued, Pending Expiration ou Expired. Certificados em outros estados não estão disponíveis para download.

  • Implante o certificado em um servidor de produção para uso efetivo. Para obter apenas o arquivo do certificado, conclua o processo de solicitação e emissão antes de baixar o arquivo para implantação manual.

Procedimento

  1. Faça login no console do Certificate Management Service.

  2. Para certificados adquiridos via V2.0, escolha Certificate Management > SSL Certificate Management V2.0 no painel de navegação à esquerda. Para certificados comprados via V1.0, selecione Certificate Management > SSL Certificate Management (V1.0 no longer available for new purchases).

  3. Na aba Commercial Certificates, selecione o certificado desejado e clique em Download abaixo da lista de certificados.

    Instruções de entrega do certificado: Se você atua como comprador intermediário (não sendo o responsável final pela implantação), entregue o pacote de certificado baixado no formato compatível com o servidor de destino (incluindo chave pública, chave privada e arquivo de senha) integralmente à pessoa encarregada da implantação e lembre-a de proteger adequadamente o arquivo de chave privada.

  4. Na caixa de diálogo exibida, selecione o formato de certificado compatível com seu tipo de servidor, baixe o pacote e descompacte-o.

    Caso o formato adequado ao seu servidor não esteja listado, baixe o formato PEM e converta-o usando uma ferramenta de conversão de certificados. Para mais detalhes, consulte Convert certificate formats.

    Nota
    • Para verificar o tipo de servidor, consulte Query the server type.

    • O arquivo de certificado baixado geralmente inclui um certificado intermediário. Se encontrar problemas de certificado intermediário não confiável durante a instalação do SSL, entre em contato com seu gerente de conta.

    • Se você utilizou um arquivo de solicitação de assinatura de certificado (CSR) gerado manualmente com ferramentas como OpenSSL ou Keytool durante o processo de solicitação, a chave privada será gerenciada localmente. O pacote de certificado baixado não incluirá o arquivo de chave privada.

    • O pacote baixado já contém arquivos de certificado tanto para o domínio principal quanto para seus subdomínios. Os nomes dos arquivos normalmente seguem o ID do certificado ou o nome de domínio vinculado. Use diretamente o arquivo PEM ou CRT do pacote como certificado do domínio principal, sem precisar buscar um nome de arquivo específico.

    • Na dúvida sobre qual arquivo escolher, o formato PEM (que inclui a cadeia de certificados) juntamente com o arquivo KEY costuma ser a opção recomendada. Carregue-os no seu servidor web para concluir a implantação.

    • Se não souber o tipo do seu servidor, baixe todos os pacotes de formatos disponíveis. Após confirmar o ambiente do servidor, selecione o arquivo de certificado correspondente para implantação.

    Tipos de servidor e formatos de certificado

    Ao baixar um certificado, a caixa de diálogo oferece os seguintes formatos:

    Tipo de certificado

    Tipo de servidor

    Formato do certificado

    Arquivos no pacote

    Certificado SSL

    NGINX

    PEM

    Formato universal codificado em Base64, legível como texto simples. Adequado para a maioria dos servidores ou aplicações, como NGINX.

    • domain name.pem: arquivo de certificado.

    • domain name.key: arquivo de chave privada do certificado.

    Tomcat

    PFX (também conhecido como PKCS#12)

    Formato binário que contém tanto a chave pública quanto a privada. Indicado para servidores como Tomcat, IIS e Exchange.

    • domain name.pfx: arquivo de certificado no formato PFX.

    • pfx-password.txt: senha que protege o certificado.

    Nota

    Se, ao enviar a solicitação de certificado, você não definiu CSR Generation Method como System Generated, o pacote baixado não incluirá o arquivo TXT de senha.

    Apache

    CRT

    Formato binário que contém o certificado e metadados relacionados (informações do emissor, período de validade, assunto, entre outros), mas não a chave privada. Projetado para servidores Apache.

    • domain name_public.crt: arquivo de certificado.

    • domain name_chain.crt: arquivo da cadeia de certificados.

    • domain name.key: arquivo de chave privada do certificado.

    IIS

    PFX (também conhecido como PKCS#12)

    Formato binário que contém tanto a chave pública quanto a privada. Recomendado para servidores como Tomcat, IIS e Exchange.

    • domain name.pfx: arquivo de certificado.

    • pfx-password.txt: senha que protege o certificado.

    JKS

    JKS

    Formato de keystore exclusivo da plataforma Java. Mais indicado para servidores web ou aplicações baseadas em Java, como Tomcat e Jetty.

    O pacote descompactado contém os seguintes arquivos:

    • domain name.jks: arquivo de certificado.

    • jks-password.txt: senha que protege o certificado.

    Other

    PEM

    Formato de certificado de uso geral baseado em codificação Base64, legível como texto simples. Se o formato necessário não estiver disponível no console, selecione esta opção e converta-o manualmente após o download.

    Arquivos de certificado no formato PEM:

    • domain name.pem: arquivo de certificado no formato PEM.

    • domain name.key: arquivo de chave privada do certificado.

    Download Root Certificate

    Um certificado raiz geralmente está nos formatos CRT ou CER. Aplica-se a cenários fora de navegadores de PC, como services de aplicativos e terminais IoT sem certificados raiz pré-instalados. Baixe e instale o certificado raiz correspondente à marca do certificado SSL. Para mais informações, consulte View document.

    N/A

    Certificado SM2

    N/A

    PEM

    PEM

    Certificados SM2 utilizam o formato PEM independentemente do tipo de servidor. Após a descompactação, o pacote contém os seguintes arquivos:

    • Certificado de assinatura e chave privada: domain name_sm2_sign.pem e domain name_sm2_sign.key.

    • Certificado de criptografia e chave privada: domain name_sm2_enc.pem e domain name_sm2_enc.key.

    Obtenção do formato .cer: Se o seu sistema empresarial (como SAP Web Dispatcher) exigir o formato .cer, baixe o certificado no formato CRT correspondente ao Apache e altere diretamente a extensão do arquivo de .crt para .cer. O console não fornece arquivos no formato .cer. Alternativamente, baixe o certificado no formato PEM e altere a extensão de .pem para .cer.

    Observações sobre arquivos de certificado Nginx: Os arquivos .pem e .key correspondentes ao Nginx são arquivos de texto codificados em Base64. Se não conseguir abri-los diretamente na sua máquina local, use um editor de texto como o Bloco de Notas para visualizar o conteúdo.

    Observações sobre formato de certificado gratuito: O formato de imagem não está disponível para downloads de certificados SSL gratuitos. O formato de imagem eventualmente visível geralmente pertence a certificados de nome de domínio (como logotipos de marcas), e não a arquivos de certificado SSL usados para implantação em servidores. Baixe formatos padrão, como PEM ou PFX, para a implantação.

    Explicação sobre certificado multidomínio: É normal receber apenas um arquivo de certificado ao baixar um certificado SSL multidomínio. Um certificado multidomínio é um único arquivo que cobre vários domínios. Esse certificado pode ser implantado universalmente em todos os domínios vinculados; o sistema não gera arquivos separados para cada domínio.

    Nome do arquivo baixado diferente do esperado: Se o nome do arquivo baixado não corresponder ao esperado, verifique se selecionou o tipo correto de servidor. Diferentes tipos de servidor usam extensões de arquivo e estruturas de conteúdo distintas.

    Apenas arquivos de imagem ao baixar: Se o arquivo de certificado SSL baixado aparecer como uma imagem, verifique se houve erro operacional ou problema de renderização do navegador. Faça login no console do Certificate Management Service e siga as etapas deste documento para baixar novamente o pacote de certificados e extraí-lo, obtendo assim o formato correto.

    Certificado não encontrado no console ou impossibilidade de baixar a chave privada: Verifique se sua conta possui um registro de certificado público SSL para o domínio. Se não houver registro, confirme se salvou localmente a chave privada gerada quando o CSR foi criado. Caso a chave privada tenha sido perdida, regenere o CSR e reemita o certificado.

Próximos passos

Após baixar o certificado SSL para o seu computador, configure-o manualmente no servidor da sua aplicação web. Para mais informações, consulte Manually Deploy a Certificate.

  • Implantação em plataforma não Alibaba Cloud: Ao implantar em um dispositivo de proxy, consulte a documentação da plataforma correspondente para configuração. Para implantação em servidor, ajuste o arquivo de configuração do próprio servidor conforme o tipo de servidor web (como Nginx ou Apache).

  • Implantação em plataforma cloud de terceiros: Ao implantar em uma plataforma de terceiros (como Cloudflare), baixe o certificado e carregue-o no servidor de destino. Em seguida, preencha os caminhos absolutos correspondentes do certificado e da chave privada no arquivo de configuração, conforme o tipo específico de servidor web (como Nginx ou Apache).

  • Domínio na Alibaba Cloud, mas servidor fora da Alibaba Cloud: Se o seu domínio estiver registrado na Alibaba Cloud, mas o servidor estiver hospedado em outro lugar, não será possível usar o recurso de implantação com um clique. Solicite e baixe o arquivo de certificado adequado ao seu tipo atual de servidor web (como Nginx ou Apache) no console do Certificate Management Service. Depois, configure manualmente o certificado SSL no seu servidor e ative a escuta na porta 443. Certifique-se de que a resolução de nomes de domínio da Alibaba Cloud aponte para o IP desse servidor.

  • Implantação no Yunmeng Website Builder (Wanxiaozhi):

    1. Baixe o certificado SSL no console do Certificate Management Service, selecionando o formato Nginx.

    2. Após a extração, abra os arquivos .pem e .key com um editor de texto e copie o conteúdo deles.

    3. Faça login no console do Yunmeng Website Builder (Wanxiaozhi), localize a opção Configure HTTPS Custom Certificate para o domínio correspondente e cole o conteúdo do arquivo .pem (certificado) e do arquivo .key (chave privada) para upload.

    4. Se o acesso continuar aparecendo como inseguro após a configuração, limpe o cache do navegador ou use o modo anônimo ou outro navegador para testar.

  • Implantação no Baota Panel: Faça login no Baota Panel, acesse Website Settings > SSL, selecione Other Certificate e cole o conteúdo do certificado baixado no formato Nginx (.pem e .key) nos campos de chave e certificado, respectivamente. Salve e force o uso de HTTPS.

  • Implantação no Cloud Enterprise Official Website: Após baixar e extrair o pacote de certificado no formato Nginx, faça login no backend do Cloud Enterprise Official Website, acesse a página de configuração HTTPS, cole o conteúdo do arquivo de certificado extraído (.pem) e do arquivo de chave privada (.key) nos campos de entrada correspondentes e salve.

  • Reimplantação de certificados em novo servidor: Se precisar reimplantar o certificado em um novo servidor ou arquitetura diferente, escolha o esquema de implantação apropriado com base no seu cenário de negócios. Consulte SSL Certificate Deployment Scheme Selection para cenários aplicáveis e guias operacionais sobre implantação automática, manual e com balanceador de carga.

  • Implantação para diferentes tipos de servidor: Após a emissão, consulte os documentos abaixo para implantar conforme o tipo do seu servidor web:

    Processo principal de implantação manual:

    1. Carregue o arquivo de certificado baixado no diretório especificado no servidor.

    2. Modifique o arquivo de configuração conforme o tipo de servidor web (como Nginx ou Apache) para especificar os caminhos do certificado e da chave privada.

    3. Reinicie ou recarregue o service para aplicar a configuração.

  • Integração com Alibaba Cloud Enterprise Mail: Após adquirir um certificado SSL, carregue-o no backend do Alibaba Cloud Enterprise Mail para utilização, com suporte para imposição de HTTPS. Para carregar certificados SSL, consulte Enterprise Mail SSL Certificate Configuration.

  • Tratamento de expiração de certificado: Se o certificado SSL tiver expirado, acesse o console de certificados para solicitar um novo. Durante a solicitação, preencha o nome de domínio principal; o subdomínio www correspondente será incluído automaticamente após a emissão. Após enviar a solicitação, adicione um registro DNS para verificação de domínio. Uma vez verificado, baixe o novo certificado e implante-o no seu ambiente de negócios. Se a cota anual de certificados gratuitos tiver se esgotado, adquira um certificado oficial.

Perguntas frequentes

P: Qual é a diferença entre os certificados SSL deste documento e os certificados de nome de domínio?

R: Este documento aborda apenas o download de certificados digitais SSL. Se você precisar baixar um certificado de nome de domínio em formato PDF para registro no Ministério da Segurança Pública, acesse o console de nomes de domínio ou o sistema de registro.

P: Preciso baixar cada certificado SSL separadamente após a emissão?

R: Sim, baixe cada certificado emitido separadamente, conforme o formato exigido pelo seu ambiente de implantação. Por exemplo, a implantação em um servidor Nginx requer o download do certificado no formato Nginx. Para implantação em produtos como Cloud Quick Website Builder, carregue ou configure diretamente no console do produto correspondente, sem precisar baixar manualmente um formato específico.

P: O que devo fazer se o responsável original pela implantação não estiver mais disponível?

R: Consulte a documentação de ajuda da Alibaba Cloud para tutoriais de implantação manual e realize a configuração por conta própria. Se precisar de assistência, adquira o service de implantação especializada para obter suporte técnico.

P: O que devo fazer se o download de um certificado SSL gratuito falhar ou o arquivo não puder ser aberto?

R: Use um navegador desktop para o download. Se o arquivo baixado não puder ser aberto diretamente, utilize um editor de texto como o Bloco de Notas para visualizar o conteúdo do certificado e confirmar se o arquivo foi obtido corretamente.

P: Como faço para implantar e instalar um certificado SSL após o download?

R: Após baixar o certificado SSL para sua máquina local, configure-o e implante-o manualmente conforme o tipo do seu servidor web. Consulte Manually Deploy a Certificate ou veja Install SSL Certificate to Server para guias de implantação específicos para diferentes tipos de servidor.