Todos os produtos
Search
Central de documentação

Certificate Management Service:Instalar um certificado SSL em um servidor JBoss (Linux)

Última atualização: Jun 27, 2026

Instale um certificado SSL em um servidor JBoss para ativar o acesso HTTPS aos seus serviços web.

Importante

Este tópico usa Linux e jboss-as-7.1.1.Final como exemplos. As etapas podem variar em outras versões de sistema operacional ou lançamentos do JBoss.

Pré-requisitos

  • Você comprou e solicitou um certificado pelo SSL Certificates Service, e o Status é Issued. Para comprar e solicitar um certificado, consulte Comprar um certificado pago e Solicitar um certificado.

  • O nome de domínio está resolvido corretamente para o servidor atual.

  • Você tem permissões administrativas neste servidor (conta root ou conta com permissões sudo).

Procedimento

Etapa 1: Baixar o certificado SSL

  1. Na página SSL Certificates, localize o certificado a ser implantado e confirme as seguintes informações:

    1. Certificate Status: Verifique se o status é Issued. Se o status for About to Expire ou Expired, renove o certificado SSL.

    2. Bound Domains: Verifique se o certificado cobre todos os nomes de domínio a serem protegidos. Caso contrário, os navegadores exibirão avisos de segurança quando os usuários acessarem nomes de domínio não correspondentes via HTTPS. Para adicionar ou modificar nomes de domínio, consulte Adicionar e substituir nomes de domínio.

      Verificando a correspondência do nome de domínio

      Os Bound Domains de um certificado podem incluir vários nomes de domínio exatos e curinga. As regras de correspondência são:

      • Nome de domínio exato: aplica-se apenas ao nome de domínio especificado.

        • Um certificado para example.com aplica-se apenas a example.com.

        • Um certificado para www.example.com aplica-se apenas a www.example.com.

      • Nome de domínio curinga: aplica-se apenas a subdomínios de primeiro nível.

        • Um certificado para *.example.com aplica-se a subdomínios de primeiro nível, como www.example.com e a.example.com.

        • Um certificado para *.example.com não se aplica ao domínio raiz example.com nem a subdomínios multinível, como a.b.example.com.

      Nota

      Para corresponder a um subdomínio multinível, o campo Bound Domains deve incluir o nome de domínio específico (por exemplo, a.b.example.com) ou um nome de domínio curinga correspondente (por exemplo, *.b.example.com).

  2. Localize o certificado desejado. Na coluna Actions, clique em More. Na aba Download, defina Server Type como JKS e baixe os arquivos.

  3. Os arquivos extraídos incluem um arquivo de keystore (.jks) e um arquivo de senha (jks-password.txt). O keystore contém a chave privada e a cadeia de certificados completa para implantação.

    Nota

    JKS (Java KeyStore) é o formato padrão de keystore para ambientes Java.

Etapa 2: Instalar o certificado SSL no servidor JBoss

  1. Faça logon no servidor Linux.

    Servidor Alibaba Cloud

    As operações a seguir usam uma instância ECS da Alibaba Cloud como exemplo. Para outros tipos de servidores, consulte a documentação respectiva.

    1. Faça logon no console ECS. Na barra de navegação superior, selecione a região onde a instância ECS desejada está localizada.

    2. No painel de navegação à esquerda, escolha Instances & Images > Instances. Na página Instances, localize a instância ECS desejada e clique em Remote Connection na coluna Remote connection.

    3. Na caixa de diálogo exibida, selecione Workbench e clique em Sign in now.

    4. Selecione Terminal Connection como método de conexão, insira as informações de autenticação e siga as instruções na tela para concluir o logon. Em seguida, acesse o terminal do servidor. Para mais informações, consulte Conectar-se a uma instância ECS usando o Workbench.

      Nota

      Se o painel Security Group Whitelist Opening Prompt aparecer, clique em Add Rule conforme solicitado.

    Outros provedores de nuvem

    Use o recurso de conexão remota fornecido pelo provedor de nuvem para fazer logon no terminal do servidor.

    Servidores on-premises

    Use uma ferramenta SSH na máquina local para fazer logon no terminal do servidor.

    • Windows: Execute o comando ssh <username>@<server_ip_address> no Prompt de Comando (cmd) ou PowerShell. Se o comando ssh não for suportado, use uma ferramenta de terceiros, como PuTTY ou WinSCP, para estabelecer a conexão.

    • macOS/Linux: Execute o comando ssh <username>@<server_ip_address> no terminal integrado.

    Alguns comandos a seguir variam conforme o sistema operacional. Selecione o comando apropriado para o SO do servidor.

    • Série RHEL/CentOS: inclui Alibaba Cloud Linux, Red Hat Enterprise Linux, CentOS, AlmaLinux, Rocky Linux, Anolis OS e derivados.

    • Série Debian/Ubuntu: inclui Debian, Ubuntu e derivados.

    Como identificar a série do sistema operacional

    Execute o comando cat /etc/os-release no terminal do servidor e verifique os campos ID_LIKE e ID na saída.

    • Se o valor de ID_LIKE ou ID contiver rhel ou centos, o sistema operacional pertence à série RHEL/CentOS.

    • Se o valor de ID_LIKE ou ID contiver debian ou ubuntu, o sistema operacional pertence à série Debian/Ubuntu.

  2. Abra a porta 443 no grupo de segurança e no firewall.

    1. Execute o seguinte comando no terminal do servidor para verificar se a porta 443 está aberta:

      RHEL/CentOS

      command -v nc > /dev/null 2>&1 || sudo yum install -y nc
      # Replace <your_server_public_ip_address> with the public IP address of your server.
      sudo ss -tlnp | grep -q ':443 ' || sudo nc -l 443 & sleep 1; nc -w 3 -vz <your_server_public_ip_address> 443

      Se a saída contiver Ncat: Connected to <your_server_public_ip_address>:443, a porta 443 está aberta. Caso contrário, abra a porta 443 no grupo de segurança e no firewall.

      Debian/Ubuntu

      command -v nc > /dev/null 2>&1 || sudo apt-get install -y netcat
      # Replace <your_server_public_ip_address> with the public IP address of your server.
      sudo ss -tlnp | grep -q ':443 ' || sudo nc -l -p 443 & sleep 1; nc -w 3 -vz <your_server_public_ip_address> 443

      Se a saída contiver Connection to <your_server_public_ip_address> port [tcp/https] succeeded! ou [<your_server_public_ip_address>] 443 (https) open, a porta 443 está aberta. Caso contrário, abra a porta 443 no grupo de segurança e no firewall.

    2. Abra a porta 443 no grupo de segurança.

      Importante

      Se o servidor estiver implantado em uma plataforma de nuvem, certifique-se de que o grupo de segurança permita tráfego de entrada na porta TCP 443. Caso contrário, o serviço não estará acessível pela internet. As operações a seguir usam uma instância ECS da Alibaba Cloud como exemplo. Para outras plataformas de nuvem, consulte a documentação oficial correspondente.

      Acesse a página Instâncias ECS e clique no nome da instância desejada para ir à página de detalhes. Para mais informações, consulte Adicionar uma regra de grupo de segurança. Adicione uma regra ao security group com Action definida como Allow, Protocol Type definido como TCP, Port Range definido como HTTPS(443) e Authorization Object definido como Anywhere (0.0.0.0/0).

    3. Abra a porta 443 no firewall.

      Execute o seguinte comando para identificar o serviço de firewall atual no sistema:

      if command -v systemctl >/dev/null 2>&1 && systemctl is-active --quiet firewalld; then
          echo "firewalld"
      elif command -v ufw >/dev/null 2>&1 && sudo ufw status | grep -qw active; then
          echo "ufw"
      elif command -v nft >/dev/null 2>&1 && sudo nft list ruleset 2>/dev/null | grep -q 'table'; then
          echo "nftables"
      elif command -v systemctl >/dev/null 2>&1 && systemctl is-active --quiet iptables; then
          echo "iptables"
      elif command -v iptables >/dev/null 2>&1 && sudo iptables -L 2>/dev/null | grep -qE 'REJECT|DROP|ACCEPT'; then
          echo "iptables"
      else
          echo "none"
      fi

      Se a saída for none, nenhuma ação adicional é necessária. Caso contrário, com base no tipo de firewall (firewalld, ufw, nftables ou iptables), execute o comando correspondente para abrir a porta 443:

      firewalld

      sudo firewall-cmd --permanent --add-port=443/tcp && sudo firewall-cmd --reload

      ufw

      sudo ufw allow 443/tcp

      nftables

      sudo nft add table inet filter 2>/dev/null
      sudo nft add chain inet filter input '{ type filter hook input priority 0; }' 2>/dev/null
      sudo nft add rule inet filter input tcp dport 443 counter accept 2>/dev/null

      iptables

      sudo iptables -A INPUT -p tcp --dport 443 -j ACCEPT

      Para evitar que as regras do iptables sejam perdidas após a reinicialização do sistema, execute o seguinte comando para tornar as regras persistentes:

      RHEL/CentOS

      sudo yum install -y iptables-services
      sudo service iptables save

      Debian/Ubuntu

      sudo apt-get install -y iptables-persistent
      sudo iptables-save | sudo tee /etc/iptables/rules.v4 >/dev/null
  3. Crie um diretório cert dentro do diretório standalone/configuration do JBoss para o arquivo de keystore.

    mkdir cert # Create a certificate directory named cert.  
  4. Carregue o arquivo de keystore no diretório cert.

    Nota

    Use uma ferramenta de logon remoto, como PuTTY, Xshell ou WinSCP, para carregar o arquivo.

    Se você usar uma instância do Elastic Compute Service (ECS) da Alibaba Cloud, consulte Transferir arquivos para uma instância Windows usando Área de Trabalho Remota ou Windows APP ou Carregar um arquivo em uma instância Linux.

  5. Abra o standalone.xml, localize o conector HTTPS (<connector name="https">) em <subsystem xmlns="urn:jboss:domain:web:1.1"> e atualize-o da seguinte forma:

    <subsystem xmlns="urn:jboss:domain:web:1.1" default-virtual-server="default-host" native="false">
        <connector name="http" protocol="HTTP/1.1" scheme="http" socket-binding="http"/>
        <!--
            Configure the certificate password and path.
            Set password to the certificate password from jks-password.txt.
            Set certificate-key-file to the actual path where the certificate is stored.
        -->
        <connector name="https" protocol="HTTP/1.1" scheme="https" socket-binding="https" secure="true">
            <ssl name="https" password="******" certificate-key-file="../standalone/configuration/cert/domain_name.jks"/>
        </connector>
    </subsystem>
    
    <!--Configure remote access to JBoss and the HTTPS port-->
    <interfaces>
        <interface name="management">
            <inet-address value="${jboss.bind.address.management:127.0.0.1}"></inet>
        </interface>
        <!--Enable remote access-->
        <interface name="public">
            <inet-address value="${jboss.bind.address:0.0.0.0}"></inet>
        </interface>
        <interface name="unsecure">
            <inet-address value="${jboss.bind.address.unsecure:127.0.0.1}"></inet>
        </interface>
    </interfaces>
    <socket-binding-group name="standard-sockets" default-interface="public" port-offset="${jboss.socket.binding.port-offset:0}">
        <socket-binding name="management-native" interface="management" port="${jboss.management.native.port:9999}"></socket>
        <socket-binding name="management-http" interface="management" port="${jboss.management.http.port:9990}"></socket>
        <socket-binding name="management-https" interface="management" port="${jboss.management.https.port:9443}"></socket>
        <socket-binding name="ajp" port="8009"></socket>
        <!--Change the HTTP port to 80-->
        <socket-binding name="http" port="80"></socket>
        <!--Change the HTTPS port to 443-->
        <socket-binding name="https" port="443"></socket>
        <socket-binding name="osgi-http" interface="management" port="8090"></socket>
        <socket-binding name="remoting" port="4447"></socket>
        <socket-binding name="txn-recovery-environment" port="4712"></socket>
        <socket-binding name="txn-status-manager" port="4713"></socket>
        <outbound-socket-binding name="mail-smtp">
            <remote-destination host="localhost" port="25"></remote>
        </outbound-socket-binding>
    </socket-binding-group>
  6. Acesse o diretório bin do JBoss e execute o seguinte comando para reiniciar o servidor.

    sh standalone.sh

Etapa 3: Verificar a instalação

  1. Acesse o nome de domínio via HTTPS. Exemplo: https://example.com. Substitua example.com pelo nome de domínio real.

  2. Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado foi implantado com sucesso. Se ocorrer um erro de acesso ou o ícone de cadeado não aparecer, limpe o cache do navegador ou tente novamente no modo anônimo ou privado.

    image

    A partir do Chrome 117, o ícone image na barra de endereços foi substituído por um novo ícone image. Clique neste ícone para visualizar as informações do cadeado de segurança.

Nota

Se o problema persistir, consulte as Perguntas frequentes para solução de problemas.

Perguntas frequentes

Certificado não funciona ou HTTPS inacessível

Causas comuns:

Como atualizar um certificado SSL no JBoss?

Faça backup do arquivo de keystore original (.jks) e do arquivo de senha (.txt) no servidor. Baixe os novos arquivos no console do Certificate Management Service e carregue-os no mesmo caminho com os mesmos nomes de arquivo. Reinicie o JBoss para que o novo certificado entre em vigor.