Implante um certificado SSL em um servidor Tomcat no Windows para ativar a criptografia HTTPS e eliminar os avisos de "Não seguro" do navegador. Este guia aborda a preparação do certificado, a configuração do Tomcat e a verificação da implantação.
Pré-requisitos
Antes de começar, certifique-se de atender aos seguintes pré-requisitos:
Status do certificado: Tenha um certificado SSL emitido por uma autoridade certificadora (CA) confiável. Se o certificado estiver expirando ou já tiver expirado, renove-o antes de prosseguir.
-
Correspondência de nome de domínio: Verifique se o certificado abrange todos os nomes de domínio que você deseja proteger. Para adicionar ou alterar um nome de domínio, compre um certificado pago ou adicione e substitua nomes de domínio.
-
Nome de domínio exato: Um certificado de nome de domínio exato aplica-se apenas ao nome de domínio especificado.
Um certificado para
example.comaplica-se somente aexample.com.Um certificado para
www.example.comaplica-se somente awww.example.com.
-
Nome de domínio curinga: Um certificado de nome de domínio curinga aplica-se apenas a subdomínios de primeiro nível.
Um certificado para
*.example.comaplica-se a subdomínios de primeiro nível, comowww.example.comea.example.com.Um certificado para
*.example.comnão se aplica ao domínio raizexample.comnem a subdomínios de vários níveis, comoa.b.example.com.
NotaPara corresponder a um subdomínio de vários níveis, o campo Bound Domains deve incluir o nome de domínio específico (por exemplo,
a.b.example.com) ou um nome de domínio curinga correspondente (por exemplo,*.b.example.com). -
Permissões do servidor: Utilize a conta
Administratorou uma conta com privilégios de administrador.Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.
-
Dependências de ambiente: Os exemplos utilizam Windows Server 2025 e Tomcat 9.0.105. Diretório de instalação de exemplo:
C:\apache-tomcat-9.0.105.NotaAs etapas podem variar conforme o sistema operacional ou a versão do Tomcat.
Procedimento
Etapa 1: Preparar o certificado SSL
Acesse a página SSL Certificate Management. Na coluna Actions do certificado desejado, clique em More para abrir a página de detalhes. Na aba Download, baixe o certificado para o Server Type Tomcat.
-
Extraia o pacote de certificado baixado. Ele contém um arquivo de certificado (.pfx ou .jks) e um arquivo de senha (.txt).
NotaSe você gerou a CSR usando OpenSSL ou Keytool, a chave privada existe apenas na sua máquina local e não está incluída no download. Em caso de perda, será necessário comprar um novo certificado comercial e gerar uma nova CSR e chave privada.
-
Faça upload dos arquivos de certificado e de senha para um diretório seguro no seu servidor. Caminho de exemplo:
D:\cert.NotaAs etapas a seguir usam uma instância Alibaba Cloud ECS como exemplo. Para outros tipos de servidor, consulte a documentação correspondente.
Acesse ECS console - Instances. No canto superior esquerdo, selecione a região e o grupo de recursos do recurso alvo.
Na página de detalhes da instância, clique em Connect e selecione Workbench. Siga as instruções na tela para fazer logon na área de trabalho do servidor.
No canto inferior esquerdo da área de trabalho do servidor, clique no menu Enabling. Localize e abra This PC, Computer ou File Explorer.
-
Em Redirected drives and folders, clique duas vezes em workbench on ***. Arraste o arquivo de certificado da sua máquina local para este diretório e, em seguida, clique com o botão direito na pasta e selecione Refresh.

-
Copie o arquivo para o diretório
D:\cert.ImportanteO Workbench exclui automaticamente todos os arquivos carregados no diretório Redirected drives and folders quando você desconecta, reconecta ou faz logoff. Use este diretório apenas para transferência de arquivos.
Etapa 2: Configurar o ambiente de sistema e rede
-
Abra a porta 443 no grupo de segurança.
ImportanteSe o seu servidor estiver implantado em uma plataforma de nuvem, garanta que o grupo de segurança permita tráfego de entrada na porta TCP 443. Caso contrário, o serviço não ficará acessível pela internet. As operações abaixo usam uma instância Alibaba Cloud ECS como exemplo. Para outras plataformas de nuvem, consulte a documentação oficial.
Acesse a página ECS Instances, selecione a região onde sua instância ECS alvo está localizada e clique no nome da instância para ir à página de detalhes.
Clique em e verifique se existe uma regra com Action definida como Allow, Protocol Type definido como TCP, Port Range definido como HTTPS(443) e Authorization Object definido como Anywhere (0.0.0.0/0).
Se tal regra não existir, adicione uma ao grupo de segurança alvo. Para mais informações, consulte Add a security group rule.
-
Abra a porta 443 no firewall do servidor.
Faça logon no seu servidor Windows, clique no menu Start e abra o Control Panel.
Acesse .
Se o firewall estiver desativado conforme mostrado na figura a seguir, nenhuma ação adicional é necessária.

-
Se o firewall estiver ativado, siga estas etapas para permitir o tráfego HTTPS.
No painel de navegação à esquerda, clique em e verifique se existe uma regra de entrada na qual o Protocol seja TCP, a Local Port seja 443 e a Action seja Block.
Se essa regra existir, clique com o botão direito nela, selecione Properties e, na aba General, altere a ação para Allow the connection. Em seguida, clique em Apply.
Etapa 3: Implantar o certificado no Tomcat
-
Edite o arquivo
server.xmlpara definir as configurações de SSL. Caminho de exemplo:C:\apache-tomcat-9.0.105\conf\server.xml.Exemplo PFX
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true" maxParameterCount="1000"> <SSLHostConfig> <!-- Replace D:/cert/example.com.pfx with the actual path to your certificate file. Replace your_certificate_password with the content of the pfx-password.txt file. --> <Certificate certificateKeystoreFile="D:/cert/example.com.pfx" certificateKeystorePassword="your_certificate_password" certificateKeystoreType="PKCS12" type="RSA"/> </SSLHostConfig> </Connector>Exemplo JKS
<Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol" maxThreads="150" SSLEnabled="true" maxParameterCount="1000"> <SSLHostConfig> <!-- Replace D:/cert/example.com.jks with the actual path to your certificate file. Replace your_certificate_password with the content of the jks-password.txt file. --> <Certificate certificateKeystoreFile="D:/cert/example.com.jks" certificateKeystorePassword="your_certificate_password" certificateKeystoreType="JKS" type="RSA" /> </SSLHostConfig> </Connector> -
Opcional: Configure o redirecionamento automático de HTTP para HTTPS.
-
Edite o arquivo
server.xml. Localize o conector HTTP (porta padrão 8080) e defina o atributo redirectPort como 443. Adicione o atributo caso ele não exista.<!-- Tomcat listens on port 8080 by default. Change this to the actual HTTP port that you are listening on. --> <Connector port="80" protocol="HTTP/1.1" connectionTimeout="20000" redirectPort="443" maxParameterCount="1000" /> -
Adicione o seguinte conteúdo ao final do arquivo
web.xml:<security-constraint> <web-resource-collection> <web-resource-name>SSL</web-resource-name> <url-pattern>/*</url-pattern> </web-resource-collection> <user-data-constraint> <transport-guarantee>CONFIDENTIAL</transport-guarantee> </user-data-constraint> </security-constraint>NotaApós salvar, o servidor redirecionará todas as solicitações HTTP para HTTPS.
-
-
Após salvar a configuração, acesse o diretório
binda sua instalação do Tomcat e reinicie o servidor para que as configurações de SSL entrem em vigor.-
Interrompa o servidor Tomcat.
shutdown.bat -
Inicie o servidor Tomcat.
startup.bat
-
Etapa 4: Verificar a implantação
Acesse seu nome de domínio via HTTPS. Exemplo:
https://example.com. Substituaexample.compelo seu nome de domínio real.-
Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado foi implantado com sucesso. Caso ocorra um erro de acesso ou o ícone de cadeado não apareça, limpe o cache do navegador ou tente novamente no modo anônimo ou privado.

A partir do Chrome 117, o ícone
na barra de endereços foi substituído pelo novo ícone
. Clique neste ícone para visualizar as informações de segurança do cadeado.
Se o problema persistir, consulte a seção FAQ para solução de problemas.
Implantação em produção
Ao implantar uma aplicação em ambiente de produção, siga estas práticas recomendadas para melhorar a segurança, a estabilidade e a manutenibilidade:
-
Execute a aplicação como um usuário sem privilégios de administrador:
Crie um usuário de sistema dedicado e com baixos privilégios para a aplicação. Não execute a aplicação utilizando uma conta que possua permissões administrativas.
NotaRecomendamos o uso de uma configuração de SSL no nível de gateway. Isso envolve implantar o certificado em um proxy reverso, como uma instância SLB ou Nginx. O proxy reverso encerra o tráfego HTTPS e encaminha o tráfego HTTP descriptografado para a aplicação de backend.
-
Externalize o gerenciamento de credenciais:
Não codifique informações sensíveis, como senhas, diretamente no código ou nos arquivos de configuração. Utilize variáveis de ambiente, um cofre ou um Key Management Service fornecido pelo seu provedor de nuvem para injetar as credenciais.
-
Force o redirecionamento de HTTP para HTTPS:
Garanta que todo o tráfego de acesso ao seu site via HTTP seja redirecionado automaticamente para HTTPS. Isso ajuda a prevenir ataques do tipo man-in-the-middle (MITM).
-
Configure protocolos TLS modernos:
Na configuração do seu servidor, desative protocolos obsoletos e inseguros, como SSLv3, TLS 1.0 e TLS 1.1. Ative apenas TLS 1.2 e TLS 1.3.
-
Monitore certificados e automatize a renovação:
Após a implantação do certificado, recomendamos ativar o monitoramento de nome de domínio. A Alibaba Cloud verifica automaticamente o período de validade do certificado e envia lembretes antes da expiração. Isso facilita a renovação oportuna do certificado, evitando interrupções no serviço. Para mais informações, consulte Purchase and enable public domain name monitoring.
FAQ
Certificado não funciona ou HTTPS inacessível
Causas comuns:
A porta 443 está bloqueada pelo grupo de segurança ou pelo firewall do servidor. Configure o ambiente de sistema e rede.
O nome de domínio não está incluído nos Bound Domains do certificado. Correspondência de nome de domínio.
O Tomcat não foi reiniciado após a modificação da configuração. Interrompa e reinicie o serviço Tomcat.
O arquivo de certificado não foi substituído corretamente ou o caminho na configuração do Tomcat está incorreto. Verifique se tanto a configuração quanto o arquivo de certificado estão atualizados e válidos.
O nome de domínio está integrado a serviços de nuvem como CDN, SLB ou WAF, mas o certificado não está instalado no serviço correspondente. Para mais informações, consulte Certificate deployment location when traffic passes through multiple cloud services.
O nome de domínio resolve para múltiplos servidores, mas o certificado está instalado apenas em alguns deles. É necessário instalar o certificado em cada servidor.
Para mais soluções de problemas, consulte Troubleshoot certificate deployment issues based on browser errors e SSL certificate deployment troubleshooting guide.
Atualizar um certificado SSL no Tomcat
Faça backup dos arquivos de certificado existentes (.pfx ou .jks e o arquivo .txt) no seu servidor. Baixe os novos arquivos de certificado no console do Certificate Management Service e faça o upload para sobrescrever os arquivos existentes. Mantenha os mesmos caminhos e nomes de arquivo. Reinicie o Tomcat para que o novo certificado entre em vigor.
Após reiniciar o Tomcat, o serviço falha ao iniciar e o log (catalina.log) mostra um erro LifecycleException ou Keystore was tampered with, or password was incorrect.
Causas comuns:
-
Senha incorreta:
O valor de
certificateKeystorePasswordno arquivoserver.xmlnão corresponde à senha real do certificado. Verifique a senha — ela diferencia maiúsculas de minúsculas. -
Caminho do certificado incorreto:
O caminho em
certificateKeystoreFileestá incorreto. Verifique erros de digitação e considere usar um caminho relativo ao diretórioconf/. -
Tipo de keystore incompatível:
O
certificateKeystoreTypenão corresponde ao formato real do arquivo de certificado. UsePKCS12para arquivos PFX eJKSpara arquivos JKS. -
Caracteres especiais na senha:
A senha contém caracteres especiais XML, como
&,<ou>, que não foram escapados adequadamente no arquivoserver.xml.
Redirecionamento automático de HTTP para HTTPS
Siga a seção Configurar redirecionamento automático de HTTP para HTTPS. Reinicie o Tomcat após modificar a configuração.