Todos os produtos
Search
Central de documentação

Certificate Management Service:Instalar um certificado SSL em um servidor Tomcat (Windows)

Última atualização: Jun 27, 2026

Implante um certificado SSL em um servidor Tomcat no Windows para ativar a criptografia HTTPS e eliminar os avisos de "Não seguro" do navegador. Este guia aborda a preparação do certificado, a configuração do Tomcat e a verificação da implantação.

Pré-requisitos

Antes de começar, certifique-se de atender aos seguintes pré-requisitos:

  • Status do certificado: Tenha um certificado SSL emitido por uma autoridade certificadora (CA) confiável. Se o certificado estiver expirando ou já tiver expirado, renove-o antes de prosseguir.

  • Correspondência de nome de domínio: Verifique se o certificado abrange todos os nomes de domínio que você deseja proteger. Para adicionar ou alterar um nome de domínio, compre um certificado pago ou adicione e substitua nomes de domínio.

    • Nome de domínio exato: Um certificado de nome de domínio exato aplica-se apenas ao nome de domínio especificado.

      • Um certificado para example.com aplica-se somente a example.com.

      • Um certificado para www.example.com aplica-se somente a www.example.com.

    • Nome de domínio curinga: Um certificado de nome de domínio curinga aplica-se apenas a subdomínios de primeiro nível.

      • Um certificado para *.example.com aplica-se a subdomínios de primeiro nível, como www.example.com e a.example.com.

      • Um certificado para *.example.com não se aplica ao domínio raiz example.com nem a subdomínios de vários níveis, como a.b.example.com.

    Nota

    Para corresponder a um subdomínio de vários níveis, o campo Bound Domains deve incluir o nome de domínio específico (por exemplo, a.b.example.com) ou um nome de domínio curinga correspondente (por exemplo, *.b.example.com).

  • Permissões do servidor: Utilize a conta Administrator ou uma conta com privilégios de administrador.

  • Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.

  • Dependências de ambiente: Os exemplos utilizam Windows Server 2025 e Tomcat 9.0.105. Diretório de instalação de exemplo: C:\apache-tomcat-9.0.105.

    Nota

    As etapas podem variar conforme o sistema operacional ou a versão do Tomcat.

Procedimento

Etapa 1: Preparar o certificado SSL

  1. Acesse a página SSL Certificate Management. Na coluna Actions do certificado desejado, clique em More para abrir a página de detalhes. Na aba Download, baixe o certificado para o Server Type Tomcat.

  2. Extraia o pacote de certificado baixado. Ele contém um arquivo de certificado (.pfx ou .jks) e um arquivo de senha (.txt).

    Nota

    Se você gerou a CSR usando OpenSSL ou Keytool, a chave privada existe apenas na sua máquina local e não está incluída no download. Em caso de perda, será necessário comprar um novo certificado comercial e gerar uma nova CSR e chave privada.

  3. Faça upload dos arquivos de certificado e de senha para um diretório seguro no seu servidor. Caminho de exemplo: D:\cert.

    Nota

    As etapas a seguir usam uma instância Alibaba Cloud ECS como exemplo. Para outros tipos de servidor, consulte a documentação correspondente.

    1. Acesse ECS console - Instances. No canto superior esquerdo, selecione a região e o grupo de recursos do recurso alvo.

    2. Na página de detalhes da instância, clique em Connect e selecione Workbench. Siga as instruções na tela para fazer logon na área de trabalho do servidor.

    3. No canto inferior esquerdo da área de trabalho do servidor, clique no menu Enabling. Localize e abra This PC, Computer ou File Explorer.

    4. Em Redirected drives and folders, clique duas vezes em workbench on ***. Arraste o arquivo de certificado da sua máquina local para este diretório e, em seguida, clique com o botão direito na pasta e selecione Refresh.

      image

    5. Copie o arquivo para o diretório D:\cert.

      Importante

      O Workbench exclui automaticamente todos os arquivos carregados no diretório Redirected drives and folders quando você desconecta, reconecta ou faz logoff. Use este diretório apenas para transferência de arquivos.

Etapa 2: Configurar o ambiente de sistema e rede

  1. Abra a porta 443 no grupo de segurança.

    Importante

    Se o seu servidor estiver implantado em uma plataforma de nuvem, garanta que o grupo de segurança permita tráfego de entrada na porta TCP 443. Caso contrário, o serviço não ficará acessível pela internet. As operações abaixo usam uma instância Alibaba Cloud ECS como exemplo. Para outras plataformas de nuvem, consulte a documentação oficial.

    1. Acesse a página ECS Instances, selecione a região onde sua instância ECS alvo está localizada e clique no nome da instância para ir à página de detalhes.

    2. Clique em Security Groups > Inbound Rules e verifique se existe uma regra com Action definida como Allow, Protocol Type definido como TCP, Port Range definido como HTTPS(443) e Authorization Object definido como Anywhere (0.0.0.0/0).

    3. Se tal regra não existir, adicione uma ao grupo de segurança alvo. Para mais informações, consulte Add a security group rule.

  2. Abra a porta 443 no firewall do servidor.

    1. Faça logon no seu servidor Windows, clique no menu Start e abra o Control Panel.

    2. Acesse System and Security > Windows Defender Firewall > Check firewall status.

    3. Se o firewall estiver desativado conforme mostrado na figura a seguir, nenhuma ação adicional é necessária.image

    4. Se o firewall estiver ativado, siga estas etapas para permitir o tráfego HTTPS.

      1. No painel de navegação à esquerda, clique em Advanced settings > Inbound Rules e verifique se existe uma regra de entrada na qual o Protocol seja TCP, a Local Port seja 443 e a Action seja Block.

      2. Se essa regra existir, clique com o botão direito nela, selecione Properties e, na aba General, altere a ação para Allow the connection. Em seguida, clique em Apply.

Etapa 3: Implantar o certificado no Tomcat

  1. Edite o arquivo server.xml para definir as configurações de SSL. Caminho de exemplo: C:\apache-tomcat-9.0.105\conf\server.xml.

    Exemplo PFX

    <Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol"
               maxThreads="150" SSLEnabled="true"
               maxParameterCount="1000">
        <SSLHostConfig>
            <!-- Replace D:/cert/example.com.pfx with the actual path to your certificate file. Replace your_certificate_password with the content of the pfx-password.txt file. -->
            <Certificate certificateKeystoreFile="D:/cert/example.com.pfx"
                         certificateKeystorePassword="your_certificate_password"
                         certificateKeystoreType="PKCS12"
                         type="RSA"/>
        </SSLHostConfig>
    </Connector>

    Exemplo JKS

    <Connector port="443" protocol="org.apache.coyote.http11.Http11NioProtocol"
               maxThreads="150" SSLEnabled="true"
               maxParameterCount="1000">
        <SSLHostConfig>
            <!-- Replace D:/cert/example.com.jks with the actual path to your certificate file. Replace your_certificate_password with the content of the jks-password.txt file. -->
            <Certificate certificateKeystoreFile="D:/cert/example.com.jks"
                         certificateKeystorePassword="your_certificate_password"
                         certificateKeystoreType="JKS"
                         type="RSA" />
        </SSLHostConfig>
    </Connector>
  2. Opcional: Configure o redirecionamento automático de HTTP para HTTPS.

    1. Edite o arquivo server.xml. Localize o conector HTTP (porta padrão 8080) e defina o atributo redirectPort como 443. Adicione o atributo caso ele não exista.

      <!-- Tomcat listens on port 8080 by default. Change this to the actual HTTP port that you are listening on. -->
      <Connector port="80" protocol="HTTP/1.1"
                 connectionTimeout="20000"
                 redirectPort="443"
                 maxParameterCount="1000"
                 />
    2. Adicione o seguinte conteúdo ao final do arquivo web.xml:

      <security-constraint>
          <web-resource-collection>
              <web-resource-name>SSL</web-resource-name>
              <url-pattern>/*</url-pattern>
          </web-resource-collection>
          <user-data-constraint>
              <transport-guarantee>CONFIDENTIAL</transport-guarantee>
          </user-data-constraint>
      </security-constraint>
      Nota

      Após salvar, o servidor redirecionará todas as solicitações HTTP para HTTPS.

  3. Após salvar a configuração, acesse o diretório bin da sua instalação do Tomcat e reinicie o servidor para que as configurações de SSL entrem em vigor.

    • Interrompa o servidor Tomcat.

      shutdown.bat
    • Inicie o servidor Tomcat.

      startup.bat

Etapa 4: Verificar a implantação

  1. Acesse seu nome de domínio via HTTPS. Exemplo: https://example.com. Substitua example.com pelo seu nome de domínio real.

  2. Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado foi implantado com sucesso. Caso ocorra um erro de acesso ou o ícone de cadeado não apareça, limpe o cache do navegador ou tente novamente no modo anônimo ou privado.

    image

    A partir do Chrome 117, o ícone image na barra de endereços foi substituído pelo novo ícone image. Clique neste ícone para visualizar as informações de segurança do cadeado.

Nota

Se o problema persistir, consulte a seção FAQ para solução de problemas.

Implantação em produção

Ao implantar uma aplicação em ambiente de produção, siga estas práticas recomendadas para melhorar a segurança, a estabilidade e a manutenibilidade:

  • Execute a aplicação como um usuário sem privilégios de administrador:

    Crie um usuário de sistema dedicado e com baixos privilégios para a aplicação. Não execute a aplicação utilizando uma conta que possua permissões administrativas.

    Nota

    Recomendamos o uso de uma configuração de SSL no nível de gateway. Isso envolve implantar o certificado em um proxy reverso, como uma instância SLB ou Nginx. O proxy reverso encerra o tráfego HTTPS e encaminha o tráfego HTTP descriptografado para a aplicação de backend.

  • Externalize o gerenciamento de credenciais:

    Não codifique informações sensíveis, como senhas, diretamente no código ou nos arquivos de configuração. Utilize variáveis de ambiente, um cofre ou um Key Management Service fornecido pelo seu provedor de nuvem para injetar as credenciais.

  • Force o redirecionamento de HTTP para HTTPS:

    Garanta que todo o tráfego de acesso ao seu site via HTTP seja redirecionado automaticamente para HTTPS. Isso ajuda a prevenir ataques do tipo man-in-the-middle (MITM).

  • Configure protocolos TLS modernos:

    Na configuração do seu servidor, desative protocolos obsoletos e inseguros, como SSLv3, TLS 1.0 e TLS 1.1. Ative apenas TLS 1.2 e TLS 1.3.

  • Monitore certificados e automatize a renovação:

    Após a implantação do certificado, recomendamos ativar o monitoramento de nome de domínio. A Alibaba Cloud verifica automaticamente o período de validade do certificado e envia lembretes antes da expiração. Isso facilita a renovação oportuna do certificado, evitando interrupções no serviço. Para mais informações, consulte Purchase and enable public domain name monitoring.

FAQ

Certificado não funciona ou HTTPS inacessível

Causas comuns:

  • A porta 443 está bloqueada pelo grupo de segurança ou pelo firewall do servidor. Configure o ambiente de sistema e rede.

  • O nome de domínio não está incluído nos Bound Domains do certificado. Correspondência de nome de domínio.

  • O Tomcat não foi reiniciado após a modificação da configuração. Interrompa e reinicie o serviço Tomcat.

  • O arquivo de certificado não foi substituído corretamente ou o caminho na configuração do Tomcat está incorreto. Verifique se tanto a configuração quanto o arquivo de certificado estão atualizados e válidos.

  • O nome de domínio está integrado a serviços de nuvem como CDN, SLB ou WAF, mas o certificado não está instalado no serviço correspondente. Para mais informações, consulte Certificate deployment location when traffic passes through multiple cloud services.

  • O nome de domínio resolve para múltiplos servidores, mas o certificado está instalado apenas em alguns deles. É necessário instalar o certificado em cada servidor.

Atualizar um certificado SSL no Tomcat

Faça backup dos arquivos de certificado existentes (.pfx ou .jks e o arquivo .txt) no seu servidor. Baixe os novos arquivos de certificado no console do Certificate Management Service e faça o upload para sobrescrever os arquivos existentes. Mantenha os mesmos caminhos e nomes de arquivo. Reinicie o Tomcat para que o novo certificado entre em vigor.

Após reiniciar o Tomcat, o serviço falha ao iniciar e o log (catalina.log) mostra um erro LifecycleException ou Keystore was tampered with, or password was incorrect.

Causas comuns:

  • Senha incorreta:

    O valor de certificateKeystorePassword no arquivo server.xml não corresponde à senha real do certificado. Verifique a senha — ela diferencia maiúsculas de minúsculas.

  • Caminho do certificado incorreto:

    O caminho em certificateKeystoreFile está incorreto. Verifique erros de digitação e considere usar um caminho relativo ao diretório conf/.

  • Tipo de keystore incompatível:

    O certificateKeystoreType não corresponde ao formato real do arquivo de certificado. Use PKCS12 para arquivos PFX e JKS para arquivos JKS.

  • Caracteres especiais na senha:

    A senha contém caracteres especiais XML, como &, < ou >, que não foram escapados adequadamente no arquivo server.xml.

Redirecionamento automático de HTTP para HTTPS

Siga a seção Configurar redirecionamento automático de HTTP para HTTPS. Reinicie o Tomcat após modificar a configuração.