Implante um certificado SSL em um servidor WebLogic baseado em Windows para ativar a comunicação criptografada via HTTPS e verifique a implantação.
Pré-requisitos
Antes de começar, certifique-se de que os seguintes pré-requisitos foram atendidos:
Status do certificado: Tenha um certificado SSL emitido por uma autoridade certificadora (CA) confiável. Se o certificado estiver expirando ou já tiver expirado, renove-o antes de prosseguir.
-
Correspondência de nome de domínio: Garanta que o certificado cubra todos os nomes de domínio a proteger. Para adicionar ou alterar um nome de domínio, compre um certificado pago ou adicione e substitua nomes de domínio.
-
Nome de domínio exato: Um certificado de nome de domínio exato aplica-se apenas ao nome de domínio especificado.
Um certificado para
example.comaplica-se somente aexample.com.Um certificado para
www.example.comaplica-se somente awww.example.com.
-
Nome de domínio curinga: Um certificado de nome de domínio curinga aplica-se apenas a subdomínios de primeiro nível.
Um certificado para
*.example.comaplica-se a subdomínios de primeiro nível, comowww.example.comea.example.com.Um certificado para
*.example.comnão se aplica ao domínio raizexample.comnem a subdomínios de vários níveis, comoa.b.example.com.
NotaPara corresponder a um subdomínio de vários níveis, o campo Bound Domains deve incluir o nome de domínio específico (por exemplo,
a.b.example.com) ou um nome de domínio curinga correspondente (por exemplo,*.b.example.com). -
Permissões do servidor: Faça logon com a conta
Administratorou com uma conta com privilégios administrativos.Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.
-
Dependências de ambiente: Este tutorial utiliza Windows Server 2022 com WebLogic 14c (14.1.2.0). O diretório de instalação do WebLogic é
C:\wls141200.NotaAs etapas podem variar conforme o sistema operacional ou a versão do servidor web.
Procedimento
Etapa 1: Preparar o certificado SSL
Acesse a página SSL Certificate Management. Na coluna Actions do certificado desejado, clique em More para abrir a página de detalhes do certificado. Vá até a aba Download e baixe o certificado cujo Server Type seja JKS.
-
O pacote contém um arquivo de certificado (
.jks, que inclui a cadeia completa de certificados) e um arquivo de senha (jks-password.txt).NotaSe você gerou a CSR com OpenSSL ou Keytool, a chave privada está armazenada localmente e não está incluída no pacote baixado. Caso perca a chave privada, não será possível usar o certificado. Nesse caso, Compre um Certificado e gere uma nova CSR e chave privada.
-
Faça upload do arquivo de certificado JKS (.jks) e do arquivo de senha (jks-password.txt) para um diretório seguro fora do caminho de instalação do WebLogic. Este tutorial utiliza D:\cert.
NotaAs etapas a seguir utilizam uma instância ECS da Alibaba Cloud. Para outros tipos de servidor, consulte a documentação respectiva.
Acesse ECS console - Instances. No canto superior esquerdo, selecione a região e o grupo de recursos do recurso alvo.
Na página de detalhes da instância, clique em Remote Connection e selecione Workbench. Faça logon para acessar a área de trabalho do servidor.
Abra This PC, Computer ou File Explorer no menu Start.
-
Em Redirected drives and folders, clique duas vezes em workbench on ***. Arraste os arquivos de certificado da sua máquina local para este diretório e, em seguida, clique com o botão direito na pasta e selecione Refresh.

-
Copie os arquivos para o diretório
D:\cert.ImportanteO Workbench limpa automaticamente todos os arquivos de Redirected drives and folders ao reconectar ou desconectar para economizar espaço. Este diretório destina-se apenas à transferência de arquivos. Não armazene arquivos aqui permanentemente.
Acesse ECS console - Instances. No canto superior esquerdo, selecione a região e o grupo de recursos do recurso alvo.
Vá para a página de detalhes da instância alvo. Clique em Remote connection e selecione Workbench. Siga as instruções para fazer logon e acessar a área de trabalho do servidor.
-
Em Redirected drives and folders, clique duas vezes em workbench on ***. Arraste os arquivos de certificado do seu computador local para este diretório e, em seguida, clique com o botão direito na pasta e selecione Refresh.

Copie os arquivos para o diretório
D:\cert.
Etapa 2: Configurar o ambiente de sistema e rede
-
Abra a porta 443 no grupo de segurança.
ImportanteSe o servidor estiver implantado em uma plataforma de nuvem, garanta que o grupo de segurança permita tráfego de entrada na porta TCP 443. Caso contrário, o serviço não estará acessível pela internet. As operações abaixo usam uma instância ECS da Alibaba Cloud como exemplo. Para outras plataformas de nuvem, consulte a documentação oficial.
Acesse a página ECS Instances, selecione a região onde sua instância ECS alvo está localizada e clique no nome da instância para ir à página de detalhes.
Clique em e verifique se existe uma regra com Action definida como Allow, Protocol Type definido como TCP, Port Range definido como HTTPS(443) e Authorization Object definido como Anywhere (0.0.0.0/0).
Se tal regra não existir, adicione uma ao grupo de segurança alvo. Para mais informações, consulte Adicionar uma regra de grupo de segurança.
-
Abra a porta 443 no firewall do servidor.
Faça logon no servidor Windows, clique no menu Start e abra o Control Panel.
Navegue até .
Se o firewall estiver desativado, conforme mostrado na figura a seguir, nenhuma ação adicional é necessária.

-
Se o firewall estiver ativado, siga estas etapas para permitir o tráfego HTTPS.
No painel de navegação à esquerda, clique em e verifique se existe uma regra de entrada na qual o Protocol seja TCP, a Local Port seja 443 e a Action seja Block.
Se tal regra existir, clique com o botão direito nela, selecione Properties e, na aba General, altere a ação para Allow the connection. Em seguida, clique em Apply.
Etapa 3: Implantar o certificado no WebLogic Server
-
Faça logon no WebLogic Remote Console em
http://localhost:7001/rconsolecom suas credenciais de administrador.O WebLogic Server 14.1.2.0.0 e versões posteriores exigem o WebLogic Remote Console. O console legado não é mais suportado.
Para versões anteriores a 14.1.2.0.0, use o console legado em
http://localhost:7001/console. As etapas de configuração são semelhantes.
NotaAcesse o WebLogic Remote Console usando um dos seguintes métodos (Get started with the WebLogic Remote Console).
-
Implantação hospedada em um servidor: O Go to Console está implantado no WebLogic Server e acessível via navegador.
Acesso local: Acesse
http://localhost:7001/rconsole.Acesso remoto: Para acessar o console remotamente, abra a porta
7001no servidor WebLogic.
Instalação autônoma: Instale o aplicativo de desktop WebLogic Remote Console, crie uma conexão de administrador com nome de usuário e senha e, em seguida, acesse o console pelo aplicativo.
-
Navegue até Environment > Servers > AdminServer. Ative SSL Listen Port Enabled (②), defina Port (③) como
443e clique em Save (④) para preparar as alterações de configuração.ImportanteEste tutorial utiliza AdminServer. Selecione o nome real do seu servidor em ambientes de produção.

-
Na aba Keystores, configure as seguintes definições e clique em Save (⑦) para preparar as alterações de configuração.
Keystores (③): Selecione Custom identity and Java Standard Trust.
Custom Identity Keystore (④): Caminho completo para o arquivo JKS, por exemplo
D:\cert\example.com.jks.Custom Identity Keystore Type (⑤): Insira
jks.Keystore Passphrase (⑥): Insira a senha do certificado JKS encontrada em
jks-password.txt.

-
Na aba SSL, configure as seguintes definições e clique em Save (⑤) para preparar as alterações de configuração.
-
Alias (③): Insira o alias do certificado JKS.
NotaPara um certificado de domínio único, o alias da chave privada é o próprio nome de domínio. Por exemplo, o alias para
example.coméexample.com.Para um certificado curinga, o alias da chave privada assume como padrão o domínio raiz. Por exemplo, o alias para
*.example.coméexample.com.
-
Private Key Passphrase (④): Insira a senha do certificado JKS encontrada em
jks-password.txt.NotaGeralmente, esta é a mesma que a Keystore Passphrase, ou seja, a senha contida em
jks-password.txt.

-
-
Clique no ícone
no canto superior direito, clique em Commit para aplicar todas as alterações e reinicie o servidor.
Etapa 4: Verificar a implantação
Acesse seu nome de domínio via HTTPS. Exemplo:
https://example.com. Substituaexample.compelo seu nome de domínio real.-
Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado foi implantado com sucesso. Caso ocorra um erro de acesso ou o ícone de cadeado não apareça, limpe o cache do navegador ou tente novamente no modo anônimo ou privado.

A partir do Chrome 117, o ícone
na barra de endereços foi substituído por um novo ícone
. Clique neste ícone para visualizar as informações de segurança do cadeado.
Se o problema persistir, consulte a seção FAQ para solução de problemas.
Implantando em produção
Ao implantar um aplicativo em ambiente de produção, siga estas práticas recomendadas para melhorar a segurança, estabilidade e manutenibilidade:
-
Execute o aplicativo como um usuário não administrador:
Crie um usuário de sistema dedicado e com baixos privilégios para o aplicativo. Não execute o aplicativo utilizando uma conta com permissões administrativas.
NotaRecomendamos o uso de uma configuração SSL no nível de gateway. Isso envolve implantar o certificado em um proxy reverso, como uma instância SLB ou Nginx. O proxy reverso encerra o tráfego HTTPS e encaminha o tráfego HTTP descriptografado para o aplicativo backend.
-
Externalize o gerenciamento de credenciais:
Não codifique informações sensíveis, como senhas, diretamente no código ou nos arquivos de configuração. Utilize variáveis de ambiente, um cofre ou um Key Management Service fornecido pelo seu provedor de nuvem para injetar credenciais.
-
Force o redirecionamento de HTTP para HTTPS:
Garanta que todo o tráfego que acessa seu site via HTTP seja redirecionado automaticamente para HTTPS. Isso ajuda a prevenir ataques man-in-the-middle (MITM).
-
Configure protocolos TLS modernos:
Na configuração do servidor, desative protocolos obsoletos e inseguros, como SSLv3, TLS 1.0 e TLS 1.1. Habilite apenas TLS 1.2 e TLS 1.3.
-
Monitore certificados e automatize a renovação:
Após a implantação do certificado, recomendamos ativar o monitoramento de nome de domínio. A Alibaba Cloud verifica automaticamente o período de validade do certificado e envia lembretes antes da expiração. Isso ajuda a renovar o certificado em tempo hábil para evitar interrupções de serviço. Para mais informações, consulte Comprar e ativar monitoramento de nome de domínio público.
FAQ
Certificado não funciona ou HTTPS inacessível
As causas comuns incluem:
A porta 443 não está aberta no grupo de segurança ou no firewall do servidor. Configurar o ambiente de sistema e rede.
Os Bound Domains do certificado não incluem o nome de domínio acessado. Verifique a Correspondência de nome de domínio.
As alterações de configuração do WebLogic não foram confirmadas (committed). Enviar alterações para aplicar automaticamente todas as configurações.
O arquivo de certificado não foi substituído corretamente ou o WebLogic aponta para o caminho errado. Verifique se a configuração e o arquivo de certificado estão atualizados e válidos.
O nome de domínio está integrado a serviços de nuvem como CDN, SLB ou WAF, mas o certificado não está instalado no serviço correspondente. Para mais informações, consulte Local de implantação do certificado quando o tráfego passa por múltiplos serviços de nuvem.
O nome de domínio resolve para múltiplos servidores, mas o certificado está instalado apenas em alguns deles. Instale o certificado em cada servidor.
Para mais soluções de problemas, consulte Solucionar problemas de implantação de certificados com base em erros do navegador e Guia de solução de problemas de implantação de certificado SSL.
Atualizar um certificado SSL no WebLogic
Faça backup dos arquivos de certificado existentes (.jks e .txt). Faça logon no console SSL Certificate Management, baixe os novos arquivos de certificado e faça upload deles no servidor para sobrescrever os arquivos existentes, mantendo o mesmo caminho e nomes de arquivo. Reinicie o serviço WebLogic para aplicar o novo certificado.
Erros de Commit no console WebLogic
Verifique as seguintes configurações:
-
Caminho JKS:
Verifique se o JKS Path é um caminho absoluto no servidor e se o processo do WebLogic tem permissões de leitura para o arquivo.
-
Senha:
Garanta que todas as senhas correspondam exatamente ao conteúdo de
jks-password.txt, sem espaços extras ou quebras de linha.