Todos os produtos
Search
Central de documentação

:Gerenciar certificados privados

Última atualização: Jun 27, 2026

Após ativar uma CA privada ou uma CA de conformidade, você pode emitir certificados privados por meio de uma CA subordinada para autenticação de identidade e criptografia e descriptografia de dados em aplicações empresariais internas. Este tópico descreve como comprar, atribuir, solicitar, baixe, instale e revogar certificados privados.

ou uma CA de conformidade

Contexto

Certificados privados (certificados de entidade final) incluem certificados de servidor e de cliente. Apenas CAs subordinadas privadas podem emiti-los. Após instale os certificados privados correspondentes no servidor e no cliente, é possível estabelecer comunicação criptografada confiável entre eles.

Primeiros passos

Ao configure certificados privados pela primeira vez, siga este fluxo:

  1. Atribuir certificados privados

  2. Solicitar certificados privados

  3. Baixe certificados privados

  4. Instale certificados privados

Pré-requisitos

Você comprou e ativou uma CA privada . Para mais informações, consulte Comprar e ative uma CA privada .

Comprar certificados privados

Se os recursos de certificado incluídos na sua CA raiz forem insuficientes, compre certificados adicionais para aumentar o total que todas as CAs subordinadas sob essa CA raiz podem emitir.

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Certificate Management > Private Certificate Management. Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.

  3. Na aba Private CAs , localize a CA raiz desejada. Na coluna Actions, clique em Purchase Certificate.

  4. No painel Purchase Certificate, insira a quantidade de certificados a comprar e clique em Purchased para concluir o pagamento.

    Nota

    Para uma única CA raiz, se o número acumulado de certificados comprados ultrapassar um determinado limiar, as taxas dos certificados acima desse limiar serão isentas. Para saber o limiar exato, entre em contato com seu gerente de conta.

Atribuir certificados privados

Uma CA raiz não pode emitir certificados diretamente. Primeiro, atribua recursos de certificado da CA raiz para uma CA subordinada. Antes da atribuição, tanto a CA raiz quanto a CA subordinada devem atender às seguintes condições:

  • Tanto a CA raiz quanto a CA subordinada estão no estado Enabled.

  • A contagem restante de certificados da CA raiz é maior que 0.

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Certificate Management > Private Certificate Management. Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.

  3. Na aba Private CAs , localize a CA raiz desejada. Na coluna Remaining Certificates, clique em Assign Certificate.

  4. No painel Assign Certificate, selecione a CA subordinada alvo, defina o valor de Remaining Certificates e clique em OK.

Solicitar certificados privados

Solicite certificados privados de uma CA subordinada apenas quando o valor de Remaining Certificates for maior que 0.

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Certificate Management > Private Certificate Management. Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.

  3. Na aba Private CAs , localize a CA subordinada desejada. Na coluna Actions, clique em Apply for Certificate.

  4. No painel Apply for Certificate, configure os detalhes do certificado e clique em Confirm.

    Após envie a solicitação, os certificados de CA privada são emitidos imediatamente . Depois que um certificado privado for emitido, clique em Certificates na coluna Actions da CA subordinada para visualize os certificados emitidos na página Certificates.

  5. Item de configuração

    Descrição

    Certificate Type

    • Server Certificate: Instale no servidor de aplicação para autenticação de identidade no lado do servidor.

    • Client Certificate: Instale nos clientes para autenticação de identidade no lado do cliente.

    Common Name (CN)

    O Common Name do assunto do certificado.

    Validity Period

    O período de validade do certificado privado.

    O período de validade depende da duração do serviço da sua CA subordinada:

    • Se a duração do serviço for inferior a um ano, o período de validade do certificado não pode exceder a duração do serviço PCA adquirido. Por exemplo, se você adquirir um serviço PCA de um mês, o período máximo de validade do certificado será de 31 dias. Para estender o período de validade, renove seu serviço PCA. Para etapas de renovação, consulte Política de renovação.

    • Se a duração do serviço for de um ano ou mais, o período de validade suportado varia de 1 a 100 anos.

    SAN

    A propriedade de extensão SAN do certificado privado, usada para aplicar o certificado a múltiplos assuntos.

    • Caso o certificado precise ser aplicado a múltiplos assuntos, adicione outras informações de assunto usando a extensão SAN.

    • Para certificados de servidor, insira nomes de domínio ou endereços IP. Para certificados de cliente, insira endereços de e-mail ou URIs.

    • Adicione até 10 extensões SAN.

    Nota

    SAN (Subject Alternative Name) é um campo de extensão definido no padrão X.509 que permite que um único certificado suporte vários nomes de domínio.

    Um URI (Uniform Resource Identifier) identifica o recurso Alibaba Cloud associado ao certificado, como a instância Elastic Compute Service (ECS) onde o certificado privado está implantado.

    More

    Para adicionar nome do certificado, empresa ou departamento ao certificado, clique em More.

    Include CRL Address

    Ativado por padrão. Para mais informações sobre CRL, consulte Serviço CRL.

Baixe certificados privados

Após a emissão de um certificado privado, baixe-o e distribua-o para a entidade correspondente para instalação.

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Certificate Management > Private Certificate Management. Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.

  3. Na aba Private CAs , localize a CA subordinada desejada. Na coluna Actions, clique em Certificates.

  4. Na página Certificates, localize o certificado privado desejado. Na coluna Actions, clique em Download.

  5. Na caixa de diálogo Download Certificate, selecione o formato do certificado e clique em Confirm and Download.

Instale certificados privados

Após baixe os certificados privados, instale os certificados de servidor nos seus servidores de aplicação e os certificados de cliente nos navegadores dos clientes. O método de instalação para certificados de servidor é o mesmo utilizado para certificados SSL. Para instruções, consulte Implantar certificados SSL.

Revogar certificados privados

Caso não precise mais de um certificado privado antes do vencimento, revogue-o.

Aviso

Após revogar ou exclua um certificado privado, ele deixa de ser confiável no seu ambiente interno e não pode ser recuperado ou reativado. Proceda com cautela.

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Certificate Management > Private Certificate Management. Na página Private Certificate Management, selecione a região onde o serviço PCA está localizado.

  3. Na aba Private CAs , localize a CA subordinada desejada. Na coluna Actions, clique em Certificates.

  4. Na página Certificates, localize o certificado privado desejado. Na coluna Actions, clique em Revoke.

  5. Na caixa de diálogo Confirmation, clique em Revoke.

    Após a confirmação, o certificado é revogado imediatamente. Seu Status muda para Revoke. Neste momento, exclua o certificado da lista de certificados.