Após criar um repositório de aplicação de certificados, gerencie os certificados no repositório pelo console ou pela API. As operações incluem solicitar, carregar, revogar e excluir certificados. Também é possível chamar a API do repositório de aplicação de certificados para criptografar ou descriptografar dados, ou assinar e verificar contratos eletrônicos com os certificados do repositório.
Pré-requisitos
Crie um repositório de aplicação de certificados. Para mais informações, consulte Criar e gerenciar um repositório de aplicação de certificados.
Gerenciar certificados do repositório pelo console
No Certificate Management Service, gerencie os certificados em um repositório de aplicação de certificados. As operações incluem visualizar detalhes, solicitar, carregar, revogar, baixar e excluir certificados.
Ponto de entrada
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha .
Na página Certificate Application Repository, clique em o repositório de aplicação de certificados desejado.
Na página Certificate Management, gerencie os certificados do repositório de aplicação de certificados.
Repositório de certificados privados da Alibaba Cloud (solicitar um certificado)
Na página Certificate Management, clique em Apply for Certificate.
-
No painel Apply for Certificate, configure os parâmetros do certificado privado conforme a tabela a seguir e clique em Confirm.
Item de configuração
Descrição
Certificate Type
Server Certificate: instale no servidor de aplicações para autenticação de identidade no lado do servidor.
Client Certificate: instale nos clientes para autenticação de identidade no lado do cliente.
Common Name (CN)
O Common Name do assunto do certificado.
Validity Period
Período de validade do certificado privado.
Esse período depende da duração do serviço da CA subordinada:
Se a duração do serviço for inferior a um ano, a validade do certificado não pode exceder a duração do serviço PCA adquirido. Por exemplo, ao adquirir um serviço PCA de um mês, a validade máxima do certificado será de 31 dias. Para estender esse prazo, renove o serviço PCA. Para etapas de renovação, consulte Política de renovação.
Se a duração do serviço for de um ano ou mais, a validade suportada varia de 1 a 100 anos.
SAN
Propriedade de extensão SAN do certificado privado, usada para aplicar o certificado a múltiplos assuntos.
Se o certificado precisar ser aplicado a vários assuntos, adicione outras informações de assunto pela extensão SAN.
Para certificados de servidor, insira nomes de domínio ou endereços IP. Para certificados de cliente, insira endereços de e-mail ou URIs.
É permitido adicionar até 10 extensões SAN.
NotaSAN (Subject Alternative Name) é um campo de extensão definido no padrão X.509 que permite a um único certificado suportar vários nomes de domínio.
Um URI (Uniform Resource Identifier) identifica o recurso da Alibaba Cloud associado ao certificado, como a instância do Elastic Compute Service (ECS) onde o certificado privado está implantado.
More
Para adicionar nome do certificado, empresa ou departamento ao certificado, clique em More.
Include CRL Address
Ativado por padrão. Para mais informações sobre CRL, consulte Serviço CRL.
Repositório de certificados de conformidade da Alibaba Cloud (solicitar um certificado)
Na página Certificate Management, clique em Apply for Certificate.
-
No painel Apply for Certificate, configure os parâmetros do certificado de conformidade conforme a tabela a seguir e clique em Confirm.
Parâmetro
Descrição
Personal Name
Nome do proprietário do certificado.
More
Para incluir nome do certificado, empresa e departamento, clique em More para configurar.
Repositório de upload de certificados (carregar um certificado)
Na página Certificate Management, clique em Upload Certificates.
-
No painel CA Information, configure os parâmetros do certificado e clique em Confirm and Enable.
Parâmetro
Descrição
Package Name
Defina o nome do certificado a ser carregado.
O nome pode conter letras, pontos (.), dígitos, sublinhados (_) e hifens (-).
Certificate File
Insira o conteúdo do arquivo de certificado codificado em PEM.
Abra o arquivo de certificado PEM ou CRT com um editor de texto, copie o conteúdo e cole-o na caixa de texto. Alternativamente, clique em Upload and Parse File abaixo da caixa de texto para carregar um arquivo de certificado local.
Certificate Key
Insira o conteúdo da chave privada do certificado codificada em PEM. Os métodos a seguir são suportados:
-
Entrada manual: abra o arquivo de chave privada KEY com um editor de texto, copie o conteúdo e cole-o na caixa de texto.
-
Carregar arquivo de chave privada local: clique em Upload and Parse File abaixo da caixa de texto para carregar um arquivo de chave privada local.
-
Selecionar uma CSR existente (Certificate Signing Request): selecione uma CSR criada ou carregada anteriormente pelo console do Digital Certificate Management Service. O sistema associa automaticamente a CSR ao arquivo de certificado correspondente. Para mais informações, consulte Criar ou carregar uma CSR.
NotaSe ocorrer um erro de incompatibilidade entre certificado e chave privada após o upload, o arquivo de chave privada pode conter caracteres RSA. Execute o comando
openssl rsa -in <original_private_key_file> -out <new_private_key_file>para converter o arquivo e carregue-o novamente. -
Repositório de upload de certificados CA (carregar um certificado)
Na página Certificate Management, clique em Upload Certificates.
-
No painel CA Information, configure os parâmetros do certificado e clique em Confirm and Enable.
Parâmetro
Descrição
Package Name
Defina o nome do arquivo CA a ser carregado.
O nome pode conter letras, pontos (.), dígitos, sublinhados (_) e hifens (-).
CA Certificates
Insira o conteúdo do arquivo de certificado CA que inclui a cadeia de certificados completa (codificada em PEM).
Abra o arquivo CA PEM ou CRT com um editor de texto, copie o conteúdo e cole-o na caixa de texto. Alternativamente, clique em Upload Business License Photo abaixo da caixa de texto para carregar um arquivo CA local.
NotaSe a cadeia de certificados estiver incompleta, após configurar um listener HTTPS no Alibaba Cloud Server Load Balancer e selecionar este certificado CA, o balanceador de carga não conseguirá estabelecer uma conexão criptografada com o cliente. Para informações sobre a configuração de listener HTTPS, consulte Adicionar um listener HTTPS (ALB), Adicionar um listener TCPSSL (NLB) ou Adicionar um listener HTTPS (CLB).
Visualizar, baixar, revogar e excluir certificados e complementar chaves privadas
|
Cenário |
Procedimento |
|
Visualizar detalhes do certificado |
Na página Certificate Management, localize o certificado desejado e clique em Details na coluna Actions. Visualize o identificador do certificado (código de identificação único), data de emissão, data de expiração, algoritmo de criptografia, entre outras informações. |
|
Complementar uma chave privada |
|
|
Revogar um certificado |
Aviso
Não é possível restaurar um certificado revogado. Proceda com cautela. |
|
Baixar um certificado |
Na página Certificate Management, localize o certificado desejado e clique em Download na coluna Actions. |
|
Excluir um certificado |
Aviso
Não é possível restaurar dados excluídos. Proceda com cautela. |
Gerenciar certificados pela API do repositório de aplicação de certificados
Ao chamar a API do repositório de aplicação de certificados, solicite, carregue, revogue e exclua certificados, além de utilizá-los para assinatura, verificação, criptografia e descriptografia. Para mais informações, consulte API do repositório de aplicação de certificados.
Antes de utilizar as APIs de assinatura, verificação, criptografia e descriptografia do repositório de aplicação de certificados, certifique-se de ter cota suficiente para chamadas de API. Para mais informações, consulte Adquirir um pacote de chamadas de API.
O upload de certificados autoassinados e a autenticação mútua não geram taxas adicionais de chamada de API.