Todos os produtos
Search
Central de documentação

Certificate Management Service:Implante certificados SSL no ECS e Simple Application Server

Última atualização: Jun 27, 2026

O Certificate Management Service automatiza a implantação de certificados SSL. Implante certificados em instâncias confiáveis do ECS com um clique ou atualize certificados em instâncias do ECS e do Simple Application Server que já possuem um certificado configurado.

Métodos de implantação

Escolha um método de implantação conforme o tipo de servidor e o cenário.

Recurso

Implantação com um clique (para implantação inicial)

Implantação manual (para atualizações de certificado)

Mecanismo principal

Totalmente automatizado. A chave privada permanece na instância e se comunica com o módulo confiável de hardware pela interface PKCS#11, garantindo alta segurança.

Semiautomatizado. Um novo arquivo de certificado é carregado em um caminho especificado do servidor e substitui o anterior.

Servidores compatíveis

Compatível apenas com instâncias confiáveis do ECS específicas (arquitetura x86 de 7ª/8ª geração). O Simple Application Server não é compatível.

Compatível com todas as instâncias do ECS e do Simple Application Server.

Sistemas operacionais compatíveis

Imagens UEFI do Alibaba Cloud Linux 3.x e Ubuntu 22.04.

Principais distribuições Linux e Windows Server.

Servidores web compatíveis

Compatível apenas com versões específicas do Nginx instaladas a partir de fontes yum ou apt.

Compatível com todos os servidores web, incluindo Nginx, Apache e Tomcat.

Requisitos de certificado SSL

Certificados SSL de domínio único que utilizam o algoritmo RSA.

Todos os tipos de certificados SSL.

Casos de uso

Implantação inicial de um certificado em uma instância confiável do ECS elegível para habilitar renovações totalmente automatizadas.

Atualizar um certificado existente implantado em uma instância do ECS ou do Simple Application Server.

Nota

Se nenhum dos métodos atender aos seus requisitos, consulte Escolher um método de implantação de certificado SSL para opções adicionais.

Implantação com um clique (para instâncias confiáveis do ECS)

Integra-se aos módulos de segurança das instâncias confiáveis do ECS para implantação totalmente automatizada e segura de certificados e chaves privadas. Certificados multianuais são renovados automaticamente.

Pré-requisitos

  • Tipo e especificação da instância: Instâncias confiáveis do ECS baseadas em x86 de 7ª e 8ª gerações (Criar uma instância confiável). O Simple Application Server não é compatível.

  • Sistema operacional: Imagens UEFI do Alibaba Cloud Linux 3.x ou Ubuntu 22.04.

  • Servidor web: Versões específicas do Nginx instaladas a partir de um repositório yum ou apt.

    • Para imagens do Alibaba Cloud Linux 3.x: Nginx instalado via yum, versões 1.18.0-2.1.al8 a 1.20.1-1.0.5.al8 (exclusivo).

    • Para imagens UEFI do Ubuntu 22.04: Nginx instalado via apt.

  • Tipo e status do certificado: Um certificado SSL de domínio único que utiliza o algoritmo RSA e está no estado Issued.

  • Permissões do servidor: Use a conta root ou uma conta com permissões sudo.

  • Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.

Etapa 1: Verificar o status do Cloud Assistant

O Cloud Assistant deve estar instalado e em execução na instância ECS de destino.

  1. Acesse ECS console - Cloud Assistant.

  2. Selecione o grupo de recursos e a região da instância de destino.

  3. Na aba Instance, localize o servidor ECS de destino e verifique o status na coluna Cloud Assistant Status.

    Nota

    Se o Cloud Assistant não estiver instalado ou apresentar anomalias, solucione o problema consultando Visualizar status do Cloud Assistant e solucionar exceções.

Etapa 2: Configurar o servidor web Nginx

Para a implantação inicial, modifique a configuração do Nginx para acessar a chave privada do módulo confiável via PKCS#11. Atualizações subsequentes ignoram esta etapa.

Alibaba Cloud Linux 3.x

Nota

Esta seção usa o Nginx 1.20.1 como exemplo. O diretório de instalação padrão para o Nginx instalado via yum é /etc/nginx/. Se você modificou este diretório, ajuste os caminhos adequadamente.

  1. Confirme sua versão do Nginx.

    Versões compatíveis: 1.18.0-2.1.al8 a 1.20.1-1.0.5.al8 (exclusivo).

    Importante

    Se o Nginx já estiver instalado, verifique se a versão é compatível. Faça downgrade ou reinstale, se necessário.

  2. Abra o arquivo /etc/nginx/nginx.conf e adicione ssl_engine pkcs11; após pid /run/nginx.pid; para especificar o mecanismo criptográfico PKCS#11. O exemplo a seguir mostra a localização e a configuração completa:

    user nginx;
    worker_processes auto;
    error_log /var/log/nginx/error.log;
    pid /run/nginx.pid;
    
    # Specify the PKCS#11 crypto engine
    ssl_engine pkcs11;
  3. Abra o arquivo /etc/nginx/nginx.conf, descomente a seção Settings for a TLS enabled server e adicione include "/etc/acm/ssl/nginx-acm.conf"; para referenciar a configuração da chave SSL.

    • Conteúdo a ser adicionado:

      include "/etc/acm/ssl/nginx-acm.conf";
    • O exemplo a seguir mostra a localização e a configuração completa:

      server {
              listen       443 ssl http2;
              listen       [::]:443 ssl http2;
             
              # Specify the hostname or Common Name (CN)
              server_name  example.com;
              root         /usr/share/nginx/html;
      
              ssl_session_cache shared:SSL:1m;
              ssl_session_timeout  10m;
              ssl_prefer_server_ciphers on;
             
              # Reference the SSL key configuration
              include "/etc/acm/ssl/nginx-acm.conf";
             
              # Load configuration files for the default server block.
              include /etc/nginx/default.d/*.conf;
      
              error_page 404 /404.html;
                  location = /40x.html {
              }
      
              error_page 500 502 503 504 /50x.html;
                  location = /50x.html {
              }
          }
  4. Abra o arquivo /usr/lib/systemd/system/nginx.service e adicione P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock e OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf para configurar a comunicação com o serviço de chave SSL.

    1. Conteúdo a ser adicionado:

      Environment="P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock"
      Environment="OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf"
    2. O exemplo a seguir mostra a localização e a configuração completa:

      [Unit]
      Description=A high performance web server and a reverse proxy server
      Documentation=man:nginx(8)
      After=network.target nss-lookup.target
      
      [Service]
      Type=forking
      PIDFile=/run/nginx.pid
      ExecStartPre=/usr/sbin/nginx -t -q -g 'daemon on; master_process on;'
      ExecStart=/usr/sbin/nginx -g 'daemon on; master_process on;'
      ExecReload=/usr/sbin/nginx -g 'daemon on; master_process on;' -s reload
      ExecStop=-/sbin/start-stop-daemon --quiet --stop --retry QUIT/5 --pidfile /run/nginx.pid
      TimeoutStopSec=5
      KillMode=mixed
      
      # Configure communication with the SSL key service
      Environment="P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock"
      Environment="OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf"
      
      [Install]
      WantedBy=multi-user.target
      Nota

      Se você não souber o caminho para o arquivo de serviço systemd do Nginx, execute sudo find / -name "nginx.service" para localizá-lo.

  5. Execute o seguinte comando para recarregar a configuração do serviço systemd do Nginx:

    systemctl daemon-reload

Ubuntu 22.04

Nota

Esta seção usa o Nginx 1.18.0 como exemplo. O diretório de instalação padrão para o Nginx instalado via apt é /etc/nginx/. Se você modificou este diretório ou instalou o Nginx usando um método diferente, ajuste os caminhos adequadamente.

  1. Abra o arquivo /etc/nginx/nginx.conf e adicione ssl_engine pkcs11; após pid /run/nginx.pid; para especificar o mecanismo criptográfico SSL/TLS. O exemplo a seguir mostra a localização e a configuração completa:

    user www-data;
    worker_processes auto;
    pid /run/nginx.pid;
    
    # Specify the PKCS#11 crypto engine
    ssl_engine pkcs11;
    
    include /etc/nginx/modules-enabled/*.conf;
  2. Abra o arquivo /etc/nginx/sites-enabled/default, crie um novo bloco de servidor no arquivo e adicione include "/etc/acm/ssl/nginx-acm.conf"; dentro dele.

    1. Conteúdo a ser adicionado:

      include "/etc/acm/ssl/nginx-acm.conf";
    2. O exemplo a seguir mostra a localização e a configuração completa:

      server {
          listen 443 ssl;
          
          # Specify the hostname or Common Name (CN)
          server_name example.com;
          root /var/www/html;
          index index.html index.htm;
          access_log /var/log/nginx/access_6equj5.log;
          error_log /var/log/nginx/error_6equj5.log;
          ssl on;
          
          # Reference the SSL key configuration
          include "/etc/acm/ssl/nginx-acm.conf";
      
          location / {
            try_files $uri $uri/ =404;
          }
      }
  3. Abra o arquivo /usr/lib/systemd/system/nginx.service e adicione P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock e OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf para configurar a comunicação com o serviço de chave SSL.

    Nota

    Se você não souber o caminho para o arquivo de serviço systemd do Nginx, execute sudo find / -name "nginx.service" para localizá-lo.

    1. Conteúdo a ser adicionado:

      Environment="P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock"
      Environment="OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf"
    2. O exemplo a seguir mostra a localização e a configuração completa:

      [Unit]
      Description=A high performance web server and a reverse proxy server
      Documentation=man:nginx(8)
      After=network.target nss-lookup.target
      
      [Service]
      Type=forking
      PIDFile=/run/nginx.pid
      ExecStartPre=/usr/sbin/nginx -t -q -g 'daemon on; master_process on;'
      ExecStart=/usr/sbin/nginx -g 'daemon on; master_process on;'
      ExecReload=/usr/sbin/nginx -g 'daemon on; master_process on;' -s reload
      ExecStop=-/sbin/start-stop-daemon --quiet --stop --retry QUIT/5 --pidfile /run/nginx.pid
      TimeoutStopSec=5
      KillMode=mixed
      
      # Configure communication with the SSL key service
      Environment="P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock"
      Environment="OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf"
      
      [Install]
      WantedBy=multi-user.target
  4. Execute o seguinte comando para recarregar a configuração do serviço systemd do Nginx:

    systemctl daemon-reload

Etapa 3: Implantar o certificado pelo console

  1. Faça login no Certificate Management Service console.

  2. No painel de navegação à esquerda, selecione Deployment Management > Deployment to Cloud Servers.

  3. Na página Deployment to Cloud Servers, clique em Create Task e siga as etapas abaixo para implantar o certificado SSL.

    1. Na página Configure Basic Information, insira um Task Name e clique em Next.

    2. Na página Select Certificate, selecione um Certificate Type e os Associated Certificates, depois clique em Next.

      Cada tarefa implanta um certificado. Crie várias tarefas para múltiplos certificados.

    3. Na página Select Resource, defina All Types como Quick Deployment, selecione a instância ECS de destino e clique em Next.

      • O sistema lista todas as instâncias ECS elegíveis em sua conta. Se nenhum recurso aparecer, na área Total Resources no canto superior esquerdo, clique em Synchronize Cloud Resources. O tempo de sincronização depende da quantidade de recursos.

      • Para filtrar instâncias compatíveis, na lista suspensa All Types, selecione Quick Deployment para filtrar rapidamente as instâncias compatíveis.

    4. Na aba Quick Deployment, verifique se os requisitos de ambiente para implantação do certificado foram atendidos, marque a caixa de seleção Confirm that the preceding operations are complete. e clique em Continue to Deploy.

      • Na caixa de diálogo de confirmação, clique em OK.

        Aviso

        Reiniciar o servidor web interrompe o serviço. Realize a implantação fora do horário de pico.

        image

        Para reiniciar o Nginx manualmente, use o seguinte comando:

        systemctl restart nginx.service
      • Após reiniciar o Nginx, use o comando curl para testar a conexão SSL do Nginx. O formato do comando é curl -v https://<your_domain_name>.

Etapa 4: Verificar o status da tarefa de implantação

Na página Deployment to Cloud Servers, localize a tarefa criada. Se o Task Status for Deployed Successfully, isso significa que o certificado foi carregado com sucesso no servidor em nuvem.

image

Etapa 5: Verificar o certificado SSL

Uma tarefa de implantação bem-sucedida não garante que o certificado esteja ativo. Verifique acessando seu domínio.

  1. Acesse seu nome de domínio via HTTPS. Exemplo: https://example.com. Substitua example.com pelo seu nome de domínio real.

  2. Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado foi implantado com sucesso. Caso ocorra um erro de acesso ou o ícone de cadeado não apareça, limpe o cache do navegador ou tente novamente no modo anônimo ou privado.

    image

    A partir do Chrome 117, o ícone image na barra de endereços foi substituído por um novo ícone image. Clique neste ícone para visualizar as informações de segurança do cadeado.

Implantação manual (para atualizações de certificado)

Atualiza um certificado existente no ECS ou Simple Application Server substituindo os arquivos de certificado antigos. Não destinado a implantações iniciais.

Pré-requisitos

  • Tipo de servidor em nuvem: Apenas servidores Alibaba Cloud (Simple Application Server e ECS).

  • Servidor web: Compatível com servidores web, como Nginx e Apache, que utilizam diretamente arquivos de certificado PEM ou CRT. O IIS não é compatível.

  • Permissões do servidor: Use a conta root ou uma conta com permissões sudo.

Etapa 1: Implantar o certificado SSL

  1. Faça login no Certificate Management Service console.

  2. No painel de navegação à esquerda, selecione Deployment Management > Deployment to Cloud Servers.

  3. Na página Deployment to Cloud Servers, clique em Create Task.

    1. Na página Configure Basic Information, insira um Task Name e clique em Next.

    2. Na página Select Certificate, selecione um Certificate Type, selecione os Associated Certificates e clique em Next.

      Nota

      Certificados emitidos pelo serviço Private CA são sincronizados para a aba Uploaded Certificates.

    3. Na página Select Resource, selecione Resources by Cloud Service, marque a instância de destino e clique em Next. O sistema lista automaticamente todas as instâncias de servidor em nuvem elegíveis em sua conta (servidores com uma aplicação web implantada).

      Nota

      Se nenhum recurso aparecer, clique em Synchronize Cloud Resources na área Total Resources no canto superior esquerdo para sincronizar manualmente.

    4. No assistente Deployment Configuration, configure os parâmetros conforme descrito na tabela a seguir e clique em OK.

      Importante

      O Certificate Path e o Private Key Path devem corresponder aos caminhos configurados em sua aplicação web. Caso contrário, o certificado não entrará em vigor.

      A figura a seguir mostra um exemplo de caminhos de arquivo de certificado Nginx em um servidor em nuvem para referência:

      image

      Parâmetro

      Descrição

      Exemplo

      Certificate Path

      O caminho absoluto para o arquivo de certificado no servidor.

      • Exemplo Linux: /ssl/cert.pem

      • Exemplo Windows: c:\ssl\cert.pem

      Private Key Path

      O caminho absoluto para o arquivo de chave privada no servidor.

      • Exemplo Linux: /ssl/cert.key

      • Exemplo Windows: c:\ssl\cert.key

      Certificate Chain Path

      O caminho absoluto para o arquivo da cadeia de certificados no servidor.

      Nota

      Se sua aplicação web já estiver configurada com um arquivo de cadeia de certificados, insira o caminho correspondente aqui.

      • Exemplo Linux: /ssl/cert.cer

      • Exemplo Windows: c:\ssl\cert.cer

      Reload Command

      Executado após a implantação para aplicar o novo certificado.

      Importante

      Se a reinicialização falhar, faça login no servidor e reinicie manualmente.

      • Recarregamento suave do Nginx: sudo nginx -s reload.

      • Reinicialização do Apache: sudo systemctl restart httpd.

    5. Na caixa de diálogo, clique em OK.

      • Se nenhum comando de reinicialização estiver configurado, clique em OK no aviso e reinicie manualmente o serviço web no servidor.

        image

      • Se um comando de reinicialização estiver configurado, confirme os riscos e clique em OK. Após a conclusão da implantação, o comando de reinicialização configurado será executado para aplicar o novo certificado.

        image

Etapa 2: Verificar o status da tarefa de implantação

Na página Deployment to Cloud Servers, localize a tarefa criada. Se o Task Status for Deployed, o certificado foi atualizado com sucesso no servidor em nuvem.

Etapa 3: Verificar o certificado SSL

  1. Acesse seu nome de domínio via HTTPS. Exemplo: https://example.com. Substitua example.com pelo seu nome de domínio real.

  2. Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado foi implantado com sucesso. Caso ocorra um erro de acesso ou o ícone de cadeado não apareça, limpe o cache do navegador ou tente novamente no modo anônimo ou privado.

    image

    A partir do Chrome 117, o ícone image na barra de endereços foi substituído por um novo ícone image. Clique neste ícone para visualizar as informações de segurança do cadeado.

Nota

Se você ainda encontrar problemas, o FAQ fornece etapas de solução de problemas.

Cotas e limitações

  • Taxas de implantação:

    • A implantação de certificados emitidos oficialmente é gratuita e não consome sua cota de implantação.

    • A implantação de certificados Self-uploaded consome sua cota de implantação. Purchase Deployment Package conforme necessário. Para taxas específicas, consulte a página de compra. Se uma implantação falhar, a cota de implantação correspondente será reembolsada.

  • Limites de cota:

    Cada tarefa implanta um certificado em uma instância. Crie várias tarefas para múltiplas instâncias.

Entrada em produção

  • Risco de interrupção de serviço: Ambos os métodos podem reiniciar seu servidor web (Nginx, Apache), causando breve interrupção do serviço. Realize a implantação fora do horário de pico.

  • Recarregamento suave: Se seu servidor web suportar recarregamento suave (por exemplo, Nginx), use nginx -s reload ou systemctl reload nginx no campo Restart command em vez de restart para minimizar a interrupção de conexões.

  • Monitoramento e alertas: Ative o monitoramento de nome de domínio para receber lembretes de expiração de certificados e evitar interrupções de serviço. Consulte Comprar e ativar monitoramento de nome de domínio público.

FAQ

Certificado não ativo após a implantação

Motivos comuns incluem:

  • A porta 443 não está aberta no grupo de segurança ou firewall do servidor.

  • O domínio que você está acessando não está incluído nos Bound Domains do certificado.

  • O Task Status da tarefa de implantação está anormal. Acesse a página de detalhes da tarefa e clique em View Failure Cause. Atualize as configurações relevantes com base nas informações fornecidas e tente novamente.

Erro "Cloud Assistant not install or run"

image

Causa: O Cloud Assistant não está instalado na instância ECS ou não está sendo executado conforme esperado.