O Certificate Management Service automatiza a implantação de certificados SSL. Implante certificados em instâncias confiáveis do ECS com um clique ou atualize certificados em instâncias do ECS e do Simple Application Server que já possuem um certificado configurado.
Métodos de implantação
Escolha um método de implantação conforme o tipo de servidor e o cenário.
|
Recurso |
Implantação com um clique (para implantação inicial) |
Implantação manual (para atualizações de certificado) |
|
Mecanismo principal |
Totalmente automatizado. A chave privada permanece na instância e se comunica com o módulo confiável de hardware pela interface PKCS#11, garantindo alta segurança. |
Semiautomatizado. Um novo arquivo de certificado é carregado em um caminho especificado do servidor e substitui o anterior. |
|
Servidores compatíveis |
Compatível apenas com instâncias confiáveis do ECS específicas (arquitetura x86 de 7ª/8ª geração). O Simple Application Server não é compatível. |
Compatível com todas as instâncias do ECS e do Simple Application Server. |
|
Sistemas operacionais compatíveis |
Imagens UEFI do Alibaba Cloud Linux 3.x e Ubuntu 22.04. |
Principais distribuições Linux e Windows Server. |
|
Servidores web compatíveis |
Compatível apenas com versões específicas do Nginx instaladas a partir de fontes |
Compatível com todos os servidores web, incluindo Nginx, Apache e Tomcat. |
|
Requisitos de certificado SSL |
Certificados SSL de domínio único que utilizam o algoritmo RSA. |
Todos os tipos de certificados SSL. |
|
Casos de uso |
Implantação inicial de um certificado em uma instância confiável do ECS elegível para habilitar renovações totalmente automatizadas. |
Atualizar um certificado existente implantado em uma instância do ECS ou do Simple Application Server. |
Se nenhum dos métodos atender aos seus requisitos, consulte Escolher um método de implantação de certificado SSL para opções adicionais.
Implantação com um clique (para instâncias confiáveis do ECS)
Integra-se aos módulos de segurança das instâncias confiáveis do ECS para implantação totalmente automatizada e segura de certificados e chaves privadas. Certificados multianuais são renovados automaticamente.
Pré-requisitos
Tipo e especificação da instância: Instâncias confiáveis do ECS baseadas em x86 de 7ª e 8ª gerações (Criar uma instância confiável). O Simple Application Server não é compatível.
Sistema operacional: Imagens UEFI do Alibaba Cloud Linux 3.x ou Ubuntu 22.04.
-
Servidor web: Versões específicas do Nginx instaladas a partir de um repositório
yumouapt.Para imagens do Alibaba Cloud Linux 3.x: Nginx instalado via yum, versões 1.18.0-2.1.al8 a 1.20.1-1.0.5.al8 (exclusivo).
Para imagens UEFI do Ubuntu 22.04: Nginx instalado via apt.
Tipo e status do certificado: Um certificado SSL de domínio único que utiliza o algoritmo RSA e está no estado Issued.
Permissões do servidor: Use a conta
rootou uma conta com permissõessudo.Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.
Etapa 1: Verificar o status do Cloud Assistant
O Cloud Assistant deve estar instalado e em execução na instância ECS de destino.
Acesse ECS console - Cloud Assistant.
Selecione o grupo de recursos e a região da instância de destino.
-
Na aba Instance, localize o servidor ECS de destino e verifique o status na coluna Cloud Assistant Status.
NotaSe o Cloud Assistant não estiver instalado ou apresentar anomalias, solucione o problema consultando Visualizar status do Cloud Assistant e solucionar exceções.
Etapa 2: Configurar o servidor web Nginx
Para a implantação inicial, modifique a configuração do Nginx para acessar a chave privada do módulo confiável via PKCS#11. Atualizações subsequentes ignoram esta etapa.
Alibaba Cloud Linux 3.x
Esta seção usa o Nginx 1.20.1 como exemplo. O diretório de instalação padrão para o Nginx instalado via yum é /etc/nginx/. Se você modificou este diretório, ajuste os caminhos adequadamente.
-
Confirme sua versão do Nginx.
Versões compatíveis: 1.18.0-2.1.al8 a 1.20.1-1.0.5.al8 (exclusivo).
ImportanteSe o Nginx já estiver instalado, verifique se a versão é compatível. Faça downgrade ou reinstale, se necessário.
-
Abra o arquivo
/etc/nginx/nginx.confe adicionessl_engine pkcs11;apóspid /run/nginx.pid;para especificar o mecanismo criptográfico PKCS#11. O exemplo a seguir mostra a localização e a configuração completa:user nginx; worker_processes auto; error_log /var/log/nginx/error.log; pid /run/nginx.pid; # Specify the PKCS#11 crypto engine ssl_engine pkcs11; -
Abra o arquivo
/etc/nginx/nginx.conf, descomente a seção Settings for a TLS enabled server e adicioneinclude "/etc/acm/ssl/nginx-acm.conf";para referenciar a configuração da chave SSL.-
Conteúdo a ser adicionado:
include "/etc/acm/ssl/nginx-acm.conf"; -
O exemplo a seguir mostra a localização e a configuração completa:
server { listen 443 ssl http2; listen [::]:443 ssl http2; # Specify the hostname or Common Name (CN) server_name example.com; root /usr/share/nginx/html; ssl_session_cache shared:SSL:1m; ssl_session_timeout 10m; ssl_prefer_server_ciphers on; # Reference the SSL key configuration include "/etc/acm/ssl/nginx-acm.conf"; # Load configuration files for the default server block. include /etc/nginx/default.d/*.conf; error_page 404 /404.html; location = /40x.html { } error_page 500 502 503 504 /50x.html; location = /50x.html { } }
-
-
Abra o arquivo
/usr/lib/systemd/system/nginx.servicee adicioneP11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sockeOPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnfpara configurar a comunicação com o serviço de chave SSL.-
Conteúdo a ser adicionado:
Environment="P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock" Environment="OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf" -
O exemplo a seguir mostra a localização e a configuração completa:
[Unit] Description=A high performance web server and a reverse proxy server Documentation=man:nginx(8) After=network.target nss-lookup.target [Service] Type=forking PIDFile=/run/nginx.pid ExecStartPre=/usr/sbin/nginx -t -q -g 'daemon on; master_process on;' ExecStart=/usr/sbin/nginx -g 'daemon on; master_process on;' ExecReload=/usr/sbin/nginx -g 'daemon on; master_process on;' -s reload ExecStop=-/sbin/start-stop-daemon --quiet --stop --retry QUIT/5 --pidfile /run/nginx.pid TimeoutStopSec=5 KillMode=mixed # Configure communication with the SSL key service Environment="P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock" Environment="OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf" [Install] WantedBy=multi-user.targetNotaSe você não souber o caminho para o arquivo de serviço systemd do Nginx, execute
sudo find / -name "nginx.service"para localizá-lo.
-
-
Execute o seguinte comando para recarregar a configuração do serviço systemd do Nginx:
systemctl daemon-reload
Ubuntu 22.04
Esta seção usa o Nginx 1.18.0 como exemplo. O diretório de instalação padrão para o Nginx instalado via apt é /etc/nginx/. Se você modificou este diretório ou instalou o Nginx usando um método diferente, ajuste os caminhos adequadamente.
-
Abra o arquivo
/etc/nginx/nginx.confe adicionessl_engine pkcs11;apóspid /run/nginx.pid;para especificar o mecanismo criptográfico SSL/TLS. O exemplo a seguir mostra a localização e a configuração completa:user www-data; worker_processes auto; pid /run/nginx.pid; # Specify the PKCS#11 crypto engine ssl_engine pkcs11; include /etc/nginx/modules-enabled/*.conf; -
Abra o arquivo
/etc/nginx/sites-enabled/default, crie um novo bloco de servidor no arquivo e adicioneinclude "/etc/acm/ssl/nginx-acm.conf";dentro dele.-
Conteúdo a ser adicionado:
include "/etc/acm/ssl/nginx-acm.conf"; -
O exemplo a seguir mostra a localização e a configuração completa:
server { listen 443 ssl; # Specify the hostname or Common Name (CN) server_name example.com; root /var/www/html; index index.html index.htm; access_log /var/log/nginx/access_6equj5.log; error_log /var/log/nginx/error_6equj5.log; ssl on; # Reference the SSL key configuration include "/etc/acm/ssl/nginx-acm.conf"; location / { try_files $uri $uri/ =404; } }
-
-
Abra o arquivo
/usr/lib/systemd/system/nginx.servicee adicioneP11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sockeOPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnfpara configurar a comunicação com o serviço de chave SSL.NotaSe você não souber o caminho para o arquivo de serviço systemd do Nginx, execute
sudo find / -name "nginx.service"para localizá-lo.-
Conteúdo a ser adicionado:
Environment="P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock" Environment="OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf" -
O exemplo a seguir mostra a localização e a configuração completa:
[Unit] Description=A high performance web server and a reverse proxy server Documentation=man:nginx(8) After=network.target nss-lookup.target [Service] Type=forking PIDFile=/run/nginx.pid ExecStartPre=/usr/sbin/nginx -t -q -g 'daemon on; master_process on;' ExecStart=/usr/sbin/nginx -g 'daemon on; master_process on;' ExecReload=/usr/sbin/nginx -g 'daemon on; master_process on;' -s reload ExecStop=-/sbin/start-stop-daemon --quiet --stop --retry QUIT/5 --pidfile /run/nginx.pid TimeoutStopSec=5 KillMode=mixed # Configure communication with the SSL key service Environment="P11_KIT_SERVER_ADDRESS=unix:path=/etc/acm/ssl/acm-p11-kit.sock" Environment="OPENSSL_CONF=/etc/acm/ssl/openssl-acm.cnf" [Install] WantedBy=multi-user.target
-
-
Execute o seguinte comando para recarregar a configuração do serviço systemd do Nginx:
systemctl daemon-reload
Etapa 3: Implantar o certificado pelo console
Faça login no Certificate Management Service console.
No painel de navegação à esquerda, selecione .
-
Na página Deployment to Cloud Servers, clique em Create Task e siga as etapas abaixo para implantar o certificado SSL.
Na página Configure Basic Information, insira um Task Name e clique em Next.
-
Na página Select Certificate, selecione um Certificate Type e os Associated Certificates, depois clique em Next.
Cada tarefa implanta um certificado. Crie várias tarefas para múltiplos certificados.
-
Na página Select Resource, defina All Types como Quick Deployment, selecione a instância ECS de destino e clique em Next.
O sistema lista todas as instâncias ECS elegíveis em sua conta. Se nenhum recurso aparecer, na área Total Resources no canto superior esquerdo, clique em Synchronize Cloud Resources. O tempo de sincronização depende da quantidade de recursos.
Para filtrar instâncias compatíveis, na lista suspensa All Types, selecione Quick Deployment para filtrar rapidamente as instâncias compatíveis.
-
Na aba Quick Deployment, verifique se os requisitos de ambiente para implantação do certificado foram atendidos, marque a caixa de seleção Confirm that the preceding operations are complete. e clique em Continue to Deploy.
-
Na caixa de diálogo de confirmação, clique em OK.
AvisoReiniciar o servidor web interrompe o serviço. Realize a implantação fora do horário de pico.

Para reiniciar o Nginx manualmente, use o seguinte comando:
systemctl restart nginx.service Após reiniciar o Nginx, use o comando curl para testar a conexão SSL do Nginx. O formato do comando é
curl -v https://<your_domain_name>.
-
Etapa 4: Verificar o status da tarefa de implantação
Na página Deployment to Cloud Servers, localize a tarefa criada. Se o Task Status for Deployed Successfully, isso significa que o certificado foi carregado com sucesso no servidor em nuvem.

Etapa 5: Verificar o certificado SSL
Uma tarefa de implantação bem-sucedida não garante que o certificado esteja ativo. Verifique acessando seu domínio.
Acesse seu nome de domínio via HTTPS. Exemplo:
https://example.com. Substituaexample.compelo seu nome de domínio real.-
Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado foi implantado com sucesso. Caso ocorra um erro de acesso ou o ícone de cadeado não apareça, limpe o cache do navegador ou tente novamente no modo anônimo ou privado.

A partir do Chrome 117, o ícone
na barra de endereços foi substituído por um novo ícone
. Clique neste ícone para visualizar as informações de segurança do cadeado.
Implantação manual (para atualizações de certificado)
Atualiza um certificado existente no ECS ou Simple Application Server substituindo os arquivos de certificado antigos. Não destinado a implantações iniciais.
Pré-requisitos
Tipo de servidor em nuvem: Apenas servidores Alibaba Cloud (Simple Application Server e ECS).
Servidor web: Compatível com servidores web, como Nginx e Apache, que utilizam diretamente arquivos de certificado PEM ou CRT. O IIS não é compatível.
Permissões do servidor: Use a conta
rootou uma conta com permissõessudo.
Etapa 1: Implantar o certificado SSL
Faça login no Certificate Management Service console.
No painel de navegação à esquerda, selecione .
-
Na página Deployment to Cloud Servers, clique em Create Task.
Na página Configure Basic Information, insira um Task Name e clique em Next.
-
Na página Select Certificate, selecione um Certificate Type, selecione os Associated Certificates e clique em Next.
NotaCertificados emitidos pelo serviço Private CA são sincronizados para a aba Uploaded Certificates.
-
Na página Select Resource, selecione Resources by Cloud Service, marque a instância de destino e clique em Next. O sistema lista automaticamente todas as instâncias de servidor em nuvem elegíveis em sua conta (servidores com uma aplicação web implantada).
NotaSe nenhum recurso aparecer, clique em Synchronize Cloud Resources na área Total Resources no canto superior esquerdo para sincronizar manualmente.
-
No assistente Deployment Configuration, configure os parâmetros conforme descrito na tabela a seguir e clique em OK.
ImportanteO Certificate Path e o Private Key Path devem corresponder aos caminhos configurados em sua aplicação web. Caso contrário, o certificado não entrará em vigor.
A figura a seguir mostra um exemplo de caminhos de arquivo de certificado Nginx em um servidor em nuvem para referência:

Parâmetro
Descrição
Exemplo
Certificate Path
O caminho absoluto para o arquivo de certificado no servidor.
Exemplo Linux: /ssl/cert.pem
Exemplo Windows: c:\ssl\cert.pem
Private Key Path
O caminho absoluto para o arquivo de chave privada no servidor.
Exemplo Linux: /ssl/cert.key
Exemplo Windows: c:\ssl\cert.key
Certificate Chain Path
O caminho absoluto para o arquivo da cadeia de certificados no servidor.
NotaSe sua aplicação web já estiver configurada com um arquivo de cadeia de certificados, insira o caminho correspondente aqui.
Exemplo Linux: /ssl/cert.cer
Exemplo Windows: c:\ssl\cert.cer
Reload Command
Executado após a implantação para aplicar o novo certificado.
ImportanteSe a reinicialização falhar, faça login no servidor e reinicie manualmente.
Recarregamento suave do Nginx:
sudo nginx -s reload.Reinicialização do Apache:
sudo systemctl restart httpd.
-
Na caixa de diálogo, clique em OK.
-
Se nenhum comando de reinicialização estiver configurado, clique em OK no aviso e reinicie manualmente o serviço web no servidor.

-
Se um comando de reinicialização estiver configurado, confirme os riscos e clique em OK. Após a conclusão da implantação, o comando de reinicialização configurado será executado para aplicar o novo certificado.

-
Etapa 2: Verificar o status da tarefa de implantação
Na página Deployment to Cloud Servers, localize a tarefa criada. Se o Task Status for Deployed, o certificado foi atualizado com sucesso no servidor em nuvem.
Etapa 3: Verificar o certificado SSL
Acesse seu nome de domínio via HTTPS. Exemplo:
https://example.com. Substituaexample.compelo seu nome de domínio real.-
Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado foi implantado com sucesso. Caso ocorra um erro de acesso ou o ícone de cadeado não apareça, limpe o cache do navegador ou tente novamente no modo anônimo ou privado.

A partir do Chrome 117, o ícone
na barra de endereços foi substituído por um novo ícone
. Clique neste ícone para visualizar as informações de segurança do cadeado.
Se você ainda encontrar problemas, o FAQ fornece etapas de solução de problemas.
Cotas e limitações
-
Taxas de implantação:
A implantação de certificados emitidos oficialmente é gratuita e não consome sua cota de implantação.
A implantação de certificados Self-uploaded consome sua cota de implantação. Purchase Deployment Package conforme necessário. Para taxas específicas, consulte a página de compra. Se uma implantação falhar, a cota de implantação correspondente será reembolsada.
-
Limites de cota:
Cada tarefa implanta um certificado em uma instância. Crie várias tarefas para múltiplas instâncias.
Entrada em produção
Risco de interrupção de serviço: Ambos os métodos podem reiniciar seu servidor web (Nginx, Apache), causando breve interrupção do serviço. Realize a implantação fora do horário de pico.
Recarregamento suave: Se seu servidor web suportar recarregamento suave (por exemplo, Nginx), use
nginx -s reloadousystemctl reload nginxno campo Restart command em vez derestartpara minimizar a interrupção de conexões.Monitoramento e alertas: Ative o monitoramento de nome de domínio para receber lembretes de expiração de certificados e evitar interrupções de serviço. Consulte Comprar e ativar monitoramento de nome de domínio público.
FAQ
Certificado não ativo após a implantação
Motivos comuns incluem:
A porta 443 não está aberta no grupo de segurança ou firewall do servidor.
O domínio que você está acessando não está incluído nos Bound Domains do certificado.
O Task Status da tarefa de implantação está anormal. Acesse a página de detalhes da tarefa e clique em View Failure Cause. Atualize as configurações relevantes com base nas informações fornecidas e tente novamente.
Para mais soluções de problemas, consulte Solucionar problemas de implantação de certificados com base em erros do navegador e Guia de solução de problemas de implantação de certificado SSL.
Erro "Cloud Assistant not install or run"

Causa: O Cloud Assistant não está instalado na instância ECS ou não está sendo executado conforme esperado.
-
Solução 1:
Acesse ECS console - Cloud Assistant.
-
Localize o servidor de destino e verifique o status do Cloud Assistant.
Se o Cloud Assistant não estiver instalado, clique em One-click Installation para instalá-lo.
Se o status estiver anormal, consulte Solucionar problemas com o agente do Cloud Assistant para obter uma solução.
Depois que o cliente do Cloud Assistant estiver em execução conforme esperado, crie outra tarefa de Cloud Server Deployment no SSL Certificates Service console.
-
Solução 2:
Siga as instruções em Instalar um certificado SSL em um servidor Nginx ou Tengine (Linux) para instalar manualmente o certificado no servidor ECS.