A implantação em servidor automatiza a distribuição de certificados SSL do Certificate Management Service para instâncias do Alibaba Cloud ECS, servidores de outros provedores de nuvem ou servidores locais. Esse recurso elimina a necessidade de acessar cada servidor individualmente para baixar e substituir arquivos de certificado manualmente. Este tópico descreve como criar uma tarefa de implantação em servidor, concluir a configuração de implantação no servidor e gerenciar os servidores implantados.
Como funciona a implantação em servidor
Baixar e substituir arquivos de certificado manualmente exige acesso individual a cada servidor. Qualquer falha nessa etapa pode comprometer seus serviços HTTPS em produção. A implantação em servidor automatiza esse fluxo.
Após criar uma tarefa de implantação no console e especificar o certificado e o nome de domínio desejados, o sistema gera uma credencial de External Account Binding (EAB) para o servidor. Ao utilizar essa credencial para concluir a configuração de acesso no servidor uma única vez, o sistema implanta automaticamente o certificado especificado no console nesse servidor. Dessa forma, não é mais necessário transferir arquivos de certificado manualmente.
A implantação em servidor oferece suporte aos seguintes tipos de servidor:
Alibaba Cloud ECS: Selecione a instância ECS de destino diretamente na lista de instâncias. Utilize o recurso de Remote Execution para que o console emita o comando de instalação sem que seja necessário acessar o servidor.
Multi-Cloud Server: Para servidores de outros provedores de nuvem ou servidores locais autogerenciados, acesse o servidor e execute o comando de instalação manualmente.
Limites
|
Limite |
Descrição |
|
Tipo de certificado |
Somente certificados com validação de domínio (DV) são suportados. A implantação em servidor não oferece suporte a certificados com validação de organização (OV) ou validação estendida (EV). |
|
Nome de domínio |
Cada tarefa de implantação aceita apenas um nome de domínio. É possível utilizar um único nome de domínio ou um nome de domínio curinga. |
Pré-requisitos
A instância de certificado deve estar associada a um service de automação da Edição Profissional ou da Edição Ultimate. Para obter informações sobre as regras de associação, consulte Certificate automation service billing.
O servidor de destino precisa ter acesso à Internet e possuir um service web instalado, como NGINX ou Apache.
Etapa 1: Criar uma tarefa de implantação em servidor
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha Deployment Management > Server Deployment.
Clique em Deploy Certificate.
-
No painel Deploy Certificate, configure os parâmetros descritos na tabela a seguir e clique em OK.
Parâmetro
Descrição
Resource Type
Selecione o tipo de servidor onde deseja implantar o certificado.
Alibaba Cloud ECS: Escolha a instância de destino na lista de instâncias do Alibaba Cloud ECS.
Multi-Cloud Server: Indicado para servidores de outros provedores de nuvem ou servidores locais.
Select Certificate
Escolha Existing Certificate para implantar uma instância de certificado existente em sua conta.
Certificate Instance
Defina a instância de certificado a ser utilizada nesta implantação na lista suspensa.
Domain Names
Insira o nome de domínio para esta implantação. Apenas um nome de domínio é permitido: um nome de domínio simples, como
www.example.com, ou um nome de domínio curinga, como*.example.com.ECS Region
Configure este parâmetro quando Resource Type estiver definido como Alibaba Cloud ECS. Selecione a região onde a instância ECS de destino está localizada.
ECS Instance
Configure este parâmetro quando Resource Type estiver definido como Alibaba Cloud ECS. Escolha a instância ECS de destino. O sistema utiliza automaticamente o nome da instância ECS como nome do servidor.
Server Name
Configure este parâmetro quando Resource Type estiver definido como Multi-Cloud Server. Especifique um nome de fácil identificação para o servidor. Esse nome facilita a localização do servidor na lista de implantação em servidor.
Após a criação da tarefa, o sistema adiciona um registro à lista de implantação em servidor. A coluna Status/Connection Time exibirá o status "não conectado", indicando que o sistema aguarda a conclusão da configuração de implantação no servidor.
Etapa 2: Concluir a configuração de implantação no servidor
Localize o servidor de destino na lista de implantação em servidor. Na coluna Actions, clique em Installation Guide. O painel exibe as Basic Information do servidor, incluindo nome do servidor, ID da instância, tipo de recurso, ID da instância de certificado, ID do certificado, nome de domínio, nome do certificado e período de validade. O painel também mostra a EAB Credential (Kid e HmacKey) e o comando de instalação.
A HmacKey é uma informação sensível utilizada para autenticação segura entre o cliente e o servidor. Não a divulgue.
Escolha um dos métodos a seguir. Se Resource Type estiver definido como Alibaba Cloud ECS e a instância atender aos requisitos para execução remota, utilize o Método 1. Para um Multi-Cloud Server, ou para uma instância ECS que não atenda a esses requisitos, utilize o Método 2.
Os comandos apresentados em Installation Steps realizam a configuração de acesso no servidor. No Método 1, o console executa o comando de instalação na instância ECS automaticamente. No Método 2, você mesmo executa os comandos no servidor. Verifique os seguintes parâmetros nesses comandos:
No comando Install, defina o parâmetro
emailcom seu endereço de e-mail.No comando Add, configure os parâmetros
--eab-kide--eab-hmac-keycom a credencial EAB exibida no painel para o servidor atual. Não reutilize a credencial de outro servidor.No comando Install Certificate, os parâmetros
--key-filee--fullchain-filevêm preenchidos previamente com os caminhos padrão de instalação de certificados do NGINX e do Apache. Altere-os apenas se tiver modificado os caminhos padrão durante a instalação do NGINX ou do Apache. Nesse caso, defina os parâmetros com os caminhos reais da chave privada do certificado e do arquivo da cadeia de certificados no servidor. Caso contrário, o certificado atualizado não será carregado.
Método 1: Execução remota (apenas Alibaba Cloud ECS)
Quando Resource Type estiver definido como Alibaba Cloud ECS, acesse o painel Installation Guide e clique em Remote Execution. O console utiliza o Cloud Assistant para executar o comando de instalação na instância ECS automaticamente, eliminando a necessidade de acessar o servidor. A execução remota exige que a instância ECS esteja no estado Running e tenha o cliente do Cloud Assistant instalado. Se a instância não atender a esses requisitos, a execução remota ficará indisponível. Nesse caso, utilize o Método 2.
Método 2: Executar o comando de instalação manualmente
Utilize este método quando Resource Type estiver definido como Multi-Cloud Server, ou quando a instância ECS não atender aos requisitos para execução remota. Acesse o servidor de destino e execute o comando de instalação fornecido no painel Installation Guide. Isso conclui a configuração de acesso entre o servidor e o service ACME do Alibaba Cloud.
Etapa 3: Verificar o resultado da implantação
Na página Server Deployment, verifique se a implantação entrou em vigor:
Na lista de implantação em servidor, confirme se a coluna Status/Connection Time do servidor de destino exibe o estado conectado e o horário da conexão.
Acesse o nome de domínio implantado via HTTPS e verifique se as informações do certificado exibidas no navegador correspondem ao certificado implantado. Se o nome de domínio não puder ser acessado conforme esperado, consulte How do I fix certificate errors shown in my browser? para solução de problemas.
A página Server Deployment também fornece os seguintes detalhes de implantação:
A coluna Attached Certificate exibe o ID da instância de certificado, a versão do service, o nome do certificado, o nome de domínio e o ID do certificado. A coluna Certificate Status mostra o status do certificado e o período de validade.
A seção Server Deployment Overview apresenta as quantidades de Deployed Nodes, Undeployed Nodes e Deployed Certificates. Clique em View para acessar a lista de servidores correspondente.
Para ambientes com muitos servidores, filtre-os utilizando as abas All, Alibaba Cloud ECS ou Multi-Cloud Server, ou pesquise por nome do servidor, ID da instância ou KID.
Gerenciar servidores implantados
Na lista de implantação em servidor, localize o servidor de destino. Na coluna Actions, clique em Installation Guide. Para outras operações, clique em More. As seguintes operações estão disponíveis:
|
Operação |
Descrição |
|
Installation Guide |
Visualize as informações básicas, a credencial EAB e o comando de instalação do servidor. Recupere essas informações aqui sempre que precisar reinstalar o servidor ou reconfigurar o cliente ACME. |
|
Certificate Replaced By |
Substitua o certificado vinculado ao servidor. Utilize esta operação para alterar o nome de domínio implantado ou para usar uma instância de certificado diferente. |
|
Details |
Consulte os detalhes de implantação do servidor, incluindo informações do servidor, certificado vinculado e status da implantação. |
|
Delete |
Exclua o servidor da lista de implantação em servidor. Após a exclusão, a credencial EAB torna-se inválida e o console deixa de implantar certificados nesse servidor. Os certificados já instalados permanecem no servidor. |