Todos os produtos
Search
Central de documentação

Certificate Management Service:Visão geral dos métodos de implantação de certificados SSL

Última atualização: Sep 09, 2026

Um certificado SSL não entra em vigor automaticamente após a emissão. É necessário implantá-lo onde seu service fica exposto aos visitantes. Somente assim o navegador marcará seu site como seguro. Este tópico descreve onde implantar um certificado e quais métodos de implantação estão disponíveis para cada local.

Antes de começar

Antes de iniciar, verifique se você possui um certificado SSL emitido por uma autoridade certificadora (CA) confiável. Para comprar um certificado e solicitar a emissão, consulte Purchase a commercial certificate e Submit a CA application.

Confirme onde implantar o certificado

Quando um visitante acessa seu site, a solicitação pode passar por serviços como Content Delivery Network (cdn), Web Application Firewall (WAF) e balanceadores de carga antes de chegar ao seu servidor. Para que uma solicitação use HTTPS em um salto específico, implante um certificado nesse salto. Um salto sem certificado ainda usa http, e os dados em trânsito não ficam protegidos. Como resultado, talvez seja necessário implantar o certificado em mais de um local. Os locais comuns incluem servidores web (como Nginx, Apache e IIS), Application Load Balancer (ALB), cdn, WAF e Cloud-native API Gateway.

As duas situações a seguir são comuns:

Visitantes acessam o servidor web diretamente

Se as solicitações não passarem por serviços como cdn ou WAF e chegarem diretamente ao seu servidor, basta implantar o certificado no service web desse servidor.

image

Solicitações passam por serviços como cdn e WAF

Se as solicitações passarem por serviços como cdn e WAF, implante um certificado no ponto de entrada de cada salto para que esse salto possa usar HTTPS. Tome como exemplo o caminho "visitante → cdn → WAF → balanceador de carga → seu servidor". Se você implantar um certificado apenas na cdn, somente o salto do visitante para a cdn usará HTTPS. Os saltos da cdn para o seu servidor continuarão usando http. Para usar HTTPS em todo o caminho do visitante até o seu servidor, implante um certificado em cada um dos quatro locais.

image

Identifique seu cenário de implantação

Após confirmar onde implantar o certificado, use a tabela a seguir para identificar o cenário de cada local. Em seguida, acesse a seção correspondente para escolha um método de implantação.

Cenário

Referência

O nome de domínio resolve para um service gerenciado da Alibaba Cloud, ou seu registro CNAME aponta para um, e esse service fornece acesso HTTPS. Exemplos incluem cdn, Dynamic Route for cdn (DCDN), WAF, Anti-DDoS Pro e Anti-DDoS Premium, balanceadores de carga (ALB, NLB e CLB), Object Storage Service (oss), Cloud Web Hosting, Cloud-native API Gateway e Container Service for Kubernetes (ACK).

Scenario 1: Deploy the certificate to an Alibaba Cloud service

O nome de domínio resolve diretamente para o endereço IP público de um servidor, e o HTTPS é fornecido por um service web instalado nesse servidor, como Nginx, Apache, Tomcat ou IIS. Este cenário se aplica a instâncias ECS da Alibaba Cloud, instâncias do Simple Application Server, hosts cloud em outras plataformas e servidores em seu próprio IDC.

Scenario 2: Deploy the certificate to a self-managed web server

O nome de domínio resolve para um service em uma plataforma cloud de terceiros, como Tencent Cloud, AWS ou Huawei Cloud, ou seu registro CNAME aponta para um. O service pode ser cdn, WAF ou um balanceador de carga, e fornece acesso HTTPS.

Scenario 3: Deploy the certificate to a service on a third-party cloud platform

Cenário misto. Por exemplo, o nome de domínio resolve para a cdn, a cdn encaminha solicitações para o seu servidor Nginx autogerenciado e você deseja HTTPS em todo o caminho do visitante até o servidor.

Execute uma implantação separada para cada cenário envolvido e implante um certificado em cada local.

Nota

Se precisar de assistência com a implantação do certificado, entre em contato com o gerente da sua conta para obter ajuda.

Cenário 1: Implantar o certificado em um service da Alibaba Cloud

Se o certificado precisar ser implantado em um service gerenciado da Alibaba Cloud, como cdn, WAF ou um balanceador de carga, você tem duas opções: enviar o certificado com um clique no console do Certificate Management Service ou fazer login no console do service de destino e carregar o certificado. Recomendamos a primeira opção, pois evita o download e o upload manuais dos arquivos de certificado.

Método 1: Implantação com um clique no console do Certificate Management Service (recomendado)

No console do Certificate Management Service, use o recurso cloud product deployment para enviar o certificado para os produtos cloud listados na tabela a seguir com um único clique. Não é necessário baixe ou carregar arquivos de certificado manualmente. Para mais informações, consulte Deploy SSL certificates to cloud services.

Nota
  • Se o seu product não for compatível com o recurso "cloud product deployment", consulte a documentação do product para obter instruções de implantação. Os produtos que suportam envio com um clique estão listados na tabela abaixo.

  • "Update existing certificate" na tabela abaixo refere-se ao cenário em que um certificado já está implantado em um product cloud e você precisa substituí-lo.

Alguns produtos cloud suportam implantação com um clique apenas quando você atualize um certificado existente. Para uma implantação inicial, conclua a configuração no console do product cloud. Para mais informações, consulte Method 2: Deploy in the cloud product console. Para verificar o status de suporte de cada product cloud, visualize a coluna Applicable condition na tabela a seguir.

Cloud product

Certificate configuration scenario

Applicable condition

Container Service for Kubernetes (ACK)

Atualizar certificados AlbConfig e certificados Secret em clusters gerenciados e dedicados do ACK

Importante

Não modifique manualmente um Secret no ACK. O sistema cria um novo Secret automaticamente.

Atualizar certificado existente

Serverless App Engine - roteamento de gateway

configure HTTPS como protocolo de encaminhamento para roteamento de gateway (ALB e CLB)

Atualizar certificado existente

Function Compute (FC)

Cenário de função http

Atualizar certificado existente

Microservices Engine - gateway nativo da cloud

Cenário de roteamento de gateway nativo da cloud

Atualizar certificado existente

Cloud-native API Gateway

Acessar uma API via HTTPS com um nome de domínio

Atualizar certificado existente

Global Accelerator (GA)

Acelerar o acesso a nomes de domínio HTTPS com segurança

Atualizar certificado existente

  • Application Load Balancer (ALB)

  • Network Load Balancer (NLB)

Encaminhar solicitações via HTTPS usando um listener HTTPS (certificado de servidor)

Nota

Para implantar um certificado de cliente, consulte End-to-end HTTPS encryption.

Atualizar certificado existente

Content Delivery Network (cdn)

Aceleração segura HTTPS

Implantação inicial, Atualizar certificado existente

Dynamic Route for cdn (DCDN)

Aceleração segura HTTPS

Implantação inicial, Atualizar certificado existente

Edge Security Acceleration (ESA)

Aceleração segura HTTPS

Atualizar certificado existente

Object Storage Service (oss)

Acessar o oss via HTTPS

Nota

Se o seu nome de domínio usar aceleração cdn, substitua o certificado no console da cdn.

Atualizar certificado existente

Web Application Firewall (WAF)

Cenário de acesso CNAME

Atualizar certificado existente

Anti-DDoS Pro e Anti-DDoS Premium

Acesso por nome de domínio para Anti-DDoS Pro e Anti-DDoS Premium

Atualizar certificado existente

Platform for AI (PAI)

Serviço de modelo Elastic Algorithm Service (EAS): usar um nome de domínio personalizado para um gateway dedicado

Atualizar certificado existente

Método 2: Implantação no console do product cloud

Se um product cloud não suportar implantação com um clique, ou se você preferir configure o product cloud, baixe os arquivos de certificado na lista de certificados. Em seguida, faça login no console do product cloud para carregar e configure o certificado. A tabela a seguir lista a documentação de implantação para cada product cloud.

Cloud product

Certificate configuration scenario

Deployment documentation

Container Service for Kubernetes (ACK)

Atualizar certificados AlbConfig e certificados Secret em clusters gerenciados e dedicados do ACK

Importante

Não modifique manualmente um Secret no ACK. O sistema cria um novo Secret automaticamente.

Serverless App Engine - roteamento de gateway

configure HTTPS como protocolo de encaminhamento para roteamento de gateway (ALB e CLB)

Function Compute (FC)

Cenário de função http

Configure a custom domain name

Microservices Engine - gateway nativo da cloud

Cenário de roteamento de gateway nativo da cloud

Create a domain name

Cloud-native API Gateway

Acessar uma API via HTTPS com um nome de domínio

Call APIs through an HTTPS domain name

Global Accelerator (GA)

Acelerar o acesso a nomes de domínio HTTPS com segurança

  • Application Load Balancer (ALB)

  • Network Load Balancer (NLB)

Encaminhar solicitações via HTTPS usando um listener HTTPS (certificado de servidor)

Nota

Para implantar um certificado de cliente, consulte End-to-end HTTPS encryption.

Content Delivery Network (cdn)

Aceleração segura HTTPS

Configure an HTTPS certificate

Dynamic Route for cdn (DCDN)

Aceleração segura HTTPS

Configure an HTTPS certificate

Edge Security Acceleration (ESA)

Aceleração segura HTTPS

Configure edge certificates

Object Storage Service (oss)

Acessar o oss via HTTPS

Nota

Se o seu nome de domínio usar aceleração cdn, substitua o certificado no console da cdn.

Access OSS over HTTPS

Web Application Firewall (WAF)

Cenário de acesso CNAME

Anti-DDoS Pro e Anti-DDoS Premium

Acesso por nome de domínio para Anti-DDoS Pro e Anti-DDoS Premium

Update an HTTPS certificate

Platform for AI (PAI)

Serviço de modelo Elastic Algorithm Service (EAS): usar um nome de domínio personalizado para um gateway dedicado

Use a dedicated gateway

Cenário 2: Implantar o certificado em um servidor web autogerenciado

Se o HTTPS for fornecido por um service web instalado no seu servidor, implante o certificado nesse service web. Dois métodos estão disponíveis:

  • Implantação automática: Conclua a configuração no console do Certificate Management Service, e o console implantará o certificado no seu servidor. Não é necessário fazer login em cada servidor. Este método suporta instâncias ECS da Alibaba Cloud, instâncias do Simple Application Server, servidores de outros provedores cloud e servidores on-premises autogerenciados. As condições variam para cada tipo de servidor.

  • Implantação manual: Baixe os arquivos de certificado, faça login no servidor e modifique a configuração do service web. Este método suporta todos os servidores. É também a opção genérica quando as condições para implantação automática não são atendidas, por exemplo, quando o certificado é um certificado do Padrão de Criptografia da china (SM2).

Os tutoriais de implantação são organizados por tipo de servidor web (como Nginx, Apache, Tomcat e IIS) e por sistema operacional. Portanto, confirme primeiro qual service web está executando no seu servidor. Verifique o valor do cabeçalho de resposta Server nas ferramentas de desenvolvedor do seu navegador, ou faça login no servidor e verifique qual processo está escutando na porta 80 ou 443. Para mais informações, consulte How do I view the web server type?.

Método 1: Implantação automática pelo console

Conclua a configuração no console do Certificate Management Service, e o console implantará o certificado no seu servidor. Não é necessário fazer login em cada servidor. Isso aumenta a eficiência da implantação e reduz riscos de configuração. Duas opções estão disponíveis, dependendo da localização do seu servidor. escolha uma opção com base nos servidores suportados e nas condições:

Método de implantação

Servidores suportados

Condições

Deploy SSL certificates to ECS and Simple Application Server

ECS da Alibaba Cloud, Simple Application Server

Suporta apenas certificados SSL padrão (RSA/ECC).

Server deployment: Deploy an SSL certificate to a cloud or local server

Servidores de outros provedores cloud e servidores on-premises autogerenciados (ECS da Alibaba Cloud também é suportado)

  • Suporta apenas certificados DV.

  • A instância de certificado deve ter a Professional Edition ou Ultimate Edition do service de automação de certificados. Para mais informações, consulte Certificate automation service billing.

  • Uma única tarefa de implantação pode implantar apenas um nome de domínio.

  • O servidor de destino deve ter acesso à Internet e possuir um service web instalado.

Método 2: Fazer login no servidor e implantar manualmente

Baixe os arquivos de certificado, faça login no servidor e modifique a configuração do service web. Este método suporta todos os servidores. É também a única maneira de implantar um certificado SSL do Padrão de Criptografia da china. escolha um tutorial com base no tipo de servidor web e no sistema operacional.

Sistema operacional do servidor

Tutorial de implantação

Linux

Install an SSL certificate on an Nginx or Tengine server (Linux)

Install an SSL certificate on Apache (Linux)

Install an SSL certificate on a Tomcat server (Linux)

JBoss (Linux)

Install an SSL certificate on Jetty (Linux)

GlassFish (Linux)

Install an SSL certificate on a Spring Boot application (Linux)

Install an SSL certificate on Python Flask (Linux)

Windows

Install an SSL certificate on an IIS server (Windows)

Nginx (Windows)

Apache (Windows)

Tomcat (Windows)

WebLogic (Windows)

Cenário 3: Implantar o certificado em um service em uma plataforma cloud de terceiros

Se o certificado precisar ser implantado em um service cloud na Tencent Cloud, AWS ou Huawei Cloud, conclua a implantação no console do Certificate Management Service. As seguintes plataformas e serviços são suportados:

  • Tencent Cloud: Content Delivery Network (cdn), Web Application Firewall (WAF) e Classic Load Balancer (CLB). AWS: Amazon CloudFront (cdn) e balanceadores de carga (ALB, NLB e CLB).

  • Huawei Cloud: Content Delivery Network (cdn) e Elastic Load Balance (ELB).

Para mais informações, consulte Multi-cloud deployment: Deploy certificates to third-party cloud platforms.

Para serviços não listados acima, consulte a documentação oficial do provedor cloud:

FAQ

Como faço para baixe um certificado raiz?

Para baixe o certificado raiz de uma marca de certificado, consulte Download and install root certificates.

O que devo fazer se a cadeia de certificados estiver incompleta ou se um certificado intermediário estiver ausente?

Se o certificado raiz ou um certificado intermediário no cliente estiver ausente ou expirado, consulte How to resolve an incomplete SSL certificate chain for a website para baixe e instale o certificado ausente. Em seguida, tente acessar o site novamente.

O que devo fazer se a mensagem "Um ou mais certificados intermediários na cadeia de certificados estão ausentes" aparecer ao implantar um certificado?

Essa mensagem pode aparecer quando você implanta um certificado SSL em alguns sistemas de servidor, como o IIS no Windows Server 2008 R2. instale o certificado raiz ou intermediário ausente no servidor.