Um certificado SSL não entra em vigor automaticamente após a emissão. É necessário implantá-lo onde seu service fica exposto aos visitantes. Somente assim o navegador marcará seu site como seguro. Este tópico descreve onde implantar um certificado e quais métodos de implantação estão disponíveis para cada local.
Antes de começar
Antes de iniciar, verifique se você possui um certificado SSL emitido por uma autoridade certificadora (CA) confiável. Para comprar um certificado e solicitar a emissão, consulte Purchase a commercial certificate e Submit a CA application.
Confirme onde implantar o certificado
Quando um visitante acessa seu site, a solicitação pode passar por serviços como Content Delivery Network (cdn), Web Application Firewall (WAF) e balanceadores de carga antes de chegar ao seu servidor. Para que uma solicitação use HTTPS em um salto específico, implante um certificado nesse salto. Um salto sem certificado ainda usa http, e os dados em trânsito não ficam protegidos. Como resultado, talvez seja necessário implantar o certificado em mais de um local. Os locais comuns incluem servidores web (como Nginx, Apache e IIS), Application Load Balancer (ALB), cdn, WAF e Cloud-native API Gateway.
As duas situações a seguir são comuns:
Visitantes acessam o servidor web diretamente
Se as solicitações não passarem por serviços como cdn ou WAF e chegarem diretamente ao seu servidor, basta implantar o certificado no service web desse servidor.
Solicitações passam por serviços como cdn e WAF
Se as solicitações passarem por serviços como cdn e WAF, implante um certificado no ponto de entrada de cada salto para que esse salto possa usar HTTPS. Tome como exemplo o caminho "visitante → cdn → WAF → balanceador de carga → seu servidor". Se você implantar um certificado apenas na cdn, somente o salto do visitante para a cdn usará HTTPS. Os saltos da cdn para o seu servidor continuarão usando http. Para usar HTTPS em todo o caminho do visitante até o seu servidor, implante um certificado em cada um dos quatro locais.
Identifique seu cenário de implantação
Após confirmar onde implantar o certificado, use a tabela a seguir para identificar o cenário de cada local. Em seguida, acesse a seção correspondente para escolha um método de implantação.
|
Cenário |
Referência |
|
O nome de domínio resolve para um service gerenciado da Alibaba Cloud, ou seu registro CNAME aponta para um, e esse service fornece acesso HTTPS. Exemplos incluem cdn, Dynamic Route for cdn (DCDN), WAF, Anti-DDoS Pro e Anti-DDoS Premium, balanceadores de carga (ALB, NLB e CLB), Object Storage Service (oss), Cloud Web Hosting, Cloud-native API Gateway e Container Service for Kubernetes (ACK). |
Scenario 1: Deploy the certificate to an Alibaba Cloud service |
|
O nome de domínio resolve diretamente para o endereço IP público de um servidor, e o HTTPS é fornecido por um service web instalado nesse servidor, como Nginx, Apache, Tomcat ou IIS. Este cenário se aplica a instâncias ECS da Alibaba Cloud, instâncias do Simple Application Server, hosts cloud em outras plataformas e servidores em seu próprio IDC. |
Scenario 2: Deploy the certificate to a self-managed web server |
|
O nome de domínio resolve para um service em uma plataforma cloud de terceiros, como Tencent Cloud, AWS ou Huawei Cloud, ou seu registro CNAME aponta para um. O service pode ser cdn, WAF ou um balanceador de carga, e fornece acesso HTTPS. |
Scenario 3: Deploy the certificate to a service on a third-party cloud platform |
|
Cenário misto. Por exemplo, o nome de domínio resolve para a cdn, a cdn encaminha solicitações para o seu servidor Nginx autogerenciado e você deseja HTTPS em todo o caminho do visitante até o servidor. |
Execute uma implantação separada para cada cenário envolvido e implante um certificado em cada local. |
Se precisar de assistência com a implantação do certificado, entre em contato com o gerente da sua conta para obter ajuda.
Cenário 1: Implantar o certificado em um service da Alibaba Cloud
Se o certificado precisar ser implantado em um service gerenciado da Alibaba Cloud, como cdn, WAF ou um balanceador de carga, você tem duas opções: enviar o certificado com um clique no console do Certificate Management Service ou fazer login no console do service de destino e carregar o certificado. Recomendamos a primeira opção, pois evita o download e o upload manuais dos arquivos de certificado.
Método 1: Implantação com um clique no console do Certificate Management Service (recomendado)
No console do Certificate Management Service, use o recurso cloud product deployment para enviar o certificado para os produtos cloud listados na tabela a seguir com um único clique. Não é necessário baixe ou carregar arquivos de certificado manualmente. Para mais informações, consulte Deploy SSL certificates to cloud services.
Se o seu product não for compatível com o recurso "cloud product deployment", consulte a documentação do product para obter instruções de implantação. Os produtos que suportam envio com um clique estão listados na tabela abaixo.
"Update existing certificate" na tabela abaixo refere-se ao cenário em que um certificado já está implantado em um product cloud e você precisa substituí-lo.
Alguns produtos cloud suportam implantação com um clique apenas quando você atualize um certificado existente. Para uma implantação inicial, conclua a configuração no console do product cloud. Para mais informações, consulte Method 2: Deploy in the cloud product console. Para verificar o status de suporte de cada product cloud, visualize a coluna Applicable condition na tabela a seguir.
Cloud product | Certificate configuration scenario | Applicable condition |
Container Service for Kubernetes (ACK) | Atualizar certificados AlbConfig e certificados Secret em clusters gerenciados e dedicados do ACK Importante Não modifique manualmente um Secret no ACK. O sistema cria um novo Secret automaticamente. | Atualizar certificado existente |
Serverless App Engine - roteamento de gateway | configure HTTPS como protocolo de encaminhamento para roteamento de gateway (ALB e CLB) | Atualizar certificado existente |
Function Compute (FC) | Cenário de função http | Atualizar certificado existente |
Microservices Engine - gateway nativo da cloud | Cenário de roteamento de gateway nativo da cloud | Atualizar certificado existente |
Cloud-native API Gateway | Acessar uma API via HTTPS com um nome de domínio | Atualizar certificado existente |
Global Accelerator (GA) | Acelerar o acesso a nomes de domínio HTTPS com segurança | Atualizar certificado existente |
| Encaminhar solicitações via HTTPS usando um listener HTTPS (certificado de servidor) Nota Para implantar um certificado de cliente, consulte End-to-end HTTPS encryption. | Atualizar certificado existente |
Content Delivery Network (cdn) | Aceleração segura HTTPS | Implantação inicial, Atualizar certificado existente |
Dynamic Route for cdn (DCDN) | Aceleração segura HTTPS | Implantação inicial, Atualizar certificado existente |
Edge Security Acceleration (ESA) | Aceleração segura HTTPS | Atualizar certificado existente |
Object Storage Service (oss) | Acessar o oss via HTTPS Nota Se o seu nome de domínio usar aceleração cdn, substitua o certificado no console da cdn. | Atualizar certificado existente |
Web Application Firewall (WAF) | Cenário de acesso CNAME | Atualizar certificado existente |
Anti-DDoS Pro e Anti-DDoS Premium | Acesso por nome de domínio para Anti-DDoS Pro e Anti-DDoS Premium | Atualizar certificado existente |
Platform for AI (PAI) | Serviço de modelo Elastic Algorithm Service (EAS): usar um nome de domínio personalizado para um gateway dedicado | Atualizar certificado existente |
Método 2: Implantação no console do product cloud
Se um product cloud não suportar implantação com um clique, ou se você preferir configure o product cloud, baixe os arquivos de certificado na lista de certificados. Em seguida, faça login no console do product cloud para carregar e configure o certificado. A tabela a seguir lista a documentação de implantação para cada product cloud.
Cloud product | Certificate configuration scenario | Deployment documentation |
Container Service for Kubernetes (ACK) | Atualizar certificados AlbConfig e certificados Secret em clusters gerenciados e dedicados do ACK Importante Não modifique manualmente um Secret no ACK. O sistema cria um novo Secret automaticamente. | |
Serverless App Engine - roteamento de gateway | configure HTTPS como protocolo de encaminhamento para roteamento de gateway (ALB e CLB) | |
Function Compute (FC) | Cenário de função http | |
Microservices Engine - gateway nativo da cloud | Cenário de roteamento de gateway nativo da cloud | |
Cloud-native API Gateway | Acessar uma API via HTTPS com um nome de domínio | |
Global Accelerator (GA) | Acelerar o acesso a nomes de domínio HTTPS com segurança | |
| Encaminhar solicitações via HTTPS usando um listener HTTPS (certificado de servidor) Nota Para implantar um certificado de cliente, consulte End-to-end HTTPS encryption. | |
Content Delivery Network (cdn) | Aceleração segura HTTPS | |
Dynamic Route for cdn (DCDN) | Aceleração segura HTTPS | |
Edge Security Acceleration (ESA) | Aceleração segura HTTPS | |
Object Storage Service (oss) | Acessar o oss via HTTPS Nota Se o seu nome de domínio usar aceleração cdn, substitua o certificado no console da cdn. | |
Web Application Firewall (WAF) | Cenário de acesso CNAME |
|
Anti-DDoS Pro e Anti-DDoS Premium | Acesso por nome de domínio para Anti-DDoS Pro e Anti-DDoS Premium | |
Platform for AI (PAI) | Serviço de modelo Elastic Algorithm Service (EAS): usar um nome de domínio personalizado para um gateway dedicado |
Cenário 2: Implantar o certificado em um servidor web autogerenciado
Se o HTTPS for fornecido por um service web instalado no seu servidor, implante o certificado nesse service web. Dois métodos estão disponíveis:
Implantação automática: Conclua a configuração no console do Certificate Management Service, e o console implantará o certificado no seu servidor. Não é necessário fazer login em cada servidor. Este método suporta instâncias ECS da Alibaba Cloud, instâncias do Simple Application Server, servidores de outros provedores cloud e servidores on-premises autogerenciados. As condições variam para cada tipo de servidor.
Implantação manual: Baixe os arquivos de certificado, faça login no servidor e modifique a configuração do service web. Este método suporta todos os servidores. É também a opção genérica quando as condições para implantação automática não são atendidas, por exemplo, quando o certificado é um certificado do Padrão de Criptografia da china (SM2).
Os tutoriais de implantação são organizados por tipo de servidor web (como Nginx, Apache, Tomcat e IIS) e por sistema operacional. Portanto, confirme primeiro qual service web está executando no seu servidor. Verifique o valor do cabeçalho de resposta Server nas ferramentas de desenvolvedor do seu navegador, ou faça login no servidor e verifique qual processo está escutando na porta 80 ou 443. Para mais informações, consulte How do I view the web server type?.
Método 1: Implantação automática pelo console
Conclua a configuração no console do Certificate Management Service, e o console implantará o certificado no seu servidor. Não é necessário fazer login em cada servidor. Isso aumenta a eficiência da implantação e reduz riscos de configuração. Duas opções estão disponíveis, dependendo da localização do seu servidor. escolha uma opção com base nos servidores suportados e nas condições:
Método de implantação | Servidores suportados | Condições |
Deploy SSL certificates to ECS and Simple Application Server | ECS da Alibaba Cloud, Simple Application Server | Suporta apenas certificados SSL padrão (RSA/ECC). |
Server deployment: Deploy an SSL certificate to a cloud or local server | Servidores de outros provedores cloud e servidores on-premises autogerenciados (ECS da Alibaba Cloud também é suportado) |
|
Método 2: Fazer login no servidor e implantar manualmente
Baixe os arquivos de certificado, faça login no servidor e modifique a configuração do service web. Este método suporta todos os servidores. É também a única maneira de implantar um certificado SSL do Padrão de Criptografia da china. escolha um tutorial com base no tipo de servidor web e no sistema operacional.
Sistema operacional do servidor | Tutorial de implantação |
Linux | Install an SSL certificate on an Nginx or Tengine server (Linux) |
Install an SSL certificate on a Spring Boot application (Linux) | |
Windows | |
Cenário 3: Implantar o certificado em um service em uma plataforma cloud de terceiros
Se o certificado precisar ser implantado em um service cloud na Tencent Cloud, AWS ou Huawei Cloud, conclua a implantação no console do Certificate Management Service. As seguintes plataformas e serviços são suportados:
Tencent Cloud: Content Delivery Network (cdn), Web Application Firewall (WAF) e Classic Load Balancer (CLB). AWS: Amazon CloudFront (cdn) e balanceadores de carga (ALB, NLB e CLB).
Huawei Cloud: Content Delivery Network (cdn) e Elastic Load Balance (ELB).
Para mais informações, consulte Multi-cloud deployment: Deploy certificates to third-party cloud platforms.
Para serviços não listados acima, consulte a documentação oficial do provedor cloud:
Tencent Cloud: Guia de Implantação de Certificado SSL
Huawei Cloud: Guia do Usuário de Gerenciamento de Certificados SSL
FAQ
Como faço para baixe um certificado raiz?
Para baixe o certificado raiz de uma marca de certificado, consulte Download and install root certificates.
O que devo fazer se a cadeia de certificados estiver incompleta ou se um certificado intermediário estiver ausente?
Se o certificado raiz ou um certificado intermediário no cliente estiver ausente ou expirado, consulte How to resolve an incomplete SSL certificate chain for a website para baixe e instale o certificado ausente. Em seguida, tente acessar o site novamente.
O que devo fazer se a mensagem "Um ou mais certificados intermediários na cadeia de certificados estão ausentes" aparecer ao implantar um certificado?
Essa mensagem pode aparecer quando você implanta um certificado SSL em alguns sistemas de servidor, como o IIS no Windows Server 2008 R2. instale o certificado raiz ou intermediário ausente no servidor.