Todos os produtos
Search
Central de documentação

Certificate Management Service:Selecione um método de implantação de certificado

Última atualização: Jun 30, 2026

Este tópico descreve como escolher o método de implantação de certificado mais adequado às suas necessidades de negócios para ativar o acesso seguro via HTTPS em seus sites e aplicações.

Escopo

A implantação de um certificado SSL envolve duas etapas:

  • Implantar um certificado SSL no servidor (Obrigatório): Para habilitar o HTTPS em um site, API ou aplicação, implante um certificado SSL no servidor.

  • Instalar um certificado raiz no cliente (Opcional): Instale um certificado raiz no cliente apenas quando o dispositivo não conseguir verificar um certificado autoassinado, não reconhecer a autoridade certificadora (CA), não possuir o certificado raiz exigido ou quando este expirar. Os clientes devem ter o certificado raiz pré-instalado para garantir uma comunicação segura e verificar a identidade do servidor. Na maioria dos casos, sistemas operacionais e navegadores já incluem os principais certificados raiz.

Implantar um certificado SSL no servidor

Antes de começar

Antes de implantar um certificado, certifique-se de atender aos seguintes requisitos:

  • Status do certificado: Possua um certificado SSL emitido por uma CA confiável com o campo Certificate Status definido como Issued. Para adquirir e solicitar um certificado, consulte Adquirir um certificado comercial e Enviar uma solicitação à CA.

  • Correspondência de nome de domínio: Garanta que o certificado cubra todos os nomes de domínio que você deseja proteger. Caso precise adicionar ou alterar um nome de domínio, adquira um certificado pago ou adicione e substitua nomes de domínio.

    • Nome de domínio exato: Um certificado de nome de domínio exato aplica-se apenas ao domínio especificado.

      • Um certificado para example.com aplica-se somente a example.com.

      • Um certificado para www.example.com aplica-se somente a www.example.com.

    • Nome de domínio curinga: Um certificado de nome de domínio curinga aplica-se apenas a subdomínios de primeiro nível.

      • Um certificado para *.example.com aplica-se a subdomínios de primeiro nível, como www.example.com e a.example.com.

      • Um certificado para *.example.com não se aplica ao domínio raiz example.com nem a subdomínios de vários níveis, como a.b.example.com.

    Nota

    Para corresponder a um subdomínio de vários níveis, o campo Bound Domains deve incluir o nome de domínio específico (por exemplo, a.b.example.com) ou um nome de domínio curinga correspondente (por exemplo, *.b.example.com).

  • Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.

Confirmar o local de implantação do certificado

Implante certificados SSL em todos os nós de rede que lidam com tráfego HTTPS, incluindo servidores web (como Nginx, Apache e IIS), Application Load Balancer (ALB), Content Delivery Network (CDN), Web Application Firewall (WAF), API Gateway, entre outros. A implantação de certificados nesses nós garante criptografia de ponta a ponta do cliente ao servidor e evita a transmissão em texto simples em qualquer enlace intermediário.

Com base no caminho do tráfego, a implantação do certificado divide-se nos dois cenários a seguir:

  • Tráfego direto para o servidor: O tráfego público acessa o servidor web de origem diretamente, sem passar por nenhum nó intermediário.

  • Tráfego através de múltiplos nós de rede: O usuário acessa um site por meio de um nome de domínio e o tráfego geralmente passa por vários nós intermediários, como CDN e ALB, antes de ser encaminhado ao servidor de origem.

Tráfego direto para o servidor

Quando o tráfego público acessa o servidor web de origem diretamente, basta implantar o certificado SSL nesse servidor.

image

Tráfego através de múltiplos nós de rede

Se o tráfego passar por vários nós intermediários (como CDN e WAF) antes de chegar ao servidor de origem, cada nó que processa tráfego HTTPS deve ter um certificado implantado.

Importante

Este tópico utiliza a arquitetura "Usuário final → CDN → WAF → ALB → servidor de origem" como exemplo para ilustrar a estratégia de implantação de certificados em cenários com múltiplos nós. Implante os certificados nos nós que correspondem à sua arquitetura de rede real.

Para cada cenário, os nós de implantação do certificado e o escopo da criptografia de transmissão são os seguintes:

Cenário

Enlace criptografado (HTTPS)

Enlace em texto simples (HTTP)

Nós que exigem certificados

Descrição

Cenário 1

Usuário ↔ CDN

CDN → WAF → ALB → servidor de origem

CDN

Criptografa apenas o enlace do cliente à CDN. É a opção mais econômica, mas deixa o tráfego de backend sem criptografia.

Cenário 2

Usuário ↔ WAF

WAF → ALB → servidor de origem

CDN, WAF

Estende a criptografia até o WAF, melhorando a segurança.

Cenário 3

Usuário ↔ ALB

ALB → servidor de origem

CDN, WAF, ALB

Apenas o último salto para o servidor de origem não é criptografado. Oferece alta segurança.

Cenário 4

Usuário ↔ servidor de origem

Nenhum

CDN, WAF, ALB, servidor de origem

Criptografia de ponta a ponta para o mais alto nível de segurança.

image

Escolher um método de implantação de certificado

Nota

Caso precise de assistência com a implantação de certificados, entre em contato com seu gerente de conta para obter suporte.

Antes de escolher um método de implantação de certificado SSL, determine seu alvo de implantação (servidor ou produto de nuvem) e selecione de acordo com as regras abaixo:

  • Implantar em um servidor: Aplicável a Alibaba Cloud ECS, Simple Application Server, servidores fora da Alibaba Cloud e servidores autogerenciados.

  • Implantar em um produto de nuvem: Aplicável a produtos da Alibaba Cloud como SLB, CDN e WAF (exceto ECS e Simple Application Server), bem como a produtos de nuvem como CDN, WAF e CLB em plataformas de terceiros, como Tencent Cloud, Huawei Cloud e AWS.

Implantar em um servidor

Escolha o método apropriado abaixo para implantar um certificado no seu servidor.

Alibaba Cloud ECS e Simple Application Server

Selecione um tutorial de implantação de certificado com base no software do seu servidor web e no sistema operacional. Para identificar o tipo do seu servidor web, consulte FAQ 4: Como identifico o tipo do meu servidor web?.

Implantação automática pelo console

Implante um certificado em uma instância confiável específica do ECS com um único clique ou atualize automaticamente para um novo certificado em um ECS ou Simple Application Server que já tenha um certificado configurado. Isso aumenta a eficiência da implantação e reduz riscos de configuração. Para mais informações, consulte Implantar certificados SSL no ECS e Simple Application Server.

Implantação via acesso ao servidor

Sistema operacional do servidor

Tutorial de implantação

Linux

Instalar um certificado SSL em um servidor Nginx ou Tengine (Linux)

Instalar um certificado SSL em um servidor Tomcat (Linux)

Instalar um certificado SSL no Apache (Linux)

Instalar um certificado SSL no Jetty (Linux)

JBoss (Linux)

GlassFish (Linux)

Instalar um certificado SSL em uma aplicação Spring Boot (Linux)

Instalar um certificado SSL no Python Flask (Linux)

Windows

Instalar um certificado SSL em um servidor IIS (Windows)

Nginx (Windows)

Apache (Windows)

Tomcat (Windows)

WebLogic (Windows)

Servidores fora da Alibaba Cloud

Selecione um tutorial de implantação de certificado com base no software do seu servidor web e no sistema operacional. Para identificar o tipo do seu servidor web, consulte FAQ 4: Como identifico o tipo do meu servidor web?.

Sistema operacional do servidor

Tutorial de implantação

Linux

Instalar um certificado SSL em um servidor Nginx ou Tengine (Linux)

Instalar um certificado SSL em um servidor Tomcat (Linux)

Instalar um certificado SSL no Apache (Linux)

Instalar um certificado SSL no Jetty (Linux)

JBoss (Linux)

GlassFish (Linux)

Instalar um certificado SSL em uma aplicação Spring Boot (Linux)

Instalar um certificado SSL no Python Flask (Linux)

Windows

Instalar um certificado SSL em um servidor IIS (Windows)

Nginx (Windows)

Apache (Windows)

Tomcat (Windows)

WebLogic (Windows)

Implantar em um produto de nuvem

Alibaba Cloud

  • Implantar um certificado SSL padrão (RSA/ECC)

    Implantação pelo console do Certificate Management Service

    Nos cenários abaixo, utilize o recurso de implantação em produtos de nuvem no console do Certificate Management Service para enviar um certificado aos produtos relevantes com um único clique, sem necessidade de upload manual. Para mais informações, consulte Implantar certificados SSL em serviços de nuvem.

    Nota
    • Caso seu produto não seja compatível com o recurso de "implantação em produtos de nuvem", consulte a documentação do produto para obter instruções de implantação. Os produtos que suportam envio com um clique estão listados na tabela abaixo.

    • A opção "Atualizar certificado existente" na tabela abaixo refere-se ao cenário em que um certificado já está implantado em um produto de nuvem e você precisa substituí-lo.

    Produto de nuvem

    Cenário da tarefa de implantação

    Cenário de configuração de certificado

    Container Service for Kubernetes (ACK)

    Atualizar certificado existente

    Atualizar certificados AlbConfig e certificados Secret em clusters gerenciados e dedicados do ACK

    Importante

    Não modifique manualmente um Secret no ACK. O sistema cria um novo Secret automaticamente.

    Serverless App Engine - roteamento de gateway

    Atualizar certificado existente

    Configurar HTTPS como protocolo de encaminhamento para roteamento de gateway (ALB e CLB)

    Function Compute (FC)

    Atualizar certificado existente

    Cenário de função HTTP

    Microservices Engine - gateway nativo da nuvem

    Atualizar certificado existente

    Cenário de roteamento de gateway nativo da nuvem

    API Gateway

    Atualizar certificado existente

    Acessar uma API via HTTPS com um nome de domínio

    Global Accelerator (GA)

    Atualizar certificado existente

    Acelerar o acesso a nomes de domínio HTTPS com segurança

    • Application Load Balancer (ALB)

    • Network Load Balancer (NLB)

    Atualizar certificado existente

    Encaminhar solicitações via HTTPS usando um listener HTTPS (certificado de servidor)

    Nota

    Para implantar um certificado de cliente, consulte Configurar criptografia HTTPS de ponta a ponta.

    Content Delivery Network (CDN)

    Implantação inicial, Atualizar certificado existente

    Aceleração segura HTTPS

    Dynamic Route for CDN (DCDN)

    Implantação inicial, Atualizar certificado existente

    Aceleração segura HTTPS

    Edge Security Acceleration (ESA)

    Atualizar certificado existente

    Aceleração segura HTTPS

    Object Storage Service (OSS)

    Atualizar certificado existente

    Acessar o OSS via HTTPS

    Nota

    Se o seu nome de domínio utiliza aceleração CDN, substitua o certificado no console do CDN.

    Web Application Firewall (WAF)

    Atualizar certificado existente

    Cenário de acesso CNAME

    Anti-DDoS Pro e Anti-DDoS Premium

    Atualizar certificado existente

    Acesso por nome de domínio para Anti-DDoS Pro e Anti-DDoS Premium

    Platform for AI (PAI)

    Atualizar certificado existente

    Serviço de modelo Elastic Algorithm Service (EAS): usar um nome de domínio personalizado para um gateway dedicado

    Implantação pelo console do produto de nuvem

    Localize o produto de nuvem correspondente na tabela abaixo e siga a documentação na coluna Referências para acessar o console do produto e concluir a implantação do certificado.

    Produto de nuvem

    Cenário de configuração de certificado

    Referências

    Container Service for Kubernetes (ACK)

    Atualizar certificados AlbConfig e certificados Secret em clusters gerenciados e dedicados do ACK

    Importante

    Não modifique manualmente um Secret no ACK. O sistema cria um novo Secret automaticamente.

    Serverless App Engine - roteamento de gateway

    Configurar HTTPS como protocolo de encaminhamento para roteamento de gateway (ALB e CLB)

    Function Compute (FC)

    Cenário de função HTTP

    Configurar um nome de domínio personalizado

    Microservices Engine - gateway nativo da nuvem

    Cenário de roteamento de gateway nativo da nuvem

    Criar um nome de domínio

    API Gateway

    Acessar uma API via HTTPS com um nome de domínio

    Chamar APIs através de um nome de domínio HTTPS

    Global Accelerator (GA)

    Acelerar o acesso a nomes de domínio HTTPS com segurança

    • Application Load Balancer (ALB)

    • Network Load Balancer (NLB)

    Encaminhar solicitações via HTTPS usando um listener HTTPS (certificado de servidor)

    Nota

    Para implantar um certificado de cliente, consulte Configurar criptografia HTTPS de ponta a ponta.

    Content Delivery Network (CDN)

    Aceleração segura HTTPS

    Configurar um certificado HTTPS

    Dynamic Route for CDN (DCDN)

    Aceleração segura HTTPS

    Configurar um certificado HTTPS

    Edge Security Acceleration (ESA)

    Aceleração segura HTTPS

    Configurar certificados de borda

    Object Storage Service (OSS)

    Acessar o OSS via HTTPS

    Nota

    Se o seu nome de domínio utiliza aceleração CDN, substitua o certificado no console do CDN.

    Acessar o OSS via HTTPS

    Web Application Firewall (WAF)

    Cenário de acesso CNAME

    Anti-DDoS Pro e Anti-DDoS Premium

    Acesso por nome de domínio para Anti-DDoS Pro e Anti-DDoS Premium

    Atualizar um certificado HTTPS

    Platform for AI (PAI)

    Serviço de modelo Elastic Algorithm Service (EAS): usar um nome de domínio personalizado para um gateway dedicado

    Usar um gateway dedicado

Tencent Cloud, Huawei Cloud e AWS

Instalar um certificado raiz no cliente

Em cenários de negócios como dispositivos IoT, sistemas embarcados, sistemas corporativos internos, aplicações offline, navegadores antigos e clientes Java, os certificados raiz da CA geralmente não vêm pré-instalados. Após implantar um certificado SSL, os clientes podem não confiar no certificado, exigindo que você baixe e instale manualmente o certificado raiz no cliente. Para mais informações, consulte Baixar e instalar certificados raiz.

FAQ

FAQ 1: Como faço para baixar um certificado raiz?

Consulte Baixar e instalar certificados raiz para baixar o certificado raiz da marca de certificado relevante.

FAQ 2: O que fazer se a cadeia de certificados estiver incompleta ou faltarem certificados intermediários?

Se o certificado raiz ou intermediário do cliente estiver ausente ou expirado, consulte Como resolver uma cadeia de certificados SSL incompleta para um site para baixar e instalar o certificado raiz ou intermediário ausente e tente acessar novamente.

FAQ 3: O que fazer se eu receber o erro "Um ou mais certificados intermediários na cadeia de certificados estão ausentes" ao implantar um certificado?

Esse erro pode ocorrer ao implantar um certificado SSL em determinados sistemas de servidor (como IIS no Windows Server 2008 R2). É necessário instalar o certificado raiz ou intermediário ausente no servidor.

FAQ 4: Como identifico o tipo do meu servidor web?

Usar ferramentas de desenvolvedor do navegador

  1. Acesse seu nome de domínio em um navegador.

  2. Pressione F12 para abrir as ferramentas de desenvolvedor e verifique o tipo de servidor.

    image.png

Usar comandos

  1. Faça login no servidor.

  2. Execute o seguinte comando no servidor para verificar o tipo de servidor web:

    curl -I https://yourdomain
    Nota

    yourdomain é um parâmetro obrigatório. Substitua-o pelo seu nome de domínio real, por exemplo, curl -I https://www.aliyundoc.com. O parâmetro -I (I maiúsculo) significa recuperar apenas as informações do cabeçalho de resposta.

    A saída de exemplo é mostrada abaixo:

    HTTP/1.1 200 OK
    Server: nginx/1.24.0
    Date: Thu, 15 May 2026 10:00:00 GMT
    Content-Type: text/html

    O valor do campo Server indica o tipo de servidor web, que neste exemplo é Nginx.

    image

Consultar o engenheiro de desenvolvimento do site

Se ainda não conseguir determinar o tipo de servidor web, consulte o engenheiro responsável pela construção do site. Caso enfrente outros problemas, entre em contato com seu gerente de conta para obter suporte.