Este tópico descreve como escolher o método de implantação de certificado mais adequado às suas necessidades de negócios para ativar o acesso seguro via HTTPS em seus sites e aplicações.
Escopo
A implantação de um certificado SSL envolve duas etapas:
Implantar um certificado SSL no servidor (Obrigatório): Para habilitar o HTTPS em um site, API ou aplicação, implante um certificado SSL no servidor.
Instalar um certificado raiz no cliente (Opcional): Instale um certificado raiz no cliente apenas quando o dispositivo não conseguir verificar um certificado autoassinado, não reconhecer a autoridade certificadora (CA), não possuir o certificado raiz exigido ou quando este expirar. Os clientes devem ter o certificado raiz pré-instalado para garantir uma comunicação segura e verificar a identidade do servidor. Na maioria dos casos, sistemas operacionais e navegadores já incluem os principais certificados raiz.
Implantar um certificado SSL no servidor
Antes de começar
Antes de implantar um certificado, certifique-se de atender aos seguintes requisitos:
Status do certificado: Possua um certificado SSL emitido por uma CA confiável com o campo Certificate Status definido como Issued. Para adquirir e solicitar um certificado, consulte Adquirir um certificado comercial e Enviar uma solicitação à CA.
-
Correspondência de nome de domínio: Garanta que o certificado cubra todos os nomes de domínio que você deseja proteger. Caso precise adicionar ou alterar um nome de domínio, adquira um certificado pago ou adicione e substitua nomes de domínio.
-
Nome de domínio exato: Um certificado de nome de domínio exato aplica-se apenas ao domínio especificado.
Um certificado para
example.comaplica-se somente aexample.com.Um certificado para
www.example.comaplica-se somente awww.example.com.
-
Nome de domínio curinga: Um certificado de nome de domínio curinga aplica-se apenas a subdomínios de primeiro nível.
Um certificado para
*.example.comaplica-se a subdomínios de primeiro nível, comowww.example.comea.example.com.Um certificado para
*.example.comnão se aplica ao domínio raizexample.comnem a subdomínios de vários níveis, comoa.b.example.com.
NotaPara corresponder a um subdomínio de vários níveis, o campo Bound Domains deve incluir o nome de domínio específico (por exemplo,
a.b.example.com) ou um nome de domínio curinga correspondente (por exemplo,*.b.example.com). -
Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.
Confirmar o local de implantação do certificado
Implante certificados SSL em todos os nós de rede que lidam com tráfego HTTPS, incluindo servidores web (como Nginx, Apache e IIS), Application Load Balancer (ALB), Content Delivery Network (CDN), Web Application Firewall (WAF), API Gateway, entre outros. A implantação de certificados nesses nós garante criptografia de ponta a ponta do cliente ao servidor e evita a transmissão em texto simples em qualquer enlace intermediário.
Com base no caminho do tráfego, a implantação do certificado divide-se nos dois cenários a seguir:
Tráfego direto para o servidor: O tráfego público acessa o servidor web de origem diretamente, sem passar por nenhum nó intermediário.
Tráfego através de múltiplos nós de rede: O usuário acessa um site por meio de um nome de domínio e o tráfego geralmente passa por vários nós intermediários, como CDN e ALB, antes de ser encaminhado ao servidor de origem.
Tráfego direto para o servidor
Quando o tráfego público acessa o servidor web de origem diretamente, basta implantar o certificado SSL nesse servidor.
Tráfego através de múltiplos nós de rede
Se o tráfego passar por vários nós intermediários (como CDN e WAF) antes de chegar ao servidor de origem, cada nó que processa tráfego HTTPS deve ter um certificado implantado.
Este tópico utiliza a arquitetura "Usuário final → CDN → WAF → ALB → servidor de origem" como exemplo para ilustrar a estratégia de implantação de certificados em cenários com múltiplos nós. Implante os certificados nos nós que correspondem à sua arquitetura de rede real.
Para cada cenário, os nós de implantação do certificado e o escopo da criptografia de transmissão são os seguintes:
|
Cenário |
Enlace criptografado (HTTPS) |
Enlace em texto simples (HTTP) |
Nós que exigem certificados |
Descrição |
|
Cenário 1 |
Usuário ↔ CDN |
CDN → WAF → ALB → servidor de origem |
CDN |
Criptografa apenas o enlace do cliente à CDN. É a opção mais econômica, mas deixa o tráfego de backend sem criptografia. |
|
Cenário 2 |
Usuário ↔ WAF |
WAF → ALB → servidor de origem |
CDN, WAF |
Estende a criptografia até o WAF, melhorando a segurança. |
|
Cenário 3 |
Usuário ↔ ALB |
ALB → servidor de origem |
CDN, WAF, ALB |
Apenas o último salto para o servidor de origem não é criptografado. Oferece alta segurança. |
|
Cenário 4 |
Usuário ↔ servidor de origem |
Nenhum |
CDN, WAF, ALB, servidor de origem |
Criptografia de ponta a ponta para o mais alto nível de segurança. |
Escolher um método de implantação de certificado
Caso precise de assistência com a implantação de certificados, entre em contato com seu gerente de conta para obter suporte.
Antes de escolher um método de implantação de certificado SSL, determine seu alvo de implantação (servidor ou produto de nuvem) e selecione de acordo com as regras abaixo:
Implantar em um servidor: Aplicável a Alibaba Cloud ECS, Simple Application Server, servidores fora da Alibaba Cloud e servidores autogerenciados.
Implantar em um produto de nuvem: Aplicável a produtos da Alibaba Cloud como SLB, CDN e WAF (exceto ECS e Simple Application Server), bem como a produtos de nuvem como CDN, WAF e CLB em plataformas de terceiros, como Tencent Cloud, Huawei Cloud e AWS.
Implantar em um servidor
Escolha o método apropriado abaixo para implantar um certificado no seu servidor.
Alibaba Cloud ECS e Simple Application Server
Selecione um tutorial de implantação de certificado com base no software do seu servidor web e no sistema operacional. Para identificar o tipo do seu servidor web, consulte FAQ 4: Como identifico o tipo do meu servidor web?.
Implantação automática pelo console
Implante um certificado em uma instância confiável específica do ECS com um único clique ou atualize automaticamente para um novo certificado em um ECS ou Simple Application Server que já tenha um certificado configurado. Isso aumenta a eficiência da implantação e reduz riscos de configuração. Para mais informações, consulte Implantar certificados SSL no ECS e Simple Application Server.
Implantação via acesso ao servidor
|
Sistema operacional do servidor |
Tutorial de implantação |
|
Linux |
Instalar um certificado SSL em um servidor Nginx ou Tengine (Linux) |
|
Instalar um certificado SSL em uma aplicação Spring Boot (Linux) |
|
|
Windows |
|
Servidores fora da Alibaba Cloud
Selecione um tutorial de implantação de certificado com base no software do seu servidor web e no sistema operacional. Para identificar o tipo do seu servidor web, consulte FAQ 4: Como identifico o tipo do meu servidor web?.
|
Sistema operacional do servidor |
Tutorial de implantação |
|
Linux |
Instalar um certificado SSL em um servidor Nginx ou Tengine (Linux) |
|
Instalar um certificado SSL em uma aplicação Spring Boot (Linux) |
|
|
Windows |
|
Implantar em um produto de nuvem
Alibaba Cloud
-
Implantar um certificado SSL padrão (RSA/ECC)
Implantação pelo console do Certificate Management Service
Nos cenários abaixo, utilize o recurso de implantação em produtos de nuvem no console do Certificate Management Service para enviar um certificado aos produtos relevantes com um único clique, sem necessidade de upload manual. Para mais informações, consulte Implantar certificados SSL em serviços de nuvem.
NotaCaso seu produto não seja compatível com o recurso de "implantação em produtos de nuvem", consulte a documentação do produto para obter instruções de implantação. Os produtos que suportam envio com um clique estão listados na tabela abaixo.
A opção "Atualizar certificado existente" na tabela abaixo refere-se ao cenário em que um certificado já está implantado em um produto de nuvem e você precisa substituí-lo.
Produto de nuvem
Cenário da tarefa de implantação
Cenário de configuração de certificado
Container Service for Kubernetes (ACK)
Atualizar certificado existente
Atualizar certificados AlbConfig e certificados Secret em clusters gerenciados e dedicados do ACK
ImportanteNão modifique manualmente um Secret no ACK. O sistema cria um novo Secret automaticamente.
Serverless App Engine - roteamento de gateway
Atualizar certificado existente
Configurar HTTPS como protocolo de encaminhamento para roteamento de gateway (ALB e CLB)
Function Compute (FC)
Atualizar certificado existente
Cenário de função HTTP
Microservices Engine - gateway nativo da nuvem
Atualizar certificado existente
Cenário de roteamento de gateway nativo da nuvem
API Gateway
Atualizar certificado existente
Acessar uma API via HTTPS com um nome de domínio
Global Accelerator (GA)
Atualizar certificado existente
Acelerar o acesso a nomes de domínio HTTPS com segurança
-
Application Load Balancer (ALB)
-
Network Load Balancer (NLB)
Atualizar certificado existente
Encaminhar solicitações via HTTPS usando um listener HTTPS (certificado de servidor)
NotaPara implantar um certificado de cliente, consulte Configurar criptografia HTTPS de ponta a ponta.
Content Delivery Network (CDN)
Implantação inicial, Atualizar certificado existente
Aceleração segura HTTPS
Dynamic Route for CDN (DCDN)
Implantação inicial, Atualizar certificado existente
Aceleração segura HTTPS
Edge Security Acceleration (ESA)
Atualizar certificado existente
Aceleração segura HTTPS
Object Storage Service (OSS)
Atualizar certificado existente
Acessar o OSS via HTTPS
NotaSe o seu nome de domínio utiliza aceleração CDN, substitua o certificado no console do CDN.
Web Application Firewall (WAF)
Atualizar certificado existente
Cenário de acesso CNAME
Anti-DDoS Pro e Anti-DDoS Premium
Atualizar certificado existente
Acesso por nome de domínio para Anti-DDoS Pro e Anti-DDoS Premium
Platform for AI (PAI)
Atualizar certificado existente
Serviço de modelo Elastic Algorithm Service (EAS): usar um nome de domínio personalizado para um gateway dedicado
Implantação pelo console do produto de nuvem
Localize o produto de nuvem correspondente na tabela abaixo e siga a documentação na coluna Referências para acessar o console do produto e concluir a implantação do certificado.
Produto de nuvem
Cenário de configuração de certificado
Referências
Container Service for Kubernetes (ACK)
Atualizar certificados AlbConfig e certificados Secret em clusters gerenciados e dedicados do ACK
ImportanteNão modifique manualmente um Secret no ACK. O sistema cria um novo Secret automaticamente.
Serverless App Engine - roteamento de gateway
Configurar HTTPS como protocolo de encaminhamento para roteamento de gateway (ALB e CLB)
Function Compute (FC)
Cenário de função HTTP
Microservices Engine - gateway nativo da nuvem
Cenário de roteamento de gateway nativo da nuvem
API Gateway
Acessar uma API via HTTPS com um nome de domínio
Global Accelerator (GA)
Acelerar o acesso a nomes de domínio HTTPS com segurança
-
Application Load Balancer (ALB)
-
Network Load Balancer (NLB)
Encaminhar solicitações via HTTPS usando um listener HTTPS (certificado de servidor)
NotaPara implantar um certificado de cliente, consulte Configurar criptografia HTTPS de ponta a ponta.
Content Delivery Network (CDN)
Aceleração segura HTTPS
Dynamic Route for CDN (DCDN)
Aceleração segura HTTPS
Edge Security Acceleration (ESA)
Aceleração segura HTTPS
Object Storage Service (OSS)
Acessar o OSS via HTTPS
NotaSe o seu nome de domínio utiliza aceleração CDN, substitua o certificado no console do CDN.
Web Application Firewall (WAF)
Cenário de acesso CNAME
-
WAF 2.0: Adicionar um nome de domínio
Anti-DDoS Pro e Anti-DDoS Premium
Acesso por nome de domínio para Anti-DDoS Pro e Anti-DDoS Premium
Platform for AI (PAI)
Serviço de modelo Elastic Algorithm Service (EAS): usar um nome de domínio personalizado para um gateway dedicado
Tencent Cloud, Huawei Cloud e AWS
-
Implantar pelo console do Certificate Management Service
Utilize o console do Alibaba Cloud Certificate Management Service para implantar certificados nas seguintes plataformas de nuvem de terceiros. Para mais informações, consulte Implantação multicloud: Implantar certificados em plataformas de nuvem de terceiros. As plataformas e serviços de nuvem suportados são:
Tencent Cloud: Content Delivery Network (CDN), Web Application Firewall (WAF), Classic Load Balancer (CLB)
AWS: Amazon CloudFront (CDN), balanceadores de carga (ALB, NLB e CLB)
Huawei Cloud: Content Delivery Network (CDN), Elastic Load Balance (ELB)
-
Consultar a documentação oficial do provedor de nuvem
Você também pode consultar a documentação oficial dos seguintes provedores de nuvem para implantação de certificados:
Tencent Cloud: Guia de Implantação de Certificado SSL
Huawei Cloud: Guia do Usuário de Gerenciamento de Certificados SSL
Instalar um certificado raiz no cliente
Em cenários de negócios como dispositivos IoT, sistemas embarcados, sistemas corporativos internos, aplicações offline, navegadores antigos e clientes Java, os certificados raiz da CA geralmente não vêm pré-instalados. Após implantar um certificado SSL, os clientes podem não confiar no certificado, exigindo que você baixe e instale manualmente o certificado raiz no cliente. Para mais informações, consulte Baixar e instalar certificados raiz.
FAQ
FAQ 1: Como faço para baixar um certificado raiz?
Consulte Baixar e instalar certificados raiz para baixar o certificado raiz da marca de certificado relevante.
FAQ 2: O que fazer se a cadeia de certificados estiver incompleta ou faltarem certificados intermediários?
Se o certificado raiz ou intermediário do cliente estiver ausente ou expirado, consulte Como resolver uma cadeia de certificados SSL incompleta para um site para baixar e instalar o certificado raiz ou intermediário ausente e tente acessar novamente.
FAQ 3: O que fazer se eu receber o erro "Um ou mais certificados intermediários na cadeia de certificados estão ausentes" ao implantar um certificado?
Esse erro pode ocorrer ao implantar um certificado SSL em determinados sistemas de servidor (como IIS no Windows Server 2008 R2). É necessário instalar o certificado raiz ou intermediário ausente no servidor.
FAQ 4: Como identifico o tipo do meu servidor web?
Usar ferramentas de desenvolvedor do navegador
Acesse seu nome de domínio em um navegador.
-
Pressione F12 para abrir as ferramentas de desenvolvedor e verifique o tipo de servidor.

Usar comandos
Faça login no servidor.
-
Execute o seguinte comando no servidor para verificar o tipo de servidor web:
curl -I https://yourdomainNotayourdomainé um parâmetro obrigatório. Substitua-o pelo seu nome de domínio real, por exemplo,curl -I https://www.aliyundoc.com. O parâmetro-I(I maiúsculo) significa recuperar apenas as informações do cabeçalho de resposta.A saída de exemplo é mostrada abaixo:
HTTP/1.1 200 OK Server: nginx/1.24.0 Date: Thu, 15 May 2026 10:00:00 GMT Content-Type: text/htmlO valor do campo
Serverindica o tipo de servidor web, que neste exemplo é Nginx.
Consultar o engenheiro de desenvolvimento do site
Se ainda não conseguir determinar o tipo de servidor web, consulte o engenheiro responsável pela construção do site. Caso enfrente outros problemas, entre em contato com seu gerente de conta para obter suporte.