Se o período de validade da assinatura de um certificado SSL ou a validade de um certificado individual estiver prestes a expirar e você não agir a tempo, seu site não poderá mais atender tráfego via HTTPS. Os certificados V2.0 e V1.0 seguem regras de renovação diferentes: quando a assinatura expira, renove-a para estender seu período de validade; quando um certificado individual expira, solicite um novo certificado. Este tópico aborda desde a identificação da versão do certificado e a verificação das condições de renovação até os procedimentos para renovar certificados comerciais e certificados carregados, o que fazer após a expiração e respostas às perguntas frequentes.
Pré-requisitos para renovação
Etapa 1: Confirmar a versão e o tipo do certificado
O gerenciamento de certificados SSL está dividido em V2.0 e V1.0, e as duas versões possuem entradas de gerenciamento distintas. Se você possui certificados em ambas as versões, abra cada uma das páginas abaixo para confirmar onde se encontra o certificado desejado:
Entrada | Descrição |
A nova página de gerenciamento. Todos os certificados recém-adquiridos são gerenciados aqui, incluindo Commercial Certificates e Uploaded Certificates. | |
A página de gerenciamento legada. Ela contém apenas Commercial Certificates existentes. Novas compras foram descontinuadas. Se sua conta não tiver certificados V1.0, o link abrirá a página inicial do console. |
Etapa 2: Determinar se a assinatura ou o certificado está expirando
Esta etapa aplica-se apenas aos Commercial Certificates nas versões V1.0 e V2.0. Ignore-a para outros tipos de certificado.
Caso já tenha confirmado que a assinatura está expirando, pule esta etapa.
Neste tópico, renovação significa estender o período de validade da assinatura de um certificado SSL, ou seja, a duração do service que você adquiriu. As políticas globais da indústria de certificados impõem um limite máximo de validade para cada emissão individual. Quando a duração da assinatura excede esse limite, ela é coberta por múltiplos certificados emitidos em sequência. Se o certificado atual estiver prestes a expirar, mas a assinatura ainda estiver válida, solicite um novo certificado em vez de renovar.
A relação entre o período de validade da assinatura e o período de validade do certificado é a seguinte:
A duração da assinatura é contada a partir da data de emissão do primeiro certificado. Por exemplo, se você adquirir uma assinatura de um ano e o primeiro certificado for emitido na data T, a assinatura expirará em T mais um ano. Após uma renovação, a nova data de expiração é calculada a partir da data de expiração original da assinatura. Por exemplo, se você renovar por dois anos e a assinatura original expirar na data N, a assinatura expirará em N mais dois anos após a renovação.
Utilize os métodos a seguir para determinar se a assinatura ou o certificado atual está expirando:
Data de expiração da assinatura | Data de expiração do certificado | |
V2.0 | Na aba Commercial Certificates, verifique o Subscription Period da instância do certificado desejada. Se a assinatura não tiver expirado, basta solicitar um novo certificado. | Na aba Commercial Certificates, a data é exibida na coluna Status da instância do certificado desejada. |
V1.0 | Na aba Commercial Certificates, localize o certificado desejado. Se houver um certificado vinculado abaixo dele por uma linha amarela
| Na aba Commercial Certificates, verifique o Validity Period do certificado desejado. |
Para saber como solicitar um certificado, consulte Submit a CA application. Após a emissão do novo certificado, implante-o novamente em seus sistemas de negócios.
Etapa 3: Verificar se as condições de renovação são atendidas
V2.0 | V1.0 | |
Commercial Certificates |
|
|
Individual Test Certificate (Formerly Free Certificate) | Uploaded Certificates é Status, o que significa que o período de validade da assinatura é inferior a 15 dias (14 dias ou menos restantes). A renovação equivale à compra de um novo certificado no Alibaba Cloud. | Não aplicável. Migre para a V2.0. |
A V2.0 suporta renovação antecipada. Desde que o Pending Expiration seja Status ou Issued e as outras condições acima sejam atendidas, renove a qualquer momento dentro do período de validade da assinatura. Não é necessário esperar até que o certificado esteja próximo da expiração.
A entrada de renovação da V1.0 aparece automaticamente somente após o certificado entrar no estado About to Expire, o que é um comportamento esperado. Na prática, o botão de renovação pode ainda estar oculto no dia em que restam 15 dias, aparecendo geralmente no dia seguinte, quando restam 14 dias ou menos.
Para tratar um certificado V1.0 antes da abertura da entrada de renovação, adquira um novo certificado da mesma especificação e marca na V2.0. No entanto, o período de validade da assinatura da nova instância é calculado independentemente da instância original, de modo que a duração sobreposta das duas instâncias é desperdiçada. Para mais informações, consulte What is the difference between renewal and direct purchase?.
A frase "renove e atualize o certificado com pelo menos 5 dias úteis de antecedência" nos e-mails e mensagens de texto de lembrete de expiração significa que você deve reservar pelo menos 5 dias úteis antes da data de expiração para concluir a renovação, solicitação, validação e implantação. Isso não significa que você deva renovar dentro de 5 dias após receber o lembrete. É normal que a janela de renovação ainda não tenha sido aberta quando você recebe um lembrete.
Renovação de Pending Expiration
V2.0
Acesse a página SSL Certificate Management V2.0.
Na aba Commercial Certificates, localize a instância de assinatura do certificado desejada.
-
Na coluna Commercial Certificates da instância de assinatura do certificado desejada, clique em
e, em seguida, clique em Actions na caixa de diálogo.Se as condições de renovação não forem atendidas, o console não exibirá o botão Renew. Para verificar as condições de renovação, consulte Step 3: Check whether the renewal conditions are met.
-
Na página exibida, selecione a duração da renovação, escolha a renovação automática se necessário e conclua o pagamento.
A renovação automática conclui apenas o pagamento automaticamente e estende o período de validade da assinatura. Ela não solicita nem implanta certificados automaticamente.
Após a renovação, clique em Renew na coluna Certificate Application da instância atual do certificado para solicitar e implantar o certificado novamente. Para etapas detalhadas, consulte Submit a CA application e Select a certificate deployment method. Se o Managed Service estiver ativado para a instância do certificado, o processo de solicitação e implantação será iniciado automaticamente quando certas condições forem atendidas. Para mais informações, consulte What is certificate hosting.
V1.0
Acesse a página SSL Certificate Management (V1.0 Discontinued).
-
Na aba Actions, localize o certificado desejado. Na coluna Commercial Certificates, clique em Actions.
Se as condições de renovação não forem atendidas, o botão Renewal purchase não será exibido. Para verificar as condições de renovação, consulte Step 3: Check whether the renewal conditions are met.
-
No painel Renewal purchase, configure os seguintes parâmetros:
Certificate renewal: Recomendamos selecionar CSR Generation, que segue as práticas de segurança de rotação de chaves. Você também pode selecionar Automatic ou Manual. Para mais informações, consulte How do I create a CSR file?.
Original Key Inherited: O padrão é o mesmo método usado para o certificado antigo. Altere-o se necessário.
Domain Verification Method: Certifique-se de que as informações estejam precisas e válidas.
-
Contact: Se você tiver cota de certificados restante, o período de renovação é fixado em um ano, uma cota de certificado não utilizada é consumida e nenhum pagamento extra é necessário. Se a cota restante for 0, será necessário pagar separadamente, e os períodos de renovação disponíveis dependerão da marca do certificado.
Se você renovar pagando separadamente devido à falta de cota, o novo certificado será criado em Renewal Period na V2.0, e as operações subsequentes deverão ser realizadas na aba Commercial Certificates da V2.0.
-
Clique em Commercial Certificates e conclua o pagamento.
Após a renovação, o sistema gera um novo certificado no estado Renewal immediately, e você deve solicitar e implantar o certificado novamente. Para etapas detalhadas, consulte Submit a CA application e Select a certificate deployment method. Se o Managed Service estiver ativado para a instância do certificado, o processo de solicitação e implantação será iniciado automaticamente quando certas condições forem atendidas. Para mais informações, consulte What is certificate hosting.
Renovação de Pending Application
Acesse a página SSL Certificate Management V2.0.
Na aba Uploaded Certificates, localize o certificado desejado e clique em Uploaded Certificates na coluna Update.
Na página de compra, selecione as configurações e conclua a aquisição. Para os parâmetros de compra, consulte Purchase a certificate.
Perguntas frequentes
O certificado já expirou. O que devo fazer?
Certificados expirados não podem ser renovados. Adquira um novo:
Se os Actions expiraram, consulte Purchase a commercial certificate para adquirir um novo.
Se os Individual Test Certificate (Formerly Free Certificate) expiraram, adquira um novo do provedor original ou compre Uploaded Certificates no Alibaba Cloud.
Caso o certificado expirado já tenha interrompido seus negócios, recomendamos adquirir primeiramente um certificado de domínio único com validação de domínio (DV) para recuperação de emergência. Com a validação DNS, esse tipo de certificado geralmente é emitido em poucos minutos até cerca de 15 minutos. Após a restauração do acesso, substitua-o por um certificado com a especificação necessária. Certificados com validação de organização (OV) e validação estendida (EV) exigem revisão manual e demoram mais para serem emitidos, portanto não são adequados para recuperação de emergência.
Por que o certificado tem validade de apenas seis meses se comprei um certificado de dois anos?
Esse é um comportamento esperado. É preciso distinguir dois conceitos: o período de validade da assinatura e o período de validade do certificado:
Período de validade da assinatura: a duração do service que você adquiriu, como um ano, dois anos ou três anos. É contado a partir da data em que o primeiro certificado é emitido.
Período de validade do certificado: a duração real utilizável de um único certificado, contada a partir da data em que a CA o emite, e não da data do pedido. Restringido pela política da indústria do CA/Browser Forum, o período máximo de validade por emissão continua diminuindo e atualmente é de cerca de seis meses.
Como resultado, solicite certificados várias vezes dentro do período da assinatura para cobrir toda a duração do service. Por exemplo, uma assinatura de um ano geralmente requer 2 solicitações, e uma assinatura de dois anos geralmente requer 4. O período de validade de um único certificado é conforme exibido no console.
A duração que você adquiriu não é reduzida, e a solicitação de certificados dentro do período da assinatura não exige pagamento extra. No entanto, antes que cada certificado expire, solicite o próximo certificado e implante-o novamente. Se o Managed Service não estiver ativado, isso significa que você deverá realizar uma solicitação e implantação aproximadamente a cada seis meses dentro do período da assinatura, portanto planeje suas operações com antecedência.
O sistema solicitará automaticamente o próximo certificado antes da expiração?
Para um certificado V1.0, se estiver dentro da duração adquirida e o próximo certificado estiver no estado About to Expire, o processo de solicitação do próximo certificado será iniciado automaticamente. Para um certificado V2.0, ative o Managed Service para que a próxima solicitação seja iniciada automaticamente. Caso contrário, envie a solicitação antes da expiração.
Observe os seguintes pontos sobre o Managed Service:
O Managed Service é um service pago. Adquira a cota do Managed Service separadamente, e essa taxa não inclui o custo do certificado em si. A aquisição da cota não emite imediatamente um novo certificado; a cota é deduzida apenas quando o sistema envia automaticamente uma solicitação.
Momento do acionamento: o sistema envia a solicitação do próximo certificado apenas quando o período de validade restante do certificado atual é inferior a 15 dias, e não quando a assinatura atinge um ano.
É necessária autorização sem validação. Se o nome de domínio não tiver autorização sem validação, por exemplo, porque o nome de domínio não pertence à conta atual ou não usa o Alibaba Cloud DNS, conclua a validação de propriedade do domínio dentro da janela de tempo. Caso contrário, a emissão falhará.
A implantação automática suporta apenas services associados do Alibaba Cloud, como CDN, WAF e SLB/ALB. Para certificados implantados em um servidor web autogerenciado no ECS, como NGINX ou Apache, ou em um servidor local, baixe e instale o novo certificado manualmente após sua emissão.
O que significa o status de certificado "Hosted, not activated"? Preciso tomar alguma atitude?
Este é um estado normal. Significa que o sistema reservou o próximo certificado para você, mas ainda não acionou o processo de emissão. Quando o período de validade restante do certificado atual for inferior a 15 dias, o sistema enviará a solicitação automaticamente. Mensagens de texto ou e-mails de lembrete de expiração recebidos durante esse período são notificações de rotina e não afetam o processo de renovação automática.
Preste atenção a dois pontos:
Se o nome de domínio não tiver autorização sem validação, conclua a validação de propriedade do domínio.
Verifique se o novo certificado requer implantação manual após a emissão. Para mais informações, consulte Will the system automatically apply for the next certificate before expiration?.
Para confirmar se o novo certificado é implantado automaticamente nos services cloud após a emissão, verifique o status da tarefa de implantação hospedada correspondente na aba Not Activated da página Hosted Deployment for Cloud Services Deployment Management no console Certificate Management Service.
Como configurar ou desativar lembretes de expiração de certificados?
Personalizar lembretes: os lembretes de expiração são ativados por padrão para certificados comerciais. Para ajustá-los, localize o certificado desejado na página Message Notifications do console Certificate Management Service e edite-o. A edição em lote é suportada. Configure os contatos do lembrete, canais de notificação, horário do lembrete de expiração e frequência do lembrete.
Valores disponíveis: o horário do lembrete de expiração pode ser 15, 30, 60 ou 90 dias de antecedência, sendo o padrão 30 dias. A frequência do lembrete pode ser apenas uma vez, todos os dias, a cada 3 dias, a cada 5 dias ou a cada 7 dias, sendo o padrão todos os dias.
Canais de notificação: e-mail, mensagem interna e Webhook são suportados. Mensagens de texto não são suportadas.
Desativar lembretes: defina a chave de lembrete do certificado desejado como desligada na página Message Notifications. Após desativar os lembretes, monitore você mesmo o período de validade do certificado para evitar interrupções nos negócios causadas pela expiração.
Além das notificações de mensagens do console, o contato que você especifica ao solicitar um certificado recebe notificações de expiração independentemente, e você deve manter esse contato separadamente nas informações do certificado.
Nada mudou no console após eu pagar pela renovação e não consigo encontrar o novo certificado. Por quê?
A renovação não estende o período de validade do certificado antigo. Essencialmente, ela faz com que um novo certificado seja emitido. Portanto, após o pagamento, o certificado antigo ainda mostra o status Commercial Certificates, o que é esperado. Confirme e trate a situação da seguinte forma:
Procure o novo certificado no local correto: consulte Step 1: Confirm the certificate version and type.
Confirme que a renovação entrou em vigor: verifique se o About to Expire da instância do certificado foi estendido pela duração da renovação.
Se você renovou um certificado V1.0 pagando separadamente devido à falta de cota, o novo certificado é criado em Subscription Period na V2.0, e as operações subsequentes devem ser realizadas na aba Commercial Certificates da V2.0.
Conclua as etapas restantes obrigatórias: o pagamento sozinho não ativa o novo certificado. Na aba Commercial Certificates, localize o novo certificado no estado de solicitação pendente, clique em Commercial Certificates na coluna Certificate Application para enviar a solicitação, conclua a validação de propriedade do domínio, aguarde a CA emitir o certificado e, finalmente, baixe e implante o novo certificado para substituir o antigo. Até que a implantação seja concluída, seus negócios continuarão usando o certificado antigo.
Se você pagou, mas ainda não consegue encontrar o novo certificado, atualize a página e confirme se está conectado com a conta que adquiriu o certificado.
Por que o site ainda mostra um aviso de certificado inseguro ou expirado após eu implantar o certificado renovado?
A renovação apenas estende a duração da assinatura. Ela não substitui o certificado em seu servidor automaticamente, portanto solicite e implante o certificado novamente. Para etapas detalhadas, consulte Submit a CA application e Select a certificate deployment method.
Se o aviso persistir após a reimplantação, solucione o problema com as etapas a seguir:
Confirme se o arquivo de certificado correto foi implantado: certifique-se de que o arquivo do certificado recém-emitido, e não o antigo, esteja implantado em seu servidor.
Confirme se o service web foi reiniciado: em servidores web como NGINX, Apache, Tomcat, IIS e similares, reinicie ou recarregue o service após substituir o arquivo de certificado para que o novo certificado entre em vigor.
Limpe o cache do navegador: o navegador pode ter armazenado em cache o estado do certificado antigo. Tente forçar a atualização da página com Ctrl+F5, limpar o cache do navegador ou visitar o site no modo anônimo ou privado.
Verifique services intermediários como CDN e WAF: se seu site usa content delivery network (CDN), Web Application Firewall (WAF), Global Accelerator (GA) ou Server Load Balancer (SLB), atualize o certificado para o novo nos consoles desses services. Caso contrário, os visitantes ainda receberão o certificado antigo servido por esses services intermediários.
Confirme se a cadeia de certificados está completa: os arquivos de certificado baixados do Alibaba Cloud geralmente incluem a cadeia de certificados completa. Se você montá-la manualmente, certifique-se de que ela inclua o certificado do servidor e todos os certificados intermediários.
Por que há vários registros, incluindo dois idênticos, na lista de certificados após uma renovação V1.0?
Esse é um comportamento esperado. Após a renovação de um certificado V1.0, o sistema gera um novo certificado no estado Actions e adiciona um registro vinculado sob o certificado original. O registro vinculado mostra apenas a relação entre os certificados antigo e novo; trata-se ainda do mesmo certificado, e você não é cobrado duas vezes.
Qual é a diferença entre renovação e compra direta?
-
Pending Application: o período de validade da assinatura é calculado de forma diferente.
Renovação de certificado: a nova data de expiração é contada a partir da data de expiração da assinatura. Por exemplo, se a assinatura original expirar em 1º de junho de 2026 e você renovar por um ano em 18 de maio de 2026, a nova assinatura expirará em 1º de junho de 2027.
Compra direta: o cálculo é completamente independente da instância de assinatura do certificado original. O período de validade da assinatura é contado a partir da data em que o novo certificado é emitido pela primeira vez, de modo que o período sobreposto entre as duas instâncias é desperdiçado.
Commercial Certificates : não há diferença entre renovação e compra direta. Em ambos os casos, o período de validade da assinatura é contado a partir da data em que o novo certificado é emitido pela primeira vez.
Tenho vários certificados. Como sei quais precisam de renovação?
Os certificados SSL são renovados por instância, ou seja, por certificado, então verifique cada certificado individualmente, mesmo quando vários certificados cobrem o mesmo nome de domínio. Recomendamos a seguinte abordagem:
Verifique as listas de certificados na aba de certificados comerciais tanto no SSL Certificate Management V2.0 quanto no V1.0 e procure instâncias de certificado cujo status atual esteja prestes a expirar ou expirado.
Na página Message Notifications do console Certificate Management Service, revise a lista de certificados que possuem lembretes de expiração configurados, para que você não negligencie certificados sem lembretes. Recomendamos ativar lembretes para certificados críticos.
Renove cada certificado que precise de renovação seguindo a seção sobre renovação de certificados comerciais. Após cada renovação, todo novo certificado deve ser solicitado, emitido e implantado separadamente.
Um pedido de renovação pago cobre apenas uma instância de certificado. Se você possui vários certificados, terá várias tarefas de renovação, portanto verifique-as instância por instância para evitar esquecer alguma.
Como escolher entre renovação manual, renovação automática e Managed Service na V2.0?
|
Método |
Escopo |
Cenários |
|
Renovação manual |
Estende apenas a duração da assinatura. Após a renovação, solicite, valide, obtenha e implante o novo certificado manualmente |
Você tem poucos certificados e deseja controlar o momento da renovação |
|
Renovação automática, selecionada ao comprar ou renovar |
Conclui automaticamente apenas o pagamento e estende o período de validade da assinatura. Não solicita nem implanta certificados automaticamente, e as operações subsequentes são as mesmas da renovação manual |
Você deseja evitar esquecimentos de pagamento |
|
Managed Service |
Um service pago. O sistema solicita e obtém automaticamente um novo certificado antes que o atual expire, e pode implantar automaticamente o novo certificado em services associados do Alibaba Cloud, como CDN, WAF e SLB |
Você deseja reduzir as operações de renovação. Para certificados implantados em servidores autogerenciados, como instâncias ECS ou servidores locais, implante-os manualmente após a emissão |
Se você precisa apenas tratar o certificado atual, escolha a renovação manual. Se deseja menos trabalho de manutenção futuramente, considere ativar o Managed Service. Para mais informações, consulte Will the system automatically apply for the next certificate before expiration?.