Todos os produtos
Search
Central de documentação

Certificate Management Service:Por que a implantação do meu certificado SSL falhou?

Última atualização: Jun 27, 2026

Se o certificado SSL implantado manualmente não funcionar ou se o navegador exibir um aviso de segurança, siga as verificações abaixo para identificar e corrigir o problema.

Lista de verificação rápida

Revise esta lista antes de seguir os passos detalhados. A maioria das falhas de implantação ocorre por um dos seguintes motivos:

  • A porta 443 está aberta no firewall ou no grupo de segurança do servidor

  • O caminho e o nome do arquivo de certificado na configuração do servidor web correspondem aos arquivos em disco

  • O servidor web foi reiniciado após a alteração de configuração

  • O certificado não expirou e seu status é Issued

  • Os Bound Domains do certificado correspondem ao domínio servido

  • O certificado e a chave privada foram gerados juntos (par de chaves correspondente)

  • O certificado está no formato X.509, codificado em PEM (arquivos .crt ou .pem)

  • A cadeia de certificados está completa (certificado do servidor + certificado intermediário + certificado raiz)

  • O diretório dos arquivos de certificado tem permissões de leitura para o processo do servidor web

  • O DNS aponta para o endereço IP correto

1. Verifique se a porta 443 está aberta

O tráfego HTTPS usa a porta 443. Se essa porta estiver bloqueada, os navegadores não conseguirão estabelecer uma conexão segura.

Se você usar uma instância ECS da Alibaba Cloud, verifique as regras do grupo de segurança:

  1. Acesse a página Grupos de Segurança do console ECS.

  2. Verifique se a porta 443 permite tráfego de entrada.

Para mais detalhes sobre como gerenciar regras de grupo de segurança, consulte Gerenciar grupos de segurança.

image

Se você usar o Web Application Firewall (WAF), confirme que o WAF não bloqueia o acesso externo à porta 443:

  1. Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.

  2. No painel de navegação à esquerda, clique em Onboarding.

  3. Na aba CNAME Record, confirme se o acesso externo à porta 443 está permitido.

image

2. Verifique a configuração do servidor web

Caminhos incorretos ou a falta de reinicialização do serviço estão entre as causas mais comuns de falhas na implantação.

  • Confirme se o caminho e o nome do arquivo de certificado no arquivo de configuração correspondem à localização real em disco. O exemplo abaixo do NGINX mostra os campos relevantes:

    server {
        # Port 443 is the default port for HTTPS
        listen 443 ssl;
        server_name example.com;
    
        # Replace these paths with your actual certificate and private key paths
        ssl_certificate /etc/nginx/ssl/example.com.crt;
        ssl_certificate_key /etc/nginx/ssl/example.com.key;
    
        # Other configuration...
    }
  • Certifique-se de salvar o arquivo de configuração após a edição.

  • Reinicie o servidor web para aplicar as alterações:

    • NGINX: ``bash sudo nginx -s reload ``

    • Apache HTTP Server: ``bash sudo systemctl restart httpd ``

3. Verifique a validade e o status do certificado

  1. Faça login no console do Certificate Management Service.

  2. No painel de navegação à esquerda, escolha Certificate Management > SSL Certificate Management.

  3. Na página SSL Certificate Management, localize seu certificado e verifique:

    • Se o Status é Issued

    • Se os Bound Domains listam o domínio correto

imageimage

Caso o certificado tenha expirado, renove-o. Para etapas de renovação, consulte Renovação de Certificado SSL e Tratamento de Expiração.

Se você usar um certificado autoassinado, o navegador exibirá um aviso, pois certificados autoassinados não são confiáveis por padrão. Para verificar o status de confiança no Google Chrome:

  1. Abra o site no Chrome.

  2. Clique no ícone image na barra de endereços. A ausência de um ícone de aviso indica que o navegador confia no certificado. Um ícone vermelho image indica falta de confiança.

image

  1. Clique no ícone para visualizar detalhes. Se o certificado não for confiável, a janela de informações do certificado exibirá um aviso.

Se você usar um certificado comercial, confirme se ele foi emitido por uma Autoridade Certificadora (CA) confiável. Para verificar no Chrome:

  1. Clique no ícone image na barra de endereços.

  2. Clique em Connection is secure.

  3. Clique em Certificate (Valid). Um certificado emitido por uma CA confiável não exibe avisos.

image

Na janela de informações do certificado, localize o campo Issuer e confirme se o nome comum (CN) e o nome da organização (O) correspondem a uma CA conhecida.

image

4. Verifique a resolução de DNS

Se o DNS não apontar para o IP correto do servidor, as conexões HTTPS serão direcionadas ao host errado e o certificado não corresponderá.

  1. Faça login no console do Alibaba Cloud DNS.

  2. Na página Authoritative DNS Resolution, na aba Authoritative Domain Names, clique no nome de domínio para abrir a página Settings.

image

  1. Clique em Add Record e verifique se o Record Value corresponde ao endereço IP do seu servidor. Se não corresponder, clique em Edit para atualizá-lo.

image

Alterações de DNS podem levar tempo para propagar. Se você atualizou recentemente as configurações de DNS, limpe o cache local de DNS e tente novamente.

Limpar o cache de DNS

Windows

  1. Pressione Win+R, insira cmd e pressione Enter para abrir o prompt de comando.

  2. Execute o seguinte comando:

    ipconfig /flushdns
  3. A mensagem "Successfully flushed the DNS Resolver Cache." confirma o sucesso da operação.

macOS

  1. Abra o aplicativo Terminal (pressione Command+Space, digite Terminal e pressione Enter).

  2. Execute os seguintes comandos:

    # dscacheutil interacts with the system's caching service
    sudo dscacheutil -flushcache
    
    # Restart mDNSResponder, the background process responsible for DNS services
    sudo killall -HUP mDNSResponder
Pode ser necessário inserir a senha de administrador.

Linux

O comando depende do serviço de cache de DNS do sistema:

Serviço de DNS

Comando

systemd-resolved

sudo systemd-resolve --flush-caches

nscd (Name Service Cache Daemon)

sudo service nscd restart ou sudo systemctl restart nscd

dnsmasq

sudo service dnsmasq restart ou sudo systemctl restart dnsmasq

BIND (Berkeley Internet Name Domain)

sudo rndc flush

NetworkManager

sudo service network-manager restart ou sudo systemctl restart NetworkManager

Estes comandos exigem permissões de administrador. Após limpar o cache, o sistema buscará os registros DNS mais recentes do servidor upstream.

5. Limpe o cache do navegador

Navegadores podem armazenar dados antigos de certificados em cache. Limpe o cache do navegador e visite o site novamente, ou abra o site no modo anônimo (Chrome) ou no modo InPrivate (Microsoft Edge) para ignorar o cache.

image

6. Verifique a cadeia de certificados

Importância desta etapa: Os navegadores verificam toda a cadeia, desde o certificado raiz até o certificado do servidor. A ausência de um certificado intermediário causa avisos de certificado não confiável, especialmente em navegadores Android que não suportam a busca de certificados intermediários via URLs de Acesso a Informações da Autoridade (AIA).

A cadeia de certificados deve seguir esta ordem:

-----BEGIN CERTIFICATE-----
Website certificate
-----END CERTIFICATE-----

-----BEGIN CERTIFICATE-----
CA intermediate certificate
-----END CERTIFICATE-----

-----BEGIN CERTIFICATE-----
CA root certificate
-----END CERTIFICATE-----
A ordem da cadeia é: certificado do site > certificado intermediário da CA > certificado raiz da CA. Uma cadeia de certificados intermediários pode ter múltiplas camadas.

Visualizar a cadeia de certificados no Chrome

  1. Clique no ícone image na barra de endereços e clique em Connection is secure.

  2. Na janela pop-up, clique em Certificate is valid.

  3. Clique em Details e verifique a Certification hierarchy.

image

Completar uma cadeia de certificados ausente

  • Se você solicitou o certificado na Alibaba Cloud, baixe o arquivo de certificado novamente. O arquivo PEM baixado já contém o certificado do servidor e o certificado intermediário.

  • No Windows, abra o certificado manualmente, localize o certificado intermediário, exporte-o no formato Base64 e anexe o conteúdo exportado ao seu arquivo de certificado.

Para informações sobre como baixar certificados raiz e intermediários, consulte Baixar e instalar certificados raiz e Baixar Certificado SSL.

Certificados raiz de CAs confiáveis vêm pré-instalados nos principais navegadores (Google Chrome, Mozilla Firefox, Microsoft Edge), sistemas operacionais (Windows, macOS) e dispositivos móveis (iOS, Android). Para aplicativos, clientes Java, navegadores antigos e dispositivos IoT, baixe e instale manualmente um certificado raiz compatível com o tipo do seu certificado de servidor.

7. Confirme se a chave privada corresponde ao certificado

Importância desta etapa: Ao gerar uma Solicitação de Assinatura de Certificado (CSR), uma chave privada é criada simultaneamente. Apenas a chave privada correspondente funciona com aquele certificado. Carregar uma chave privada incompatível faz com que o handshake HTTPS falhe.

Para verificar a correspondência em um sistema Linux:

  1. Faça login na sua instância ECS e navegue até o diretório de instalação do certificado:

    # Replace /ssl with your actual certificate installation path
    cd /ssl
  2. Obtenha o hash MD5 da chave pública do certificado:

    # Replace your_certificate.pem with your actual PEM file name
    sudo openssl x509 -in your_certificate.pem -noout -pubkey | openssl md5
  3. Obtenha o hash MD5 da chave pública derivada da chave privada:

    # Replace your_private_key.key with your actual private key file name
    sudo openssl rsa -in your_private_key.key -pubout | openssl md5
  4. Compare os dois hashes MD5. Se forem idênticos, a chave privada corresponde ao certificado.

image

Se a chave privada for perdida ou corrompida, gere um novo par de chaves e solicite um novo certificado.

8. Verifique a compatibilidade do navegador

O formato do certificado e o conjunto de cifras devem ser compatíveis com os principais navegadores.

  • Utilize uma CA confiável. Navegadores modernos confiam automaticamente em certificados de CAs reconhecidas.

  • Use o formato X.509. Verifique o formato do certificado com o seguinte comando:

    # Replace /ssl/cert.pem with your actual certificate file path
    sudo openssl x509 -in /ssl/cert.pem -text -noout

    Se o certificado estiver no formato X.509, o comando retornará detalhes como versão, número de série, algoritmo de assinatura, emissor, período de validade e chave pública:

    Certificate:
        Data:
            Version: 3 (0x2)
            Serial Number:
                 01:23:45:67:89:ab:cd:ef:01:23:45:67:89:ab:cd:ef
            Signature Algorithm: sha256WithRSAEncryption
            Issuer: C = US, O = DigiCert Inc
            Validity
                Not Before: Jan 17 00:00:00 2025 GMT
                Not After : Jan 17 23:59:59 2026 GMT
            Subject: CN = example.com
            Subject Public Key Info:
                Public Key Algorithm: rsaEncryption
                    RSA Public-Key: (2048 bit)
                    ......

    Salve o certificado e a cadeia de certificados intermediários no formato PEM (arquivos .crt ou .pem).

  • Adote conjuntos de cifras modernos. Configure o servidor para usar TLS 1.2 ou TLS 1.3 e desative protocolos e algoritmos inseguros: SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1, RC4 e 3DES.

  • Teste o site em vários navegadores e dispositivos para confirmar a compatibilidade.

9. Verifique as permissões do diretório de arquivos do certificado

O processo do servidor web precisa ter permissão de leitura nos arquivos de certificado. Permissões muito restritivas impedem o carregamento do certificado pelo servidor.

Para verificar e definir permissões em um servidor Linux:

  1. Visualize as permissões do diretório:

    • O primeiro caractere (d) indica um diretório

    • Os três caracteres seguintes (rwx) representam as permissões do proprietário: leitura, escrita e execução

    • Os três caracteres do meio (r-x) são as permissões do grupo: leitura e execução

    • Os últimos três caracteres (r-x) referem-se às permissões para outros usuários: leitura e execução

    # Replace /ssl with your actual certificate directory path
    sudo ls -ld /ssl

    A saída será semelhante a drwxr-xr-x, onde: image

  2. Confirme se as permissões de leitura (r) e execução (x) existem para o usuário ou grupo que executa o servidor web. A permissão de execução em um diretório permite que os usuários acessem seu conteúdo (por exemplo, com o comando cd).

  3. (Opcional) Para atualizar as permissões, execute:

    # Replace /ssl with your actual certificate directory path
    sudo chmod 750 /ssl

    A permissão 750 concede ao proprietário acesso de leitura, escrita e execução; ao grupo, acesso de leitura e execução; e nenhum acesso a outros usuários.

Implementações de sites variam. Revise os arquivos de log do servidor web e da aplicação em busca de mensagens de erro relacionadas a SSL para identificar a causa raiz. Se o problema persistir, entre em contato com seu gerente de conta .

Perguntas frequentes

A substituição de um certificado SSL antigo causa interrupção do serviço?

Substituir um certificado antigo não causa diretamente uma interrupção no serviço. No entanto, após implantar um novo certificado, geralmente é necessário reiniciar o servidor web ou a aplicação para que ele entre em vigor. Esse processo de reinicialização pode causar uma breve interrupção. Recomendamos realizar essa operação fora dos horários de pico e garantir que o novo certificado esteja implantado corretamente antes de reiniciar o serviço.