Se o certificado SSL implantado manualmente não funcionar ou se o navegador exibir um aviso de segurança, siga as verificações abaixo para identificar e corrigir o problema.
Lista de verificação rápida
Revise esta lista antes de seguir os passos detalhados. A maioria das falhas de implantação ocorre por um dos seguintes motivos:
A porta 443 está aberta no firewall ou no grupo de segurança do servidor
O caminho e o nome do arquivo de certificado na configuração do servidor web correspondem aos arquivos em disco
O servidor web foi reiniciado após a alteração de configuração
O certificado não expirou e seu status é Issued
Os Bound Domains do certificado correspondem ao domínio servido
O certificado e a chave privada foram gerados juntos (par de chaves correspondente)
O certificado está no formato X.509, codificado em PEM (arquivos
.crtou.pem)A cadeia de certificados está completa (certificado do servidor + certificado intermediário + certificado raiz)
O diretório dos arquivos de certificado tem permissões de leitura para o processo do servidor web
O DNS aponta para o endereço IP correto
1. Verifique se a porta 443 está aberta
O tráfego HTTPS usa a porta 443. Se essa porta estiver bloqueada, os navegadores não conseguirão estabelecer uma conexão segura.
Se você usar uma instância ECS da Alibaba Cloud, verifique as regras do grupo de segurança:
Acesse a página Grupos de Segurança do console ECS.
Verifique se a porta 443 permite tráfego de entrada.
Para mais detalhes sobre como gerenciar regras de grupo de segurança, consulte Gerenciar grupos de segurança.

Se você usar o Web Application Firewall (WAF), confirme que o WAF não bloqueia o acesso externo à porta 443:
Faça login no console do Web Application Firewall 3.0. Na barra de menu superior, selecione o grupo de recursos e a região (Chinese Mainland ou Outside Chinese Mainland) da instância do WAF.
No painel de navegação à esquerda, clique em Onboarding.
Na aba CNAME Record, confirme se o acesso externo à porta 443 está permitido.

2. Verifique a configuração do servidor web
Caminhos incorretos ou a falta de reinicialização do serviço estão entre as causas mais comuns de falhas na implantação.
-
Confirme se o caminho e o nome do arquivo de certificado no arquivo de configuração correspondem à localização real em disco. O exemplo abaixo do NGINX mostra os campos relevantes:
server { # Port 443 is the default port for HTTPS listen 443 ssl; server_name example.com; # Replace these paths with your actual certificate and private key paths ssl_certificate /etc/nginx/ssl/example.com.crt; ssl_certificate_key /etc/nginx/ssl/example.com.key; # Other configuration... } Certifique-se de salvar o arquivo de configuração após a edição.
-
Reinicie o servidor web para aplicar as alterações:
NGINX: ``
bash sudo nginx -s reload``Apache HTTP Server: ``
bash sudo systemctl restart httpd``
3. Verifique a validade e o status do certificado
Faça login no console do Certificate Management Service.
No painel de navegação à esquerda, escolha Certificate Management > SSL Certificate Management.
-
Na página SSL Certificate Management, localize seu certificado e verifique:
Se o Status é Issued
Se os Bound Domains listam o domínio correto


Caso o certificado tenha expirado, renove-o. Para etapas de renovação, consulte Renovação de Certificado SSL e Tratamento de Expiração.
Se você usar um certificado autoassinado, o navegador exibirá um aviso, pois certificados autoassinados não são confiáveis por padrão. Para verificar o status de confiança no Google Chrome:
Abra o site no Chrome.
Clique no ícone
na barra de endereços. A ausência de um ícone de aviso indica que o navegador confia no certificado. Um ícone vermelho
indica falta de confiança.

Clique no ícone para visualizar detalhes. Se o certificado não for confiável, a janela de informações do certificado exibirá um aviso.
Se você usar um certificado comercial, confirme se ele foi emitido por uma Autoridade Certificadora (CA) confiável. Para verificar no Chrome:
Clique no ícone
na barra de endereços.Clique em Connection is secure.
Clique em Certificate (Valid). Um certificado emitido por uma CA confiável não exibe avisos.

Na janela de informações do certificado, localize o campo Issuer e confirme se o nome comum (CN) e o nome da organização (O) correspondem a uma CA conhecida.

4. Verifique a resolução de DNS
Se o DNS não apontar para o IP correto do servidor, as conexões HTTPS serão direcionadas ao host errado e o certificado não corresponderá.
Faça login no console do Alibaba Cloud DNS.
Na página Authoritative DNS Resolution, na aba Authoritative Domain Names, clique no nome de domínio para abrir a página Settings.

Clique em Add Record e verifique se o Record Value corresponde ao endereço IP do seu servidor. Se não corresponder, clique em Edit para atualizá-lo.

Alterações de DNS podem levar tempo para propagar. Se você atualizou recentemente as configurações de DNS, limpe o cache local de DNS e tente novamente.
Limpar o cache de DNS
Windows
Pressione
Win+R, insiracmde pressione Enter para abrir o prompt de comando.-
Execute o seguinte comando:
ipconfig /flushdns A mensagem "Successfully flushed the DNS Resolver Cache." confirma o sucesso da operação.
macOS
Abra o aplicativo Terminal (pressione
Command+Space, digite Terminal e pressione Enter).-
Execute os seguintes comandos:
# dscacheutil interacts with the system's caching service sudo dscacheutil -flushcache # Restart mDNSResponder, the background process responsible for DNS services sudo killall -HUP mDNSResponder
Pode ser necessário inserir a senha de administrador.
Linux
O comando depende do serviço de cache de DNS do sistema:
|
Serviço de DNS |
Comando |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Estes comandos exigem permissões de administrador. Após limpar o cache, o sistema buscará os registros DNS mais recentes do servidor upstream.
5. Limpe o cache do navegador
Navegadores podem armazenar dados antigos de certificados em cache. Limpe o cache do navegador e visite o site novamente, ou abra o site no modo anônimo (Chrome) ou no modo InPrivate (Microsoft Edge) para ignorar o cache.

6. Verifique a cadeia de certificados
Importância desta etapa: Os navegadores verificam toda a cadeia, desde o certificado raiz até o certificado do servidor. A ausência de um certificado intermediário causa avisos de certificado não confiável, especialmente em navegadores Android que não suportam a busca de certificados intermediários via URLs de Acesso a Informações da Autoridade (AIA).
A cadeia de certificados deve seguir esta ordem:
-----BEGIN CERTIFICATE-----
Website certificate
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
CA intermediate certificate
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
CA root certificate
-----END CERTIFICATE-----
A ordem da cadeia é: certificado do site > certificado intermediário da CA > certificado raiz da CA. Uma cadeia de certificados intermediários pode ter múltiplas camadas.
Visualizar a cadeia de certificados no Chrome
Clique no ícone
na barra de endereços e clique em Connection is secure.Na janela pop-up, clique em Certificate is valid.
Clique em Details e verifique a Certification hierarchy.

Completar uma cadeia de certificados ausente
Se você solicitou o certificado na Alibaba Cloud, baixe o arquivo de certificado novamente. O arquivo PEM baixado já contém o certificado do servidor e o certificado intermediário.
No Windows, abra o certificado manualmente, localize o certificado intermediário, exporte-o no formato Base64 e anexe o conteúdo exportado ao seu arquivo de certificado.
Para informações sobre como baixar certificados raiz e intermediários, consulte Baixar e instalar certificados raiz e Baixar Certificado SSL.
Certificados raiz de CAs confiáveis vêm pré-instalados nos principais navegadores (Google Chrome, Mozilla Firefox, Microsoft Edge), sistemas operacionais (Windows, macOS) e dispositivos móveis (iOS, Android). Para aplicativos, clientes Java, navegadores antigos e dispositivos IoT, baixe e instale manualmente um certificado raiz compatível com o tipo do seu certificado de servidor.
7. Confirme se a chave privada corresponde ao certificado
Importância desta etapa: Ao gerar uma Solicitação de Assinatura de Certificado (CSR), uma chave privada é criada simultaneamente. Apenas a chave privada correspondente funciona com aquele certificado. Carregar uma chave privada incompatível faz com que o handshake HTTPS falhe.
Para verificar a correspondência em um sistema Linux:
-
Faça login na sua instância ECS e navegue até o diretório de instalação do certificado:
# Replace /ssl with your actual certificate installation path cd /ssl -
Obtenha o hash MD5 da chave pública do certificado:
# Replace your_certificate.pem with your actual PEM file name sudo openssl x509 -in your_certificate.pem -noout -pubkey | openssl md5 -
Obtenha o hash MD5 da chave pública derivada da chave privada:
# Replace your_private_key.key with your actual private key file name sudo openssl rsa -in your_private_key.key -pubout | openssl md5 Compare os dois hashes MD5. Se forem idênticos, a chave privada corresponde ao certificado.

Se a chave privada for perdida ou corrompida, gere um novo par de chaves e solicite um novo certificado.
8. Verifique a compatibilidade do navegador
O formato do certificado e o conjunto de cifras devem ser compatíveis com os principais navegadores.
Utilize uma CA confiável. Navegadores modernos confiam automaticamente em certificados de CAs reconhecidas.
-
Use o formato X.509. Verifique o formato do certificado com o seguinte comando:
# Replace /ssl/cert.pem with your actual certificate file path sudo openssl x509 -in /ssl/cert.pem -text -nooutSe o certificado estiver no formato X.509, o comando retornará detalhes como versão, número de série, algoritmo de assinatura, emissor, período de validade e chave pública:
Certificate: Data: Version: 3 (0x2) Serial Number: 01:23:45:67:89:ab:cd:ef:01:23:45:67:89:ab:cd:ef Signature Algorithm: sha256WithRSAEncryption Issuer: C = US, O = DigiCert Inc Validity Not Before: Jan 17 00:00:00 2025 GMT Not After : Jan 17 23:59:59 2026 GMT Subject: CN = example.com Subject Public Key Info: Public Key Algorithm: rsaEncryption RSA Public-Key: (2048 bit) ......Salve o certificado e a cadeia de certificados intermediários no formato PEM (arquivos
.crtou.pem). Adote conjuntos de cifras modernos. Configure o servidor para usar TLS 1.2 ou TLS 1.3 e desative protocolos e algoritmos inseguros: SSL 2.0, SSL 3.0, TLS 1.0, TLS 1.1, RC4 e 3DES.
Teste o site em vários navegadores e dispositivos para confirmar a compatibilidade.
9. Verifique as permissões do diretório de arquivos do certificado
O processo do servidor web precisa ter permissão de leitura nos arquivos de certificado. Permissões muito restritivas impedem o carregamento do certificado pelo servidor.
Para verificar e definir permissões em um servidor Linux:
-
Visualize as permissões do diretório:
O primeiro caractere (
d) indica um diretórioOs três caracteres seguintes (
rwx) representam as permissões do proprietário: leitura, escrita e execuçãoOs três caracteres do meio (
r-x) são as permissões do grupo: leitura e execuçãoOs últimos três caracteres (
r-x) referem-se às permissões para outros usuários: leitura e execução
# Replace /ssl with your actual certificate directory path sudo ls -ld /sslA saída será semelhante a
drwxr-xr-x, onde:
Confirme se as permissões de leitura (
r) e execução (x) existem para o usuário ou grupo que executa o servidor web. A permissão de execução em um diretório permite que os usuários acessem seu conteúdo (por exemplo, com o comandocd).-
(Opcional) Para atualizar as permissões, execute:
# Replace /ssl with your actual certificate directory path sudo chmod 750 /sslA permissão
750concede ao proprietário acesso de leitura, escrita e execução; ao grupo, acesso de leitura e execução; e nenhum acesso a outros usuários.
Implementações de sites variam. Revise os arquivos de log do servidor web e da aplicação em busca de mensagens de erro relacionadas a SSL para identificar a causa raiz. Se o problema persistir, entre em contato com seu gerente de conta .
Perguntas frequentes
A substituição de um certificado SSL antigo causa interrupção do serviço?
Substituir um certificado antigo não causa diretamente uma interrupção no serviço. No entanto, após implantar um novo certificado, geralmente é necessário reiniciar o servidor web ou a aplicação para que ele entre em vigor. Esse processo de reinicialização pode causar uma breve interrupção. Recomendamos realizar essa operação fora dos horários de pico e garantir que o novo certificado esteja implantado corretamente antes de reiniciar o serviço.