Todos os produtos
Search
Central de documentação

VPN Gateway:Criar e gerenciar certificados de cliente SSL

Última atualização: Sep 10, 2026

Os certificados de cliente SSL autenticam clientes e criptografam dados nas conexões SSL-VPN. Somente clientes autenticados podem se conectar à Alibaba Cloud por meio de SSL-VPN. Baixe e instale o certificado em cada cliente.

Pré-requisitos

Você já criou um servidor SSL. Crie e gerencie um servidor SSL.

Criar um certificado de cliente SSL

  1. Faça login no console do VPN Gateway.

  2. No painel de navegação à esquerda, escolha Interconnections > VPN > SSL Clients.

  3. Na barra de navegação superior, selecione a região do cliente SSL.

  4. Na página SSL Clients, clique em Create SSL Client.

  5. No painel Create SSL Client, configure o certificado de cliente SSL conforme as informações abaixo e clique em OK.

    Configuração

    Descrição

    Name

    Insira um nome para o certificado de cliente SSL.

    Resource Group

    Selecione o grupo de recursos do servidor SSL.

    O certificado de cliente SSL deve pertencer ao mesmo grupo de recursos do servidor SSL.

    SSL Server

    Selecione o servidor SSL a ser associado a este certificado.

Próximos passos

Baixe e instale o certificado no seu cliente.

Baixar um certificado de cliente SSL

  1. Faça login no console do VPN Gateway.

  2. No painel de navegação à esquerda, escolha Interconnections > VPN > SSL Clients.

  3. Na barra de navegação superior, selecione a região do cliente SSL.

  4. Na página SSL Clients, localize o certificado de cliente SSL desejado e clique em Download Certificate na coluna Actions. O navegador baixará um pacote compactado contendo o certificado da CA, o certificado do cliente, a chave do cliente e o arquivo de configuração do cliente (config.ovpn).

    Se o download no navegador não responder após você clicar em Download Certificate , geralmente isso ocorre porque o cache do navegador impede a execução correta do script da página. Tente atualizar a página, sair e entrar novamente no console, limpar o cache do navegador ou tentar novamente em uma janela anônima/privada.

Excluir um certificado de cliente SSL

Importante

A exclusão de um certificado de cliente SSL desconecta todos os clientes conectados ao servidor SSL. Para reconectar, os clientes precisam reiniciar suas conexões SSL-VPN.

Por exemplo, se um servidor SSL possui o Certificado 1 e o Certificado 2, a exclusão do Certificado 1 desconecta todos os clientes que utilizam qualquer um dos certificados.

  • Os clientes que usavam o Certificado 1 devem instalar outro certificado válido e reiniciar a conexão SSL-VPN.

  • Os clientes que usavam o Certificado 2 podem se reconectar reiniciando a conexão SSL-VPN.

  1. Faça login no console do VPN Gateway.

  2. No painel de navegação à esquerda, escolha Interconnections > VPN > SSL Clients.

  3. Na barra de navegação superior, selecione a região do cliente SSL.

  4. Na página SSL Clients, localize o certificado de cliente SSL desejado e clique em Delete na coluna Actions.

  5. Na caixa de diálogo Are you sure that you want to delete the client certificates?, confirme o aviso de risco e clique em Delete.

Tratamento de expiração de certificado de cliente SSL

  • Um certificado de cliente SSL tem validade de três anos após sua criação.

  • Após a expiração do certificado, crie diretamente um novo certificado de cliente SSL sem precisar excluir o antigo.

  • O nome do novo certificado pode ser igual ao do antigo. O sistema não gera erro por nomes duplicados, e a presença de um certificado antigo não excluído não afeta o uso normal do novo certificado.

Criar e gerenciar certificados de cliente SSL chamando operações de API

Crie, consulte e exclua certificados de cliente SSL chamando APIs por meio de Alibaba Cloud SDK (recomendado), Alibaba Cloud CLI, Terraform e Resource Orchestration Service (ROS). Para mais informações sobre as APIs relacionadas, consulte:

Perguntas frequentes

O SSL-VPN suporta a atribuição de endereços IP privados fixos aos clientes?

Não. Sempre que um cliente inicia uma conexão SSL-VPN, o sistema atribui dinamicamente um endereço IP privado disponível do Client CIDR Block configurado no servidor SSL. Após o cliente se desconectar e reconectar, o IP privado atribuído pode mudar. Atualmente, nenhum outro método permite atribuir um IP privado fixo a um cliente. Se o seu negócio exige controle de acesso baseado em endereços, recomendamos planejar regras de controle de acesso com base em segmentos de rede dos clientes, em vez do IP privado de um único cliente.

Um único certificado de cliente SSL limita o número de clientes conectados simultaneamente?

Não. Um único certificado de cliente SSL-VPN permite login simultâneo de vários clientes. Não há suporte para restrição de login por usuário único, ou seja, não é possível limitar o número de logins para permitir que apenas um cliente use um único certificado. O limite máximo de conexões simultâneas é determinado pela especificação de conexões SSL do VPN Gateway ao qual o servidor SSL pertence, e não está relacionado ao número de certificados. Se você precisa identificar identidades de acesso por usuário, recomendamos criar um certificado de cliente SSL separado para cada usuário ou habilitar a autenticação de dois fatores no servidor SSL.