為ALB的HTTPS或QUIC監聽綁定伺服器憑證,可實現單向認證;HTTPS監聽額外綁定CA認證,可實現雙向認證。所需認證均需先在數位憑證管理服務(認證中心)購買,或將第三方簽發的認證上傳至認證中心,再從認證中心選擇使用。
認證選型與準備
配置認證前,請先確認認證方式、認證類型,並在數位憑證管理服務中準備好所需認證。
認證方式
ALB支援單向認證和雙向認證,請根據您的需要進行選擇。
-
單向認證:用戶端需要認證服務端,而服務端不需要認證用戶端。配置HTTPS監聽和QUIC監聽時,需要為監聽綁定伺服器憑證。
-
雙向認證:用戶端需要認證服務端,服務端也需要認證用戶端,需要雙方都通過認證,才能正常請求響應,以確保資料資訊的安全。開啟雙向認證後,為監聽綁定伺服器憑證的同時,還需要綁定CA認證來認證用戶端。
基礎版和擴充版執行個體不支援雙向認證;HTTP監聽不支援單向認證和雙向認證;QUIC監聽暫不支援雙向認證。
認證類型
ALB支援的認證類型包括國際標準認證(RSA/ECC)和國密認證(SM2)。
-
國際標準認證:支援RSA和ECC演算法,適用於通用HTTPS加密情境。
-
國密認證:支援國密演算法體系,包括 SM2(簽名/金鑰交換)、SM3(摘要)及 SM4(資料加密),適用於金融、政企及有等保三要求的行業客戶。使用國密認證時,需要配合包含國密加密套件(ECC-SM2-WITH-SM4-SM3)的自訂TLS安全性原則。配置樣本,請參見國密HTTPS安全通訊。
使用國密認證時,請注意以下限制:
-
僅標準版和WAF增強版ALB執行個體支援國密認證,基礎版、擴充版不支援。
-
僅ALB升級執行個體支援國密認證,升級前的ALB執行個體不支援。可通過ALB執行個體複製將存量ALB執行個體業務手動遷移至ALB升級執行個體。
-
國密認證功能預設不開放,使用者可前往配額中心自主申請權益配額。
-
國密認證不支援雙向認證(CA認證不支援SM2類型)。
不同監聽類型、認證類型與認證方式的支援情況如下表所示:
|
監聽類型 |
認證類型 |
認證認證方式 |
|
|
單向認證 |
雙向認證 |
||
|
HTTPS |
RSA、ECC、SM2 單認證配置 |
支援 |
支援(RSA、ECC) |
|
RSA 和 ECC 雙認證配置 |
支援 |
支援 |
|
|
RSA 和 SM2 雙認證配置 |
支援 |
不支援 |
|
|
ECC 和 SM2 雙認證配置 |
支援 |
不支援 |
|
|
RSA、ECC、SM2 三認證混合配置 |
支援 |
不支援 |
|
|
QUIC |
RSA 和 ECC 單認證配置 |
支援 |
不支援 |
|
RSA 和 ECC 雙認證配置 |
支援 |
不支援 |
|
|
HTTP |
不支援配置認證 |
||
多認證匹配邏輯
當監聽配置了多個認證時,ALB使用支援SNI的智能認證選擇演算法。如果用戶端提供的主機名稱與認證列表中的單個認證匹配,則ALB將選擇此認證。如果用戶端提供的主機名稱與認證列表中的多個認證匹配,則ALB將按照以下優先順序選擇最佳認證:
-
網域名稱匹配:精確匹配優先於萬用字元匹配。
-
公開金鑰演算法:ECDSA(ECC)優先於RSA。
-
雜湊演算法:SHA系列優先於MD5。
-
密鑰長度:優先選擇密鑰長度最大的認證。
-
有效期間:優先選擇有效時間最長的認證。
ALB會根據用戶端TLS握手時攜帶的協議版本識別是否使用國密協議(TLCP):如果用戶端使用TLCP協議,ALB優先選擇國密認證;如果用戶端使用標準TLS協議,ALB優先選擇國際標準認證(RSA/ECC)。
準備認證
ALB不儲存認證檔案。認證的簽發、上傳、續約和吊銷均在數位憑證管理服務(認證中心)中完成,ALB僅引用已簽發的認證並將其綁定至監聽;ALB控制台中的建立SSL認證、購買認證等按鈕也會跳轉至認證中心。請根據業務需要,先在認證中心準備認證。
|
業務需要 |
在認證中心完成的操作 |
說明 |
|
使用阿里雲簽發的伺服器憑證 |
認證狀態為已簽發後才能在ALB中選擇。用於單向認證和雙向認證的服務端身份認證。 |
|
|
使用第三方機構簽發的伺服器憑證 |
需同時上傳認證公開金鑰檔案和私密金鑰檔案。 |
|
|
雙向認證使用阿里雲簽發的CA認證 |
需確保私人子CA的認證剩餘數量不為0。CA認證用於認證用戶端認證。 |
|
|
雙向認證使用自簽名CA認證 |
支援上傳自簽名根CA或自簽名子根CA認證。上傳前需建立資料來源為上傳CA認證的倉庫。 |
前提條件
-
您已建立ALB執行個體。如需使用雙向認證或國密認證,執行個體功能版本需為標準版或WAF增強版。
-
您已建立可用的後端伺服器組。
-
您已按上表在數位憑證管理服務中準備好所需的伺服器憑證(以及雙向認證所需的CA認證),且認證狀態為已簽發。
建立監聽時綁定認證
以下步驟僅列舉與認證強相關的配置項,建立監聽的完整流程和其他參數說明,請參見建立和管理監聽。
控制台
-
在配置監聽設定精靈,將選擇監聽協議設定為HTTPS或QUIC,配置監聽連接埠後單擊下一步。
-
在設定SSL憑證設定精靈,選擇一個伺服器憑證。
-
可選:僅HTTPS監聽支援雙向認證。如需開啟雙向認證,開啟啟用雙向認證,選擇CA認證來源並選擇一個或多個CA認證。
-
選擇CA認證來源為阿里雲簽發,在列表中選擇一個或多個CA認證。如果沒有可選的CA認證,可單擊購買CA認證以建立新CA認證。
-
選擇CA認證來源為非阿里雲簽發,在列表中選擇一個或多個CA認證。如果沒有可選的CA認證,可單擊上傳自簽CA認證,通過認證應用倉庫上傳自簽名CA認證。
雙向認證的完整實踐,請參見HTTPS雙向認證。
-
-
選擇TLS安全性原則,然後單擊下一步。
如果沒有可選的TLS安全性原則,您可以在下拉框中單擊創建 TLS 安全性原則。
TLS安全性原則包含HTTPS可選的TLS協議版本和配套的密碼編譯演算法套件。
-
按嚮導提示選擇伺服器組,確認配置資訊後單擊提交。
API
-
調用CreateListener建立HTTPS或QUIC監聽,通過
Certificates參數指定伺服器憑證。 -
建立HTTPS監聽時,還可通過
CaEnabled和CaCertificates參數開啟雙向認證並指定CA認證。
管理伺服器認證
監聽綁定的伺服器憑證分為預設認證和擴充認證:預設認證在建立HTTPS或QUIC監聽時必須指定;擴充認證用於在同一監聽上支援多個網域名稱的HTTPS訪問。
添加或切換認證期間,監聽保持運行狀態,無需手動停止監聽,配置提交後即時生效。新認證生效後,舊認證無需立即刪除:多個有效認證可共存於同一監聽,ALB按多認證匹配邏輯選擇最優認證,不會使用到期或無效的認證。
控制台
-
在監聽認證頁面的伺服器憑證頁簽,根據需要進行如下操作。
API
-
調用UpdateListenerAttribute,通過
Certificates參數更換監聽的預設伺服器憑證。 -
調用ListListenerCertificates查詢監聽已綁定的伺服器憑證和CA認證列表。
管理CA認證與雙向認證
開啟雙向認證後,ALB使用CA認證驗證用戶端認證;您可以為同一監聽綁定多個CA認證,以信任多個憑證授權單位簽發的用戶端認證。
雙向認證需同時滿足兩個條件:執行個體功能版本為標準版或WAF增強版(基礎版、擴充版不支援);監聽協議為HTTPS(QUIC監聽不支援)。
國密認證(SM2)不支援雙向認證,CA認證不支援SM2類型。
控制台
-
在監聽認證頁面,單擊CA認證頁簽,根據需要進行如下操作。
操作
說明
開啟雙向認證
-
開啟雙向認證開關。
-
首次啟用時會彈出啟用雙向認證對話方塊,根據CA認證來源完成以下配置。
曾啟用過雙向認證的監聽,其CA認證會保留在CA認證列表中,再次啟用時將直接沿用這些CA認證。
添加CA認證
單擊添加CA認證,在對話方塊中選擇CA認證來源和對應的CA認證後,單擊確定。
更換CA認證
-
找到目標CA認證,在操作列單擊更換。
-
在更換預設CA認證對話方塊中,選擇CA認證來源和對應的CA認證(僅可選擇一張)。
刪除CA認證
開啟雙向認證時,至少需要保留一個CA認證。
-
找到目標CA認證,在操作列單擊移除。
-
在彈出的對話方塊中,單擊確定。
關閉雙向認證
關閉雙向認證開關。關閉後該監聽只支援單向認證,不再校正用戶端認證。
-
API
調用UpdateListenerAttribute,通過CaEnabled參數開啟或關閉雙向認證,通過CaCertificates參數指定或更換CA認證。
認證到期與續期
SSL認證均有有效期間,具體以數位憑證管理服務中顯示的認證資訊為準。認證到期後不再被用戶端信任,業務會出現“串連不安全”或無法訪問。請在到期前手動更換,也可以開啟認證託管由數位憑證管理服務自動完成。
如果監聽綁定了多張有效認證,ALB按多認證匹配邏輯選優,不會選用已到期的認證;如果監聽僅綁定一張認證且該認證已到期,用戶端訪問時將提示認證不受信任。
手動更換
-
新認證就緒後,按管理伺服器認證更換監聽的預設伺服器憑證,或按需添加為擴充認證。使用雙向認證時,CA認證到期同樣需按管理CA認證與雙向認證更換。
-
驗證新認證已生效:
-
更換伺服器憑證後,通過瀏覽器訪問網站,查看認證詳情中的有效期間。建議使用無痕模式,避免緩衝影響判斷。
-
更換CA認證後,使用由新CA簽發的用戶端認證發起請求,確認能夠通過雙向認證。
-
自動更換
數位憑證管理服務提供認證託管能力,可在認證到期前自動續簽新認證並部署至ALB。
常見問題
以下現象可能受瀏覽器緩衝影響,也可能因此前手動忽略過認證警示而不再提示。建議使用無痕模式(隱私視窗)複現,避免誤判。
HTTP重新導向到HTTPS後瀏覽器仍提示不安全
問題現象:已配置SSL認證並開啟HTTPS監聽,但通過HTTP訪問時瀏覽器提示串連不安全,或重新導向後地址欄顯示類似https://domain:80/的URL。
原因分析:HTTP監聽的轉寄規則中,重新導向連接埠使用了${port}變數。該變數會保留原始HTTP請求的連接埠(通常為80),導致瀏覽器被重新導向至https://domain:80/,而非HTTPS標準連接埠443,瀏覽器無法正確建立SSL串連。
解決方案:將HTTP監聽轉寄規則中的重新導向連接埠由${port}改為固定值443(HTTPS標準連接埠)。修改後,Location回應標頭中將不再包含:80連接埠資訊,瀏覽器可正常建立HTTPS串連。
HTTPS訪問提示認證網域名稱不匹配
問題現象:瀏覽器訪問HTTPS網站時,提示認證網域名稱與網站不符或認證不可信。
排查要點:HTTPS監聽綁定的SSL認證網域名稱必須與使用者實際訪問的網域名稱完全一致。請根據認證類型確認覆蓋範圍:
-
單網域名稱認證:只保護指定的單個網域名稱(如
www.example.com),不保護其他子網域名稱(如api.example.com)。 -
萬用字元認證:可保護同級子網域名稱(如
*.example.com可保護www.example.com、api.example.com等同級子網域名稱),但不保護多級子網域名稱(如sub.www.example.com)。
如需在同一監聽上支援多個網域名稱,請為監聽添加擴充認證,並配置基於網域名稱的轉寄規則。詳見配置多網域名稱HTTPS。
配額
通用配額
與認證相關的通用配額如下表所示,預設值不滿足業務需要時,可前往配額中心申請提升。
|
配額名稱 |
描述 |
預設值 |
最大支援提升至 |
|
|
基礎版執行個體可添加的擴充認證數(不計入預設認證) |
10個 |
150個 |
|
|
標準版執行個體可添加的擴充認證數(不計入預設認證) |
25個 |
300個 |
|
|
WAF增強版執行個體可添加的擴充認證數(不計入預設認證) |
25個 |
300個 |
|
|
擴充版執行個體可添加的擴充認證數(不計入預設認證) |
25個 |
不支援提升 |
權益配額
國密認證功能預設不開放,為權益配額,配額ID為slb_user_visible_gray_label/support_sm_certificate(ALB支援國密認證)。需在配額中心申請開通後使用。