全部產品
Search
文件中心

Server Load Balancer:管理憑證

更新時間:Aug 14, 2026

為ALB的HTTPS或QUIC監聽綁定伺服器憑證,可實現單向認證;HTTPS監聽額外綁定CA認證,可實現雙向認證。所需認證均需先在數位憑證管理服務(認證中心)購買,或將第三方簽發的認證上傳至認證中心,再從認證中心選擇使用。

認證選型與準備

配置認證前,請先確認認證方式、認證類型,並在數位憑證管理服務中準備好所需認證。

認證方式

ALB支援單向認證和雙向認證,請根據您的需要進行選擇。

  • 單向認證:用戶端需要認證服務端,而服務端不需要認證用戶端。配置HTTPS監聽和QUIC監聽時,需要為監聽綁定伺服器憑證。

  • 雙向認證:用戶端需要認證服務端,服務端也需要認證用戶端,需要雙方都通過認證,才能正常請求響應,以確保資料資訊的安全。開啟雙向認證後,為監聽綁定伺服器憑證的同時,還需要綁定CA認證來認證用戶端。

基礎版和擴充版執行個體不支援雙向認證;HTTP監聽不支援單向認證和雙向認證;QUIC監聽暫不支援雙向認證。

認證類型

ALB支援的認證類型包括國際標準認證(RSA/ECC)和國密認證(SM2)。

  • 國際標準認證:支援RSA和ECC演算法,適用於通用HTTPS加密情境。

  • 國密認證:支援國密演算法體系,包括 SM2(簽名/金鑰交換)、SM3(摘要)及 SM4(資料加密),適用於金融、政企及有等保三要求的行業客戶。使用國密認證時,需要配合包含國密加密套件(ECC-SM2-WITH-SM4-SM3)的自訂TLS安全性原則。配置樣本,請參見國密HTTPS安全通訊

使用國密認證時,請注意以下限制:

  • 僅標準版和WAF增強版ALB執行個體支援國密認證,基礎版、擴充版不支援。

  • ALB升級執行個體支援國密認證,升級前的ALB執行個體不支援。可通過ALB執行個體複製將存量ALB執行個體業務手動遷移至ALB升級執行個體。

  • 國密認證功能預設不開放,使用者可前往配額中心自主申請權益配額。

  • 國密認證不支援雙向認證(CA認證不支援SM2類型)。

不同監聽類型、認證類型與認證方式的支援情況如下表所示:

監聽類型

認證類型

認證認證方式

單向認證

雙向認證

HTTPS

RSA、ECC、SM2 單認證配置

支援

支援(RSA、ECC)
不支援(SM2)

RSA 和 ECC 雙認證配置

支援

支援

RSA 和 SM2 雙認證配置

支援

不支援

ECC 和 SM2 雙認證配置

支援

不支援

RSA、ECC、SM2 三認證混合配置

支援

不支援

QUIC

RSA 和 ECC 單認證配置

支援

不支援

RSA 和 ECC 雙認證配置

支援

不支援

HTTP

不支援配置認證

多認證匹配邏輯

當監聽配置了多個認證時,ALB使用支援SNI的智能認證選擇演算法。如果用戶端提供的主機名稱與認證列表中的單個認證匹配,則ALB將選擇此認證。如果用戶端提供的主機名稱與認證列表中的多個認證匹配,則ALB將按照以下優先順序選擇最佳認證:

  1. 網域名稱匹配:精確匹配優先於萬用字元匹配。

  2. 公開金鑰演算法:ECDSA(ECC)優先於RSA。

  3. 雜湊演算法:SHA系列優先於MD5。

  4. 密鑰長度:優先選擇密鑰長度最大的認證。

  5. 有效期間:優先選擇有效時間最長的認證。

ALB會根據用戶端TLS握手時攜帶的協議版本識別是否使用國密協議(TLCP):如果用戶端使用TLCP協議,ALB優先選擇國密認證;如果用戶端使用標準TLS協議,ALB優先選擇國際標準認證(RSA/ECC)。

準備認證

ALB不儲存認證檔案。認證的簽發、上傳、續約和吊銷均在數位憑證管理服務(認證中心)中完成,ALB僅引用已簽發的認證並將其綁定至監聽;ALB控制台中的建立SSL認證、購買認證等按鈕也會跳轉至認證中心。請根據業務需要,先在認證中心準備認證。

業務需要

在認證中心完成的操作

說明

使用阿里雲簽發的伺服器憑證

購買並申請認證

認證狀態為已簽發後才能在ALB中選擇。用於單向認證和雙向認證的服務端身份認證。

使用第三方機構簽發的伺服器憑證

上傳認證

需同時上傳認證公開金鑰檔案和私密金鑰檔案。

雙向認證使用阿里雲簽發的CA認證

購買及啟用子CA認證

需確保私人子CA的認證剩餘數量不為0。CA認證用於認證用戶端認證。

雙向認證使用自簽名CA認證

通過認證應用倉庫上傳CA認證

支援上傳自簽名根CA或自簽名子根CA認證。上傳前需建立資料來源為上傳CA認證的倉庫。

前提條件

  • 您已建立ALB執行個體。如需使用雙向認證或國密認證,執行個體功能版本需為標準版或WAF增強版。

  • 您已建立可用的後端伺服器組

  • 您已按上表在數位憑證管理服務中準備好所需的伺服器憑證(以及雙向認證所需的CA認證),且認證狀態為已簽發

建立監聽時綁定認證

以下步驟僅列舉與認證強相關的配置項,建立監聽的完整流程和其他參數說明,請參見建立和管理監聽

控制台

  1. 前往ALB控制台的執行個體頁面,在目標執行個體操作列單擊建立監聽

  2. 配置監聽設定精靈,將選擇監聽協議設定為HTTPSQUIC,配置監聽連接埠後單擊下一步

  3. 設定SSL憑證設定精靈,選擇一個伺服器憑證。

    如果沒有可選的伺服器憑證,您可以在下拉框中單擊建立SSL認證進入認證中心,在認證中心購買上傳伺服器憑證。

  4. 可選:僅HTTPS監聽支援雙向認證。如需開啟雙向認證,開啟啟用雙向認證,選擇CA認證來源並選擇一個或多個CA認證。

    • 選擇CA認證來源阿里雲簽發,在列表中選擇一個或多個CA認證。如果沒有可選的CA認證,可單擊購買CA認證建立新CA認證

    • 選擇CA認證來源非阿里雲簽發,在列表中選擇一個或多個CA認證。如果沒有可選的CA認證,可單擊上傳自簽CA認證,通過認證應用倉庫上傳自簽名CA認證

    雙向認證的完整實踐,請參見HTTPS雙向認證
  5. 選擇TLS安全性原則,然後單擊下一步

    如果沒有可選的TLS安全性原則,您可以在下拉框中單擊創建 TLS 安全性原則

    TLS安全性原則包含HTTPS可選的TLS協議版本和配套的密碼編譯演算法套件。

  6. 按嚮導提示選擇伺服器組,確認配置資訊後單擊提交

API

  • 調用CreateListener建立HTTPS或QUIC監聽,通過Certificates參數指定伺服器憑證。

  • 建立HTTPS監聽時,還可通過CaEnabledCaCertificates參數開啟雙向認證並指定CA認證。

管理伺服器認證

監聽綁定的伺服器憑證分為預設認證和擴充認證:預設認證在建立HTTPS或QUIC監聽時必須指定;擴充認證用於在同一監聽上支援多個網域名稱的HTTPS訪問。

添加或切換認證期間,監聽保持運行狀態,無需手動停止監聽,配置提交後即時生效。新認證生效後,舊認證無需立即刪除:多個有效認證可共存於同一監聽,ALB按多認證匹配邏輯選擇最優認證,不會使用到期或無效的認證。

控制台

  1. 前往ALB控制台的執行個體頁面,單擊目標執行個體ID,在監聽頁簽找到目標HTTPS或QUIC監聽,在操作列單擊管理憑證

  2. 監聽認證頁面的伺服器憑證頁簽,根據需要進行如下操作。

    操作

    說明

    更換預設伺服器憑證

    1. 找到監聽預設伺服器憑證,在操作列單擊更換

    2. 在彈出的對話方塊,選擇伺服器憑證,單擊確定

      如果沒有可選的伺服器憑證,您可以在下拉框中單擊建立SSL認證進入認證中心,在認證中心購買上傳伺服器憑證。

    添加擴充認證

    1. 單擊添加擴充認證

    2. 添加擴充認證對話方塊中,選擇伺服器憑證,然後單擊確定

    刪除擴充認證

    1. 找到目標擴充認證,在操作列單擊移除

    2. 在彈出的對話方塊中,單擊確定刪除

    刪除前請確認該認證對應的網域名稱已不再通過本監聽提供服務,避免訪問該網域名稱時因無匹配認證而使用預設認證導致網域名稱校正失敗。

API

管理CA認證與雙向認證

開啟雙向認證後,ALB使用CA認證驗證用戶端認證;您可以為同一監聽綁定多個CA認證,以信任多個憑證授權單位簽發的用戶端認證。

雙向認證需同時滿足兩個條件:執行個體功能版本為標準版或WAF增強版(基礎版、擴充版不支援);監聽協議為HTTPS(QUIC監聽不支援)。
國密認證(SM2)不支援雙向認證,CA認證不支援SM2類型。

控制台

  1. 前往ALB控制台的執行個體頁面,單擊目標執行個體ID,在監聽頁簽找到目標HTTPS監聽,在操作列單擊管理憑證

  2. 監聽認證頁面,單擊CA認證頁簽,根據需要進行如下操作。

    操作

    說明

    開啟雙向認證

    1. 開啟雙向認證開關。

    2. 首次啟用時會彈出啟用雙向認證對話方塊,根據CA認證來源完成以下配置。

      • 選擇CA認證來源阿里雲簽發,在列表中選擇一個或多個CA認證,然後單擊確定。如果沒有可選的CA認證,可單擊對話方塊右上方的購買CA認證建立新CA認證

      • 選擇CA認證來源非阿里雲簽發,在列表中選擇一個或多個CA認證,然後單擊確定。如果沒有可選的CA認證,可單擊對話方塊右上方的上傳自簽CA認證,在認證應用倉庫頁面建立資料來源為上傳CA認證的倉庫,然後上傳自簽名根CA或自簽名子根CA認證。

    曾啟用過雙向認證的監聽,其CA認證會保留在CA認證列表中,再次啟用時將直接沿用這些CA認證。

    添加CA認證

    單擊添加CA認證,在對話方塊中選擇CA認證來源和對應的CA認證後,單擊確定

    更換CA認證

    1. 找到目標CA認證,在操作列單擊更換

    2. 更換預設CA認證對話方塊中,選擇CA認證來源和對應的CA認證(僅可選擇一張)。

    刪除CA認證

    開啟雙向認證時,至少需要保留一個CA認證。

    1. 找到目標CA認證,在操作列單擊移除

    2. 在彈出的對話方塊中,單擊確定

    關閉雙向認證

    關閉雙向認證開關。關閉後該監聽只支援單向認證,不再校正用戶端認證。

API

調用UpdateListenerAttribute,通過CaEnabled參數開啟或關閉雙向認證,通過CaCertificates參數指定或更換CA認證。

認證到期與續期

SSL認證均有有效期間,具體以數位憑證管理服務中顯示的認證資訊為準。認證到期後不再被用戶端信任,業務會出現“串連不安全”或無法訪問。請在到期前手動更換,也可以開啟認證託管由數位憑證管理服務自動完成。

如果監聽綁定了多張有效認證,ALB按多認證匹配邏輯選優,不會選用已到期的認證;如果監聽僅綁定一張認證且該認證已到期,用戶端訪問時將提示認證不受信任。

手動更換

  1. 在數位憑證管理服務中準備新認證:在阿里雲購買的認證可續約與續簽,在阿里雲外部擷取的認證需上傳至認證中心。

  2. 新認證就緒後,按管理伺服器認證更換監聽的預設伺服器憑證,或按需添加為擴充認證。使用雙向認證時,CA認證到期同樣需按管理CA認證與雙向認證更換。

  3. 驗證新認證已生效:

    • 更換伺服器憑證後,通過瀏覽器訪問網站,查看認證詳情中的有效期間。建議使用無痕模式,避免緩衝影響判斷。

    • 更換CA認證後,使用由新CA簽發的用戶端認證發起請求,確認能夠通過雙向認證。

自動更換

數位憑證管理服務提供認證託管能力,可在認證到期前自動續簽新認證並部署至ALB。

常見問題

以下現象可能受瀏覽器緩衝影響,也可能因此前手動忽略過認證警示而不再提示。建議使用無痕模式(隱私視窗)複現,避免誤判。

HTTP重新導向到HTTPS後瀏覽器仍提示不安全

問題現象:已配置SSL認證並開啟HTTPS監聽,但通過HTTP訪問時瀏覽器提示串連不安全,或重新導向後地址欄顯示類似https://domain:80/的URL。

原因分析:HTTP監聽的轉寄規則中,重新導向連接埠使用了${port}變數。該變數會保留原始HTTP請求的連接埠(通常為80),導致瀏覽器被重新導向至https://domain:80/,而非HTTPS標準連接埠443,瀏覽器無法正確建立SSL串連。

解決方案:將HTTP監聽轉寄規則中的重新導向連接埠由${port}改為固定值443(HTTPS標準連接埠)。修改後,Location回應標頭中將不再包含:80連接埠資訊,瀏覽器可正常建立HTTPS串連。

HTTPS訪問提示認證網域名稱不匹配

問題現象:瀏覽器訪問HTTPS網站時,提示認證網域名稱與網站不符或認證不可信。

排查要點:HTTPS監聽綁定的SSL認證網域名稱必須與使用者實際訪問的網域名稱完全一致。請根據認證類型確認覆蓋範圍:

  • 單網域名稱認證:只保護指定的單個網域名稱(如www.example.com),不保護其他子網域名稱(如api.example.com)。

  • 萬用字元認證:可保護同級子網域名稱(如*.example.com可保護www.example.comapi.example.com等同級子網域名稱),但不保護多級子網域名稱(如sub.www.example.com)。

如需在同一監聽上支援多個網域名稱,請為監聽添加擴充認證,並配置基於網域名稱的轉寄規則。詳見配置多網域名稱HTTPS

配額

通用配額

與認證相關的通用配額如下表所示,預設值不滿足業務需要時,可前往配額中心申請提升。

配額名稱

描述

預設值

最大支援提升至

alb_quota_loadbalancer_certificates_num_basic_edition

基礎版執行個體可添加的擴充認證數(不計入預設認證)

10個

150個

alb_quota_loadbalancer_certificates_num_standard_edition

標準版執行個體可添加的擴充認證數(不計入預設認證)

25個

300個

alb_quota_loadbalancer_certificates_num_standardwithwaf_edition

WAF增強版執行個體可添加的擴充認證數(不計入預設認證)

25個

300個

alb_quota_loadbalancer_certificates_num_extensible_edition

擴充版執行個體可添加的擴充認證數(不計入預設認證)

25個

不支援提升

權益配額

國密認證功能預設不開放,為權益配額,配額ID為slb_user_visible_gray_label/support_sm_certificate(ALB支援國密認證)。需在配額中心申請開通後使用。