管理证书

更新时间:
复制 MD 格式

ALBHTTPSQUIC监听绑定服务器证书,可实现单向认证;HTTPS监听额外绑定CA证书,可实现双向认证。所需证书均需先在数字证书管理服务(证书中心)购买,或将第三方签发的证书上传至证书中心,再从证书中心选择使用。

证书选型与准备

配置证书前,请先确认认证方式、证书类型,并在数字证书管理服务中准备好所需证书。

认证方式

ALB支持单向认证和双向认证,请根据您的需要进行选择。

  • 单向认证:客户端需要认证服务端,而服务端不需要认证客户端。配置HTTPS监听和QUIC监听时,需要为监听绑定服务器证书。

  • 双向认证:客户端需要认证服务端,服务端也需要认证客户端,需要双方都通过认证,才能正常请求响应,以确保数据信息的安全。开启双向认证后,为监听绑定服务器证书的同时,还需要绑定CA证书来认证客户端。

基础版和扩展版实例不支持双向认证;HTTP监听不支持单向认证和双向认证;QUIC监听暂不支持双向认证。

证书类型

ALB支持的证书类型包括国际标准证书(RSA/ECC)和国密证书(SM2)。

  • 国际标准证书:支持RSAECC算法,适用于通用HTTPS加密场景。

  • 国密证书:支持国密算法体系,包括 SM2(签名/密钥交换)、SM3(摘要)及 SM4(数据加密),适用于金融、政企及有等保三要求的行业客户。使用国密证书时,需要配合包含国密加密套件(ECC-SM2-WITH-SM4-SM3)的自定义TLS安全策略。配置示例,请参见国密HTTPS安全通信

使用国密证书时,请注意以下限制:

  • 仅标准版和WAF增强版ALB实例支持国密证书,基础版、扩展版不支持。

  • ALB升级实例支持国密证书,升级前的ALB实例不支持。可通过ALB实例克隆将存量ALB实例业务手动迁移至ALB升级实例。

  • 国密证书功能默认不开放,用户可前往配额中心自主申请权益配额。

  • 国密证书不支持双向认证(CA证书不支持SM2类型)。

不同监听类型、证书类型与认证方式的支持情况如下表所示:

监听类型

证书类型

证书认证方式

单向认证

双向认证

HTTPS

RSA、ECC、SM2 单证书配置

支持

支持(RSA、ECC)
不支持(SM2)

RSA 和 ECC 双证书配置

支持

支持

RSA 和 SM2 双证书配置

支持

不支持

ECC 和 SM2 双证书配置

支持

不支持

RSA、ECC、SM2 三证书混合配置

支持

不支持

QUIC

RSA 和 ECC 单证书配置

支持

不支持

RSA 和 ECC 双证书配置

支持

不支持

HTTP

不支持配置证书

多证书匹配逻辑

当监听配置了多个证书时,ALB使用支持SNI的智能证书选择算法。如果客户端提供的主机名与证书列表中的单个证书匹配,则ALB将选择此证书。如果客户端提供的主机名与证书列表中的多个证书匹配,则ALB将按照以下优先级选择最佳证书:

  1. 域名匹配:精确匹配优先于通配符匹配。

  2. 公钥算法:ECDSA(ECC)优先于RSA。

  3. 哈希算法:SHA系列优先于MD5。

  4. 密钥长度:优先选择密钥长度最大的证书。

  5. 有效期:优先选择有效时间最长的证书。

ALB会根据客户端TLS握手时携带的协议版本识别是否使用国密协议(TLCP):如果客户端使用TLCP协议,ALB优先选择国密证书;如果客户端使用标准TLS协议,ALB优先选择国际标准证书(RSA/ECC)。

准备证书

ALB不保存证书文件。证书的签发、上传、续费和吊销均在数字证书管理服务(证书中心)中完成,ALB仅引用已签发的证书并将其绑定至监听;ALB控制台中的创建SSL证书、购买证书等按钮也会跳转至证书中心。请根据业务需要,先在证书中心准备证书。

业务需要

在证书中心完成的操作

说明

使用阿里云签发的服务器证书

购买并申请证书

证书状态为已签发后才能在ALB中选择。用于单向认证和双向认证的服务端身份认证。

使用第三方机构签发的服务器证书

上传证书

需同时上传证书公钥文件和私钥文件。

双向认证使用阿里云签发的CA证书

购买及启用子CA证书

需确保私有子CA的证书剩余数量不为0。CA证书用于认证客户端证书。

双向认证使用自签名CA证书

通过证书应用仓库上传CA证书

支持上传自签名根CA或自签名子根CA证书。上传前需创建数据来源为上传CA证书的仓库。

前提条件

  • 您已创建ALB实例。如需使用双向认证或国密证书,实例功能版本需为标准版或WAF增强版。

  • 您已创建可用的后端服务器组

  • 您已按上表在数字证书管理服务中准备好所需的服务器证书(以及双向认证所需的CA证书),且证书状态为已签发

创建监听时绑定证书

以下步骤仅列举与证书强相关的配置项,创建监听的完整流程和其他参数说明,请参见创建和管理监听

控制台

  1. 前往ALB控制台的实例页面,在目标实例操作列单击创建监听

  2. 配置监听配置向导,将选择监听协议设置为HTTPSQUIC,配置监听端口后单击下一步

  3. 配置SSL证书配置向导,选择一个服务器证书。

    如果没有可选的服务器证书,您可以在下拉框中单击创建SSL证书进入证书中心,在证书中心购买上传服务器证书。

  4. 可选:仅HTTPS监听支持双向认证。如需开启双向认证,打开启用双向认证,选择CA证书来源并选择一个或多个CA证书。

    • 选择CA证书来源阿里云签发,在列表中选择一个或多个CA证书。如果没有可选的CA证书,可单击购买CA证书创建新CA证书

    • 选择CA证书来源非阿里云签发,在列表中选择一个或多个CA证书。如果没有可选的CA证书,可单击上传自签CA证书,通过证书应用仓库上传自签名CA证书

    双向认证的完整实践,请参见HTTPS双向认证
  5. 选择TLS安全策略,然后单击下一步

    如果没有可选的TLS安全策略,您可以在下拉框中单击创建 TLS 安全策略

    TLS安全策略包含HTTPS可选的TLS协议版本和配套的加密算法套件。

  6. 按向导提示选择服务器组,确认配置信息后单击提交

API

  • 调用CreateListener创建HTTPSQUIC监听,通过Certificates参数指定服务器证书。

  • 创建HTTPS监听时,还可通过CaEnabledCaCertificates参数开启双向认证并指定CA证书。

管理服务器证书

监听绑定的服务器证书分为默认证书和扩展证书:默认证书在创建HTTPSQUIC监听时必须指定;扩展证书用于在同一监听上支持多个域名的HTTPS访问。

添加或切换证书期间,监听保持运行状态,无需手动停止监听,配置提交后即时生效。新证书生效后,旧证书无需立即删除:多个有效证书可共存于同一监听,ALB多证书匹配逻辑选择最优证书,不会使用过期或无效的证书。

控制台

  1. 前往ALB控制台的实例页面,单击目标实例ID,在监听页签找到目标HTTPSQUIC监听,在操作列单击管理证书

  2. 监听证书页面的服务器证书页签,根据需要进行如下操作。

    操作

    说明

    更换默认服务器证书

    1. 找到监听默认服务器证书,在操作列单击更换

    2. 在弹出的对话框,选择服务器证书,单击确定

      如果没有可选的服务器证书,您可以在下拉框中单击创建SSL证书进入证书中心,在证书中心购买上传服务器证书。

    添加扩展证书

    1. 单击添加扩展证书

    2. 添加扩展证书对话框中,选择服务器证书,然后单击确定

    删除扩展证书

    1. 找到目标扩展证书,在操作列单击删除

    2. 在弹出的对话框中,单击确定删除

    删除前请确认该证书对应的域名已不再通过本监听提供服务,避免访问该域名时因无匹配证书而使用默认证书导致域名校验失败。

API

管理CA证书与双向认证

开启双向认证后,ALB使用CA证书验证客户端证书;您可以为同一监听绑定多个CA证书,以信任多个证书颁发机构签发的客户端证书。

双向认证需同时满足两个条件:实例功能版本为标准版或WAF增强版(基础版、扩展版不支持);监听协议为HTTPS(QUIC监听不支持)。
国密证书(SM2)不支持双向认证,CA证书不支持SM2类型。

控制台

  1. 前往ALB控制台的实例页面,单击目标实例ID,在监听页签找到目标HTTPS监听,在操作列单击管理证书

  2. 监听证书页面,单击CA证书页签,根据需要进行如下操作。

    操作

    说明

    开启双向认证

    1. 打开双向认证开关。

    2. 首次启用时会弹出启用双向认证对话框,根据CA证书来源完成以下配置。

      • 选择CA证书来源阿里云签发,在列表中选择一个或多个CA证书,然后单击确定。如果没有可选的CA证书,可单击对话框右上角的购买CA证书创建新CA证书

      • 选择CA证书来源非阿里云签发,在列表中选择一个或多个CA证书,然后单击确定。如果没有可选的CA证书,可单击对话框右上角的上传自签CA证书,在证书应用仓库页面创建数据来源为上传CA证书的仓库,然后上传自签名根CA或自签名子根CA证书。

    曾启用过双向认证的监听,其CA证书会保留在CA证书列表中,再次启用时将直接沿用这些CA证书。

    添加CA证书

    单击添加CA证书,在对话框中选择CA证书来源和对应的CA证书后,单击确定

    更换CA证书

    1. 找到目标CA证书,在操作列单击更换

    2. 更换默认CA证书对话框中,选择CA证书来源和对应的CA证书(仅可选择一张)。

    删除CA证书

    开启双向认证时,至少需要保留一个CA证书。

    1. 找到目标CA证书,在操作列单击删除

    2. 在弹出的对话框中,单击确定

    关闭双向认证

    关闭双向认证开关。关闭后该监听只支持单向认证,不再校验客户端证书。

API

调用UpdateListenerAttribute,通过CaEnabled参数开启或关闭双向认证,通过CaCertificates参数指定或更换CA证书。

证书到期与续期

SSL证书均有有效期,具体以数字证书管理服务中显示的证书信息为准。证书到期后不再被客户端信任,业务会出现“连接不安全”或无法访问。请在到期前手动更换,也可以开启证书托管由数字证书管理服务自动完成。

如果监听绑定了多张有效证书,ALB多证书匹配逻辑选优,不会选用已过期的证书;如果监听仅绑定一张证书且该证书已过期,客户端访问时将提示证书不受信任。

手动更换

  1. 在数字证书管理服务中准备新证书:在阿里云购买的证书可续费与续签,在阿里云外部获取的证书需上传至证书中心。

  2. 新证书就绪后,按管理服务器证书更换监听的默认服务器证书,或按需添加为扩展证书。使用双向认证时,CA证书到期同样需按管理CA证书与双向认证更换。

  3. 验证新证书已生效:

    • 更换服务器证书后,通过浏览器访问站点,查看证书详情中的有效期。建议使用无痕模式,避免缓存影响判断。

    • 更换CA证书后,使用由新CA签发的客户端证书发起请求,确认能够通过双向认证。

自动更换

数字证书管理服务提供证书托管能力,可在证书到期前自动续签新证书并部署至ALB。

常见问题

以下现象可能受浏览器缓存影响,也可能因此前手动忽略过证书告警而不再提示。建议使用无痕模式(隐私窗口)复现,避免误判。

HTTP重定向到HTTPS后浏览器仍提示不安全

问题现象:已配置SSL证书并开启HTTPS监听,但通过HTTP访问时浏览器提示连接不安全,或重定向后地址栏显示类似https://domain:80/URL。

原因分析:HTTP监听的转发规则中,重定向端口使用了${port}变量。该变量会保留原始HTTP请求的端口(通常为80),导致浏览器被重定向至https://domain:80/,而非HTTPS标准端口443,浏览器无法正确建立SSL连接。

解决方法:将HTTP监听转发规则中的重定向端口由${port}改为固定值443(HTTPS标准端口)。修改后,Location响应头中将不再包含:80端口信息,浏览器可正常建立HTTPS连接。

HTTPS访问提示证书域名不匹配

问题现象:浏览器访问HTTPS站点时,提示证书域名与站点不符或证书不可信。

排查要点:HTTPS监听绑定的SSL证书域名必须与用户实际访问的域名完全一致。请根据证书类型确认覆盖范围:

  • 单域名证书:只保护指定的单个域名(如www.example.com),不保护其他子域名(如api.example.com)。

  • 通配符证书:可保护同级子域名(如*.example.com可保护www.example.comapi.example.com等同级子域名),但不保护多级子域名(如sub.www.example.com)。

如需在同一监听上支持多个域名,请为监听添加扩展证书,并配置基于域名的转发规则。详见配置多域名HTTPS

配额

通用配额

与证书相关的通用配额如下表所示,默认值不满足业务需要时,可前往配额中心申请提升。

配额名称

描述

默认值

最大支持提升至

alb_quota_loadbalancer_certificates_num_basic_edition

基础版实例可添加的扩展证书数(不计入默认证书)

10

150

alb_quota_loadbalancer_certificates_num_standard_edition

标准版实例可添加的扩展证书数(不计入默认证书)

25

300

alb_quota_loadbalancer_certificates_num_standardwithwaf_edition

WAF增强版实例可添加的扩展证书数(不计入默认证书)

25

300

alb_quota_loadbalancer_certificates_num_extensible_edition

扩展版实例可添加的扩展证书数(不计入默认证书)

25

不支持提升

权益配额

国密证书功能默认不开放,为权益配额,配额IDslb_user_visible_gray_label/support_sm_certificate(ALB支持国密证书)。需在配额中心申请开通后使用。