为ALB的HTTPS或QUIC监听绑定服务器证书,可实现单向认证;HTTPS监听额外绑定CA证书,可实现双向认证。所需证书均需先在数字证书管理服务(证书中心)购买,或将第三方签发的证书上传至证书中心,再从证书中心选择使用。
证书选型与准备
配置证书前,请先确认认证方式、证书类型,并在数字证书管理服务中准备好所需证书。
认证方式
ALB支持单向认证和双向认证,请根据您的需要进行选择。
-
单向认证:客户端需要认证服务端,而服务端不需要认证客户端。配置HTTPS监听和QUIC监听时,需要为监听绑定服务器证书。
-
双向认证:客户端需要认证服务端,服务端也需要认证客户端,需要双方都通过认证,才能正常请求响应,以确保数据信息的安全。开启双向认证后,为监听绑定服务器证书的同时,还需要绑定CA证书来认证客户端。
基础版和扩展版实例不支持双向认证;HTTP监听不支持单向认证和双向认证;QUIC监听暂不支持双向认证。
证书类型
ALB支持的证书类型包括国际标准证书(RSA/ECC)和国密证书(SM2)。
-
国际标准证书:支持RSA和ECC算法,适用于通用HTTPS加密场景。
-
国密证书:支持国密算法体系,包括 SM2(签名/密钥交换)、SM3(摘要)及 SM4(数据加密),适用于金融、政企及有等保三要求的行业客户。使用国密证书时,需要配合包含国密加密套件(ECC-SM2-WITH-SM4-SM3)的自定义TLS安全策略。配置示例,请参见国密HTTPS安全通信。
使用国密证书时,请注意以下限制:
-
仅标准版和WAF增强版ALB实例支持国密证书,基础版、扩展版不支持。
-
仅ALB升级实例支持国密证书,升级前的ALB实例不支持。可通过ALB实例克隆将存量ALB实例业务手动迁移至ALB升级实例。
-
国密证书功能默认不开放,用户可前往配额中心自主申请权益配额。
-
国密证书不支持双向认证(CA证书不支持SM2类型)。
不同监听类型、证书类型与认证方式的支持情况如下表所示:
|
监听类型 |
证书类型 |
证书认证方式 |
|
|
单向认证 |
双向认证 |
||
|
HTTPS |
RSA、ECC、SM2 单证书配置 |
支持 |
支持(RSA、ECC) |
|
RSA 和 ECC 双证书配置 |
支持 |
支持 |
|
|
RSA 和 SM2 双证书配置 |
支持 |
不支持 |
|
|
ECC 和 SM2 双证书配置 |
支持 |
不支持 |
|
|
RSA、ECC、SM2 三证书混合配置 |
支持 |
不支持 |
|
|
QUIC |
RSA 和 ECC 单证书配置 |
支持 |
不支持 |
|
RSA 和 ECC 双证书配置 |
支持 |
不支持 |
|
|
HTTP |
不支持配置证书 |
||
多证书匹配逻辑
当监听配置了多个证书时,ALB使用支持SNI的智能证书选择算法。如果客户端提供的主机名与证书列表中的单个证书匹配,则ALB将选择此证书。如果客户端提供的主机名与证书列表中的多个证书匹配,则ALB将按照以下优先级选择最佳证书:
-
域名匹配:精确匹配优先于通配符匹配。
-
公钥算法:ECDSA(ECC)优先于RSA。
-
哈希算法:SHA系列优先于MD5。
-
密钥长度:优先选择密钥长度最大的证书。
-
有效期:优先选择有效时间最长的证书。
ALB会根据客户端TLS握手时携带的协议版本识别是否使用国密协议(TLCP):如果客户端使用TLCP协议,ALB优先选择国密证书;如果客户端使用标准TLS协议,ALB优先选择国际标准证书(RSA/ECC)。
准备证书
ALB不保存证书文件。证书的签发、上传、续费和吊销均在数字证书管理服务(证书中心)中完成,ALB仅引用已签发的证书并将其绑定至监听;ALB控制台中的创建SSL证书、购买证书等按钮也会跳转至证书中心。请根据业务需要,先在证书中心准备证书。
|
业务需要 |
在证书中心完成的操作 |
说明 |
|
使用阿里云签发的服务器证书 |
证书状态为已签发后才能在ALB中选择。用于单向认证和双向认证的服务端身份认证。 |
|
|
使用第三方机构签发的服务器证书 |
需同时上传证书公钥文件和私钥文件。 |
|
|
双向认证使用阿里云签发的CA证书 |
需确保私有子CA的证书剩余数量不为0。CA证书用于认证客户端证书。 |
|
|
双向认证使用自签名CA证书 |
支持上传自签名根CA或自签名子根CA证书。上传前需创建数据来源为上传CA证书的仓库。 |
前提条件
-
您已创建ALB实例。如需使用双向认证或国密证书,实例功能版本需为标准版或WAF增强版。
-
您已创建可用的后端服务器组。
-
您已按上表在数字证书管理服务中准备好所需的服务器证书(以及双向认证所需的CA证书),且证书状态为已签发。
创建监听时绑定证书
以下步骤仅列举与证书强相关的配置项,创建监听的完整流程和其他参数说明,请参见创建和管理监听。
控制台
-
在配置监听配置向导,将选择监听协议设置为HTTPS或QUIC,配置监听端口后单击下一步。
-
在配置SSL证书配置向导,选择一个服务器证书。
-
可选:仅HTTPS监听支持双向认证。如需开启双向认证,打开启用双向认证,选择CA证书来源并选择一个或多个CA证书。
-
选择CA证书来源为阿里云签发,在列表中选择一个或多个CA证书。如果没有可选的CA证书,可单击购买CA证书以创建新CA证书。
-
选择CA证书来源为非阿里云签发,在列表中选择一个或多个CA证书。如果没有可选的CA证书,可单击上传自签CA证书,通过证书应用仓库上传自签名CA证书。
双向认证的完整实践,请参见HTTPS双向认证。
-
-
选择TLS安全策略,然后单击下一步。
如果没有可选的TLS安全策略,您可以在下拉框中单击创建 TLS 安全策略。
TLS安全策略包含HTTPS可选的TLS协议版本和配套的加密算法套件。
-
按向导提示选择服务器组,确认配置信息后单击提交。
API
-
调用CreateListener创建HTTPS或QUIC监听,通过
Certificates参数指定服务器证书。 -
创建HTTPS监听时,还可通过
CaEnabled和CaCertificates参数开启双向认证并指定CA证书。
管理服务器证书
监听绑定的服务器证书分为默认证书和扩展证书:默认证书在创建HTTPS或QUIC监听时必须指定;扩展证书用于在同一监听上支持多个域名的HTTPS访问。
添加或切换证书期间,监听保持运行状态,无需手动停止监听,配置提交后即时生效。新证书生效后,旧证书无需立即删除:多个有效证书可共存于同一监听,ALB按多证书匹配逻辑选择最优证书,不会使用过期或无效的证书。
控制台
-
在监听证书页面的服务器证书页签,根据需要进行如下操作。
API
-
调用UpdateListenerAttribute,通过
Certificates参数更换监听的默认服务器证书。 -
调用ListListenerCertificates查询监听已绑定的服务器证书和CA证书列表。
管理CA证书与双向认证
开启双向认证后,ALB使用CA证书验证客户端证书;您可以为同一监听绑定多个CA证书,以信任多个证书颁发机构签发的客户端证书。
双向认证需同时满足两个条件:实例功能版本为标准版或WAF增强版(基础版、扩展版不支持);监听协议为HTTPS(QUIC监听不支持)。
国密证书(SM2)不支持双向认证,CA证书不支持SM2类型。
控制台
-
在监听证书页面,单击CA证书页签,根据需要进行如下操作。
操作
说明
开启双向认证
-
打开双向认证开关。
-
首次启用时会弹出启用双向认证对话框,根据CA证书来源完成以下配置。
曾启用过双向认证的监听,其CA证书会保留在CA证书列表中,再次启用时将直接沿用这些CA证书。
添加CA证书
单击添加CA证书,在对话框中选择CA证书来源和对应的CA证书后,单击确定。
更换CA证书
-
找到目标CA证书,在操作列单击更换。
-
在更换默认CA证书对话框中,选择CA证书来源和对应的CA证书(仅可选择一张)。
删除CA证书
开启双向认证时,至少需要保留一个CA证书。
-
找到目标CA证书,在操作列单击删除。
-
在弹出的对话框中,单击确定。
关闭双向认证
关闭双向认证开关。关闭后该监听只支持单向认证,不再校验客户端证书。
-
API
调用UpdateListenerAttribute,通过CaEnabled参数开启或关闭双向认证,通过CaCertificates参数指定或更换CA证书。
证书到期与续期
SSL证书均有有效期,具体以数字证书管理服务中显示的证书信息为准。证书到期后不再被客户端信任,业务会出现“连接不安全”或无法访问。请在到期前手动更换,也可以开启证书托管由数字证书管理服务自动完成。
如果监听绑定了多张有效证书,ALB按多证书匹配逻辑选优,不会选用已过期的证书;如果监听仅绑定一张证书且该证书已过期,客户端访问时将提示证书不受信任。
手动更换
-
新证书就绪后,按管理服务器证书更换监听的默认服务器证书,或按需添加为扩展证书。使用双向认证时,CA证书到期同样需按管理CA证书与双向认证更换。
-
验证新证书已生效:
-
更换服务器证书后,通过浏览器访问站点,查看证书详情中的有效期。建议使用无痕模式,避免缓存影响判断。
-
更换CA证书后,使用由新CA签发的客户端证书发起请求,确认能够通过双向认证。
-
自动更换
数字证书管理服务提供证书托管能力,可在证书到期前自动续签新证书并部署至ALB。
常见问题
以下现象可能受浏览器缓存影响,也可能因此前手动忽略过证书告警而不再提示。建议使用无痕模式(隐私窗口)复现,避免误判。
HTTP重定向到HTTPS后浏览器仍提示不安全
问题现象:已配置SSL证书并开启HTTPS监听,但通过HTTP访问时浏览器提示连接不安全,或重定向后地址栏显示类似https://domain:80/的URL。
原因分析:HTTP监听的转发规则中,重定向端口使用了${port}变量。该变量会保留原始HTTP请求的端口(通常为80),导致浏览器被重定向至https://domain:80/,而非HTTPS标准端口443,浏览器无法正确建立SSL连接。
解决方法:将HTTP监听转发规则中的重定向端口由${port}改为固定值443(HTTPS标准端口)。修改后,Location响应头中将不再包含:80端口信息,浏览器可正常建立HTTPS连接。
HTTPS访问提示证书域名不匹配
问题现象:浏览器访问HTTPS站点时,提示证书域名与站点不符或证书不可信。
排查要点:HTTPS监听绑定的SSL证书域名必须与用户实际访问的域名完全一致。请根据证书类型确认覆盖范围:
-
单域名证书:只保护指定的单个域名(如
www.example.com),不保护其他子域名(如api.example.com)。 -
通配符证书:可保护同级子域名(如
*.example.com可保护www.example.com、api.example.com等同级子域名),但不保护多级子域名(如sub.www.example.com)。
如需在同一监听上支持多个域名,请为监听添加扩展证书,并配置基于域名的转发规则。详见配置多域名HTTPS。
配额
通用配额
与证书相关的通用配额如下表所示,默认值不满足业务需要时,可前往配额中心申请提升。
|
配额名称 |
描述 |
默认值 |
最大支持提升至 |
|
|
基础版实例可添加的扩展证书数(不计入默认证书) |
10个 |
150个 |
|
|
标准版实例可添加的扩展证书数(不计入默认证书) |
25个 |
300个 |
|
|
WAF增强版实例可添加的扩展证书数(不计入默认证书) |
25个 |
300个 |
|
|
扩展版实例可添加的扩展证书数(不计入默认证书) |
25个 |
不支持提升 |
权益配额
国密证书功能默认不开放,为权益配额,配额ID为slb_user_visible_gray_label/support_sm_certificate(ALB支持国密证书)。需在配额中心申请开通后使用。