bg-tutorials

Como Instalar um Certificado SSL no IBM Cloud

Este tutorial explica como instalar um certificado SSL no IBM Cloud. O IBM Cloud tem dois tipos de infraestrutura, e cada um trata os certificados de forma diferente: VPC (Virtual Private Cloud) armazena o certificado no Secrets Manager e o associa a um load balancer, enquanto a infraestrutura Classic mantém o seu próprio armazenamento de certificados SSL. Você também vai aprender a gerar um CSR para o IBM Cloud.

Gerar um CSR para o IBM Cloud

Se você já gerou o CSR e recebeu o certificado da Autoridade Certificadora, pule a primeira etapa e vá direto para a seção correspondente ao tipo de infraestrutura utilizada.

Um CSR (Certificate Signing Request) é um bloco de texto codificado que contém as suas informações de contato e domínio. Para obter um certificado SSL, você cria o CSR e o envia à sua Autoridade Certificadora para validação. Gerar o CSR também produz a sua chave privada, que será necessária durante a instalação. O IBM Cloud não possui um formulário no console que crie um CSR ou uma chave para um certificado importado, portanto você mesmo deve gerar ambos.

Você tem duas opções:

  • Use o nosso Gerador de CSR para criar automaticamente o CSR e a chave privada. Basta inserir os seus dados, e a ferramenta cria ambos para você.
  • Gerar o CSR usando a linha de comando OpenSSL na sua própria máquina.

Para criar o CSR e uma chave de 2048 bits com o OpenSSL, execute:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

Envie o CSR para a Autoridade Certificadora durante o seu pedido. Guarde a chave privada em local seguro e não a compartilhe. Não a perca nem a exclua: sem a chave correspondente, o certificado emitido não poderá ser instalado.

Nota: a flag -nodes mantém a chave sem criptografia, o que é exigido pelo IBM Cloud (tanto o Secrets Manager como o armazenamento Classic rejeitam chaves protegidas por senha). Não adicione uma challenge phrase ao CSR.

Instalar um certificado SSL no IBM Cloud VPC (Secrets Manager)

Este é o método atual para cargas de trabalho VPC: Application Load Balancers, Kubernetes Ingress através de um ALB, e implementações modernas. O certificado é armazenado no Secrets Manager e o load balancer o lê a partir de lá, portanto as etapas são: importar o certificado, autorizar o load balancer e depois selecionar o certificado num listener HTTPS.

Sobre o Certificate Manager: guias mais antigos do IBM Cloud faziam referência a um serviço chamado Certificate Manager. A IBM descontinuou-o (o fim do suporte foi em 31 de dezembro de 2022) e transferiu o armazenamento de certificados para o Secrets Manager. Se você ainda tiver certificados numa instância legada do Certificate Manager, migre-os para o Secrets Manager. Para novas instalações, use o Secrets Manager diretamente, como mostrado a seguir.

Você precisa de uma instância do Secrets Manager antes de começar. Se não tiver uma, crie-a a partir do catálogo do IBM Cloud (tanto o plano Trial como o Standard funcionam) e depois volte aqui.

Etapa 1: Prepare os arquivos do certificado

Após a validação, a Autoridade Certificadora envia-lhe um arquivo ZIP. Extraia-o. Deve ter três itens em formato PEM:

  • yourdomain.crt, o seu certificado de servidor (leaf).
  • intermediate.crt ou yourdomain.ca-bundle, o(s) certificado(s) intermediário(s).
  • yourdomain.key, a chave privada sem criptografia criada juntamente com o CSR.

Se a sua chave estiver protegida por senha, remova-a primeiro, pois o Secrets Manager só aceita uma chave sem criptografia:

openssl rsa -in yourdomain.key -out yourdomain_nopass.key

Etapa 2: Importe o certificado para o Secrets Manager

  • No console do IBM Cloud, abra o menu de navegação e vá para Resource list.
  • Expanda Security e selecione a sua instância do Secrets Manager.
  • Na tabela Secrets, clique em Add.
  • Na primeira página, escolha TLS certificate. Na página seguinte, escolha Import certificate.
  • Dê ao secret um Name (sem espaços) e depois carregue os seus arquivos: o certificado de servidor no campo Certificate (obrigatório), a chave privada no campo Private key (obrigatório para que o listener HTTPS funcione) e o certificado intermediário no campo Intermediate (ICA) (recomendado para garantir que a cadeia esteja completa).
  • Clique em Create para guardar o certificado.

Nota: os nomes dos secrets não podem conter espaços, e um nome que comece com um asterisco é reescrito como star. A chave privada deve corresponder ao certificado, e ambos devem estar no formato PEM sem criptografia.

Etapa 3: Autorize o load balancer a ler o Secrets Manager

Antes que um load balancer VPC possa usar o certificado, você deve conceder-lhe acesso através de uma autorização service-to-service no IAM. Isto só precisa de ser feito uma vez por conta.

  • Vá para Manage > Access (IAM) > Authorizations e clique em Create.
  • Source service: VPC Infrastructure Services. Restrinja o Resource type a Load Balancer for VPC.
  • Target service: Secrets Manager (limite-o à instância que contém o seu certificado).
  • Service access role: Writer.
  • Clique em Authorize para guardar.

Etapa 4: Associe o certificado a um listener HTTPS

  • Abra o seu Application Load Balancer no console do IBM Cloud (em VPC Infrastructure > Load balancers).
  • Adicione um novo listener HTTPS na porta 443, ou edite um já existente.
  • Para o certificado SSL, selecione o seu certificado do Secrets Manager, ou cole o CRN (Cloud Resource Name) do certificado.
  • Clique em Save para aplicar o listener.

O seu load balancer agora serve HTTPS usando o certificado armazenado no Secrets Manager. Para confirmar o resultado, use o nosso SSL Checker ou abra o site num navegador e verifique o cadeado.

Na renovação: quando você substitui o certificado no Secrets Manager, a alteração nem sempre é reconhecida automaticamente pelo listener. Se o certificado antigo continuar a ser exibido, edite o listener (por exemplo, selecione novamente o certificado ou ajuste o pool) para forçar o load balancer a recarregá-lo.

Instalar um certificado SSL no IBM Cloud (infraestrutura Classic)

Use esta seção apenas se estiver a executar infraestrutura Classic (load balancers Classic ou outros serviços Classic). Não se aplica à VPC nem aos Application Load Balancers. Você pode importar o certificado a partir do console ou da CLI, e depois atribuí-lo a um listener de load balancer Classic.

Opção A: Importar a partir do console

  • No console do IBM Cloud, abra o menu de navegação e vá para Security > SSL > Certificates.
  • Clique em Import SSL certificate e preencha os campos:
  • Certificate: o conteúdo de yourdomain.crt.
  • Private Key: o conteúdo de yourdomain.key (sem criptografia).
  • Intermediate Certificate: o conteúdo de intermediate.crt.
  • Clique em Add. O certificado permanece na lista de certificados SSL até que você o remova, e pode ser atribuído a qualquer serviço Classic que necessite de SSL.

Opção B: Importar a partir da CLI do IBM Cloud

Se preferir a linha de comando, carregue o certificado, a chave privada e a cadeia intermediária num único comando com o plugin de infraestrutura Classic:

ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt

Confirme o upload listando os certificados no armazenamento Classic:

ibmcloud sl security cert-list

O comando retorna cada certificado com um id e o seu common name. Anote o id do que acabou de adicionar; você vai precisar dele ao atribuir o certificado.

Atribuir o certificado a um load balancer Classic

  • Abra o console do IBM Cloud e vá para Classic Infrastructure no menu de navegação.
  • Vá para Network > Load Balancers e selecione o load balancer que deseja configurar (Local ou Global, dependendo da sua configuração).
  • Abra a aba Listeners. Se não houver um listener HTTPS, adicione um.
  • Nas configurações SSL do listener HTTPS, escolha o certificado carregado na lista suspensa e depois guarde.

O seu load balancer Classic agora termina o TLS com o certificado que você importou. Verifique com o nosso SSL Checker.

Perguntas Frequentes

O IBM Cloud ainda usa o Certificate Manager?

Não. O IBM Cloud Certificate Manager foi descontinuado e chegou ao fim do suporte em 31 de dezembro de 2022. O armazenamento de certificados foi transferido para o Secrets Manager, que é o serviço usado atualmente para importar um certificado e associá-lo a um load balancer VPC. Se você ainda tiver certificados numa instância legada do Certificate Manager, migre-os para o Secrets Manager.

Qual é a diferença entre VPC e Classic no IBM Cloud?

São duas gerações de infraestrutura distintas, com formas diferentes de tratar certificados. A VPC é a plataforma atual: os certificados residem no Secrets Manager e são referenciados pelo load balancer. O Classic (a infraestrutura mais antiga, baseada em SoftLayer) mantém o seu próprio armazenamento de certificados SSL em Security > SSL. Use a seção correspondente à infraestrutura em que os seus recursos são executados.

Posso gerar um CSR diretamente no IBM Cloud?

Não. O IBM Cloud não tem um formulário no console que crie um CSR ou uma chave privada para um certificado importado. Você mesmo gera ambos com o nosso Gerador de CSR ou com o OpenSSL, pede o certificado e depois importa o certificado emitido juntamente com a chave correspondente.

Por que o Secrets Manager rejeita a minha chave privada?

A causa habitual é uma chave criptografada. O Secrets Manager precisa de uma chave PEM sem criptografia que corresponda ao certificado. Se a sua estiver protegida por senha, remova-a com openssl rsa -in yourdomain.key -out yourdomain_nopass.key e importe o arquivo convertido. Verifique também se a chave realmente corresponde ao certificado que você carregou.

O meu load balancer mostra um certificado inválido depois da importação. O que está errado?

Duas causas comuns na VPC. Primeiro, a autorização do IAM está em falta, impedindo que o load balancer leia o secret: crie a autorização na Etapa 3 (source VPC Infrastructure Services, target Secrets Manager, role Writer). Segundo, o certificado importado não tem chave privada associada, ou o CRN no listener está incorreto. Importe novamente incluindo a chave e selecione o certificado outra vez.

Em que ordem deve estar a cadeia de certificados?

O seu certificado de servidor (leaf) vem primeiro, seguido do(s) certificado(s) intermediário(s). Na VPC, você fornece o leaf no campo Certificate e os intermediários no campo Intermediate (ICA), mantendo-os separados. Uma cadeia em falta ou fora de ordem é um motivo frequente para que navegadores e verificadores de SSL relatem um caminho de certificação incompleto.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.