Este tutorial explica como instalar um certificado SSL no IBM Cloud. O IBM Cloud tem dois tipos de infraestrutura, e cada um trata os certificados de forma diferente: VPC (Virtual Private Cloud) armazena o certificado no Secrets Manager e o associa a um load balancer, enquanto a infraestrutura Classic mantém o seu próprio armazenamento de certificados SSL. Você também vai aprender a gerar um CSR para o IBM Cloud.
Gerar um CSR para o IBM Cloud
Se você já gerou o CSR e recebeu o certificado da Autoridade Certificadora, pule a primeira etapa e vá direto para a seção correspondente ao tipo de infraestrutura utilizada.
Um CSR (Certificate Signing Request) é um bloco de texto codificado que contém as suas informações de contato e domínio. Para obter um certificado SSL, você cria o CSR e o envia à sua Autoridade Certificadora para validação. Gerar o CSR também produz a sua chave privada, que será necessária durante a instalação. O IBM Cloud não possui um formulário no console que crie um CSR ou uma chave para um certificado importado, portanto você mesmo deve gerar ambos.
Você tem duas opções:
- Use o nosso Gerador de CSR para criar automaticamente o CSR e a chave privada. Basta inserir os seus dados, e a ferramenta cria ambos para você.
- Gerar o CSR usando a linha de comando OpenSSL na sua própria máquina.
Para criar o CSR e uma chave de 2048 bits com o OpenSSL, execute:
openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr
Envie o CSR para a Autoridade Certificadora durante o seu pedido. Guarde a chave privada em local seguro e não a compartilhe. Não a perca nem a exclua: sem a chave correspondente, o certificado emitido não poderá ser instalado.
Nota: a flag -nodes mantém a chave sem criptografia, o que é exigido pelo IBM Cloud (tanto o Secrets Manager como o armazenamento Classic rejeitam chaves protegidas por senha). Não adicione uma challenge phrase ao CSR.
Instalar um certificado SSL no IBM Cloud VPC (Secrets Manager)
Este é o método atual para cargas de trabalho VPC: Application Load Balancers, Kubernetes Ingress através de um ALB, e implementações modernas. O certificado é armazenado no Secrets Manager e o load balancer o lê a partir de lá, portanto as etapas são: importar o certificado, autorizar o load balancer e depois selecionar o certificado num listener HTTPS.
Sobre o Certificate Manager: guias mais antigos do IBM Cloud faziam referência a um serviço chamado Certificate Manager. A IBM descontinuou-o (o fim do suporte foi em 31 de dezembro de 2022) e transferiu o armazenamento de certificados para o Secrets Manager. Se você ainda tiver certificados numa instância legada do Certificate Manager, migre-os para o Secrets Manager. Para novas instalações, use o Secrets Manager diretamente, como mostrado a seguir.
Você precisa de uma instância do Secrets Manager antes de começar. Se não tiver uma, crie-a a partir do catálogo do IBM Cloud (tanto o plano Trial como o Standard funcionam) e depois volte aqui.
Etapa 1: Prepare os arquivos do certificado
Após a validação, a Autoridade Certificadora envia-lhe um arquivo ZIP. Extraia-o. Deve ter três itens em formato PEM:
- yourdomain.crt, o seu certificado de servidor (leaf).
- intermediate.crt ou yourdomain.ca-bundle, o(s) certificado(s) intermediário(s).
- yourdomain.key, a chave privada sem criptografia criada juntamente com o CSR.
Se a sua chave estiver protegida por senha, remova-a primeiro, pois o Secrets Manager só aceita uma chave sem criptografia:
openssl rsa -in yourdomain.key -out yourdomain_nopass.key
Etapa 2: Importe o certificado para o Secrets Manager
- No console do IBM Cloud, abra o menu de navegação e vá para Resource list.
- Expanda Security e selecione a sua instância do Secrets Manager.
- Na tabela Secrets, clique em Add.
- Na primeira página, escolha TLS certificate. Na página seguinte, escolha Import certificate.
- Dê ao secret um Name (sem espaços) e depois carregue os seus arquivos: o certificado de servidor no campo Certificate (obrigatório), a chave privada no campo Private key (obrigatório para que o listener HTTPS funcione) e o certificado intermediário no campo Intermediate (ICA) (recomendado para garantir que a cadeia esteja completa).
- Clique em Create para guardar o certificado.
Nota: os nomes dos secrets não podem conter espaços, e um nome que comece com um asterisco é reescrito como star. A chave privada deve corresponder ao certificado, e ambos devem estar no formato PEM sem criptografia.
Etapa 3: Autorize o load balancer a ler o Secrets Manager
Antes que um load balancer VPC possa usar o certificado, você deve conceder-lhe acesso através de uma autorização service-to-service no IAM. Isto só precisa de ser feito uma vez por conta.
- Vá para Manage > Access (IAM) > Authorizations e clique em Create.
- Source service: VPC Infrastructure Services. Restrinja o Resource type a Load Balancer for VPC.
- Target service: Secrets Manager (limite-o à instância que contém o seu certificado).
- Service access role: Writer.
- Clique em Authorize para guardar.
Etapa 4: Associe o certificado a um listener HTTPS
- Abra o seu Application Load Balancer no console do IBM Cloud (em VPC Infrastructure > Load balancers).
- Adicione um novo listener HTTPS na porta 443, ou edite um já existente.
- Para o certificado SSL, selecione o seu certificado do Secrets Manager, ou cole o CRN (Cloud Resource Name) do certificado.
- Clique em Save para aplicar o listener.
O seu load balancer agora serve HTTPS usando o certificado armazenado no Secrets Manager. Para confirmar o resultado, use o nosso SSL Checker ou abra o site num navegador e verifique o cadeado.
Na renovação: quando você substitui o certificado no Secrets Manager, a alteração nem sempre é reconhecida automaticamente pelo listener. Se o certificado antigo continuar a ser exibido, edite o listener (por exemplo, selecione novamente o certificado ou ajuste o pool) para forçar o load balancer a recarregá-lo.
Instalar um certificado SSL no IBM Cloud (infraestrutura Classic)
Use esta seção apenas se estiver a executar infraestrutura Classic (load balancers Classic ou outros serviços Classic). Não se aplica à VPC nem aos Application Load Balancers. Você pode importar o certificado a partir do console ou da CLI, e depois atribuí-lo a um listener de load balancer Classic.
Opção A: Importar a partir do console
- No console do IBM Cloud, abra o menu de navegação e vá para Security > SSL > Certificates.
- Clique em Import SSL certificate e preencha os campos:
- Certificate: o conteúdo de yourdomain.crt.
- Private Key: o conteúdo de yourdomain.key (sem criptografia).
- Intermediate Certificate: o conteúdo de intermediate.crt.
- Clique em Add. O certificado permanece na lista de certificados SSL até que você o remova, e pode ser atribuído a qualquer serviço Classic que necessite de SSL.
Opção B: Importar a partir da CLI do IBM Cloud
Se preferir a linha de comando, carregue o certificado, a chave privada e a cadeia intermediária num único comando com o plugin de infraestrutura Classic:
ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt
Confirme o upload listando os certificados no armazenamento Classic:
ibmcloud sl security cert-list
O comando retorna cada certificado com um id e o seu common name. Anote o id do que acabou de adicionar; você vai precisar dele ao atribuir o certificado.
Atribuir o certificado a um load balancer Classic
- Abra o console do IBM Cloud e vá para Classic Infrastructure no menu de navegação.
- Vá para Network > Load Balancers e selecione o load balancer que deseja configurar (Local ou Global, dependendo da sua configuração).
- Abra a aba Listeners. Se não houver um listener HTTPS, adicione um.
- Nas configurações SSL do listener HTTPS, escolha o certificado carregado na lista suspensa e depois guarde.
O seu load balancer Classic agora termina o TLS com o certificado que você importou. Verifique com o nosso SSL Checker.
Perguntas Frequentes
Não. O IBM Cloud Certificate Manager foi descontinuado e chegou ao fim do suporte em 31 de dezembro de 2022. O armazenamento de certificados foi transferido para o Secrets Manager, que é o serviço usado atualmente para importar um certificado e associá-lo a um load balancer VPC. Se você ainda tiver certificados numa instância legada do Certificate Manager, migre-os para o Secrets Manager.
São duas gerações de infraestrutura distintas, com formas diferentes de tratar certificados. A VPC é a plataforma atual: os certificados residem no Secrets Manager e são referenciados pelo load balancer. O Classic (a infraestrutura mais antiga, baseada em SoftLayer) mantém o seu próprio armazenamento de certificados SSL em Security > SSL. Use a seção correspondente à infraestrutura em que os seus recursos são executados.
Não. O IBM Cloud não tem um formulário no console que crie um CSR ou uma chave privada para um certificado importado. Você mesmo gera ambos com o nosso Gerador de CSR ou com o OpenSSL, pede o certificado e depois importa o certificado emitido juntamente com a chave correspondente.
A causa habitual é uma chave criptografada. O Secrets Manager precisa de uma chave PEM sem criptografia que corresponda ao certificado. Se a sua estiver protegida por senha, remova-a com openssl rsa -in yourdomain.key -out yourdomain_nopass.key e importe o arquivo convertido. Verifique também se a chave realmente corresponde ao certificado que você carregou.
Duas causas comuns na VPC. Primeiro, a autorização do IAM está em falta, impedindo que o load balancer leia o secret: crie a autorização na Etapa 3 (source VPC Infrastructure Services, target Secrets Manager, role Writer). Segundo, o certificado importado não tem chave privada associada, ou o CRN no listener está incorreto. Importe novamente incluindo a chave e selecione o certificado outra vez.
O seu certificado de servidor (leaf) vem primeiro, seguido do(s) certificado(s) intermediário(s). Na VPC, você fornece o leaf no campo Certificate e os intermediários no campo Intermediate (ICA), mantendo-os separados. Uma cadeia em falta ou fora de ordem é um motivo frequente para que navegadores e verificadores de SSL relatem um caminho de certificação incompleto.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


