Acest ghid vă arată cum să instalați un certificat SSL pe Google App Engine, atât modul modern (un certificat gratuit gestionat de Google, pe care App Engine îl generează și îl reînnoiește automat pentru orice domeniu personalizat), cât și modul clasic (încărcarea propriului certificat de la un terț, atunci când aveți nevoie de o CA specifică, de un certificat EV/OV sau de un wildcard). App Engine este un PaaS complet gestionat, astfel încât toate acestea se realizează în Google Cloud Console sau prin CLI-ul gcloud; nu vă conectați niciodată la un server.
Cerințe preliminare
Înainte de a instala un certificat, asigurați-vă că sunt îndeplinite următoarele condiții:
- O aplicație App Engine implementată (mediu standard sau flexibil) într-un proiect Google Cloud.
- Un domeniu înregistrat pe care îl controlați, cu acces la înregistrările sale DNS.
- Domeniul verificat pentru contul dvs. Google prin Google Search Console sau Webmaster Central (App Engine citește dovada de proprietate de acolo).
- CLI-ul gcloud instalat și autentificat, dacă preferați linia de comandă în locul Consolei.
- Rolul de Owner, Editor sau App Engine Admin în proiect.
Domeniile personalizate și SSL pe App Engine funcționează în această ordine: verificați domeniul, asociați-l aplicației dvs., direcționați DNS-ul spre App Engine, apoi lăsați Google să provizioneze un certificat gestionat sau încărcați propriul dvs. certificat.
Opțiunea 1: SSL gratuit gestionat de Google (recomandat)
Certificatele gestionate de Google sunt gratuite, provizionate automat prin Let’s Encrypt și reînnoite automat cât timp domeniul rămâne asociat. Aceasta este opțiunea implicită pentru orice domeniu personalizat nou pe App Engine și este alegerea corectă pentru marea majoritate a site-urilor. Certificatele gestionate nu acceptă wildcard-uri: fiecare nume de host (de exemplu example.com și www.example.com) este acoperit de propriul său certificat.
Pasul 1: Verificați proprietatea domeniului dvs.
În browser, conectați-vă la Google Search Console cu același cont Google care deține proiectul Cloud, adăugați domeniul dvs. ca proprietate și finalizați una dintre metodele de verificare (înregistrarea DNS TXT este cea mai fiabilă). App Engine nu vă va permite să asociați un domeniu pe care nu l-ați verificat.
Pasul 2: Asociați domeniul personalizat în Consolă
- Deschideți Google Cloud Console și selectați proiectul dvs.
- Din Meniul de navigare, alegeți App Engine > Settings.
- Deschideți fila Custom Domains și faceți clic pe Add a custom domain.
- Alegeți domeniul verificat din meniul derulant, apoi introduceți subdomeniile pe care doriți să le serviți (de regulă domeniul rădăcină example.com și www.example.com).
- Faceți clic pe Save mappings, apoi urmați instrucțiunile de pe ecran pentru a adăuga înregistrările A, AAAA și CNAME sugerate la furnizorul dvs. de DNS.
Pentru a face același lucru din linia de comandă, executați:
gcloud app domain-mappings create www.example.com --project=YOUR_PROJECT_ID
gcloud app domain-mappings create example.com --project=YOUR_PROJECT_ID
Pasul 3: Așteptați certificatul gestionat
Odată ce DNS-ul s-a propagat, App Engine solicită automat un certificat Let’s Encrypt pentru fiecare nume de host asociat. Provizionarea este de regulă rapidă, dar propagarea DNS poate dura până la 24 de ore. Verificați starea cu:
gcloud app domain-mappings list --project=YOUR_PROJECT_ID
Fiecare asociere arată o stare SSL MANAGED_CERTIFICATE_STATUS: OK atunci când certificatul este activ. Cât timp este emis, veți vedea PROVISIONING sau PENDING_DNS; aceasta se rezolvă de obicei de la sine odată ce înregistrările DNS se rezolvă către IP-urile Google.
Pasul 4: Forțați HTTPS pentru vizitatori (mediu standard)
În App Engine standard, redirecționați fiecare cerere către HTTPS adăugând secure: always la fiecare handler din app.yaml:
handlers:
- url: /.*
script: auto
secure: always
redirect_http_response_code: 301
Implementați modificarea cu gcloud app deploy. În mediul flexibil, gestionați redirecționarea HTTP-la-HTTPS la nivelul aplicației sau al load balancer-ului.
Opțiunea 2: Încărcați propriul certificat SSL de la un terț
Alegeți această opțiune atunci când aveți nevoie de un certificat wildcard, de un certificat OV sau EV de la o Autoritate de Certificare specifică sau de un certificat deja emis pentru domeniul dvs. App Engine acceptă un singur fișier PEM care conține certificatul final (leaf) și eventualele certificate intermediare, plus o cheie privată RSA necriptată, codificată PEM. Sunt permise în total până la cinci certificate în fișierul PEM încărcat (un certificat final plus până la patru intermediare), iar certificatele încărcate pot fi reutilizate în alte proiecte din aceeași organizație Cloud.
Pasul 1: Generați CSR-ul și comandați certificatul
Dacă ați generat deja CSR-ul și ați primit certificatul emis de la CA-ul dvs., treceți direct la Pasul 2.
Un CSR (Certificate Signing Request) este un bloc de text codificat care conține datele dvs. de contact și de domeniu, folosit de CA pentru a verifica și semna certificatul. Aveți două moduri de a-l crea:
- Utilizați Generatorul de CSR pentru a produce CSR-ul și cheia privată direct din browser.
- Generați-l local cu OpenSSL; consultați cum să generați un CSR pe Google App Engine.
Trimiteți CSR-ul (inclusiv marcajele ––BEGIN CERTIFICATE REQUEST–– și ––END CERTIFICATE REQUEST––) către CA în momentul comenzii. Salvați cheia privată corespunzătoare într-un loc sigur; veți avea nevoie de ea în timpul instalării.
Pasul 2: Combinați certificatul și lanțul într-un singur fișier PEM
Dacă CA a livrat fișiere separate (certificatul dvs. de server plus unul sau mai multe intermediare), concatenați-le în ordinea corectă (certificatul dvs. primul, intermediarele după). Deschideți un terminal în folderul care conține fișierele și executați:
cat yourdomain.crt intermediate.crt > concat.crt
Pe Windows PowerShell, echivalentul este:
Get-Content yourdomain.crt, intermediate.crt | Set-Content concat.crt
Rezultatul este un fișier de certificat codificat PEM cu lanțul complet. Dacă aveți nevoie și să convertiți formate (de exemplu din .pfx sau .p12 în PEM), utilizați instrumentele noastre SSL.
Cheia privată trebuie să fie o cheie RSA necriptată, codificată PEM (de exemplu myserver.key.pem). Dacă a dvs. este protejată prin parolă, eliminați parola de acces cu:
openssl rsa -in encrypted.key -out myserver.key.pem
Pasul 3: Încărcați certificatul în Cloud Console
- Deschideți Google Cloud Console și selectați proiectul dvs.
- Accesați Meniul de navigare > App Engine > Settings, apoi deschideți fila SSL Certificates.
- Faceți clic pe Upload a new certificate.
- Dați certificatului un Name, apoi încărcați concat.crt la PEM encoded X.509 public key certificate și myserver.key.pem la Unencrypted PEM encoded RSA private key.
- Faceți clic pe Upload.
Pasul 4: Asociați certificatul domeniilor dvs.
Pe pagina de detalii a certificatului, selectați domeniile personalizate pe care doriți să le securizeze, apoi faceți clic pe Save. Dacă un domeniu utilizează în prezent un certificat gestionat de Google, dezactivați mai întâi modul gestionat pentru acesta; altfel, încărcarea nu va fi aplicată.
Pasul 5 (opțional): Încărcați și asociați din CLI-ul gcloud
Aceeași operație din linia de comandă:
gcloud app ssl-certificates create
--display-name="example.com 2026"
--certificate=concat.crt
--private-key=myserver.key.pem
Comanda returnează noul ID al certificatului. Asociați-l unui domeniu asociat și dezactivați modul gestionat pentru acea asociere:
gcloud app domain-mappings update www.example.com
--certificate-id=CERT_ID
--certificate-management=manual
Pentru a reveni ulterior la un certificat gratuit gestionat de Google, executați:
gcloud app domain-mappings update www.example.com
--certificate-management=automatic
Note și limitări
- Certificatele gestionate nu acoperă wildcard-urile. Pentru *.example.com, încărcați un certificat wildcard conform Opțiunii 2.
- Let’s Encrypt limitează emiterea la 50 de certificate gestionate pe săptămână per domeniu de bază. Această limită este rareori o problemă, dar contează dacă asociați multe subdomenii deodată.
- Certificatele încărcate care nu sunt asociate niciunui domeniu sunt șterse automat după 30 de zile.
- Maximul este un certificat final plus patru intermediare într-un singur fișier PEM încărcat.
- Un certificat încărcat este vizibil în toate proiectele din organizația dvs. Cloud, astfel încât un singur wildcard poate fi reutilizat.
Testați instalarea SSL
Deschideți site-ul dvs. prin https:// și confirmați lacătul, apoi rulați o scanare mai amănunțită cu SSL Checker pentru un raport instantaneu despre certificat, lanț și compatibilitatea cu protocoalele.
Întrebări frecvente
Da. Odată ce asociați un domeniu personalizat verificat cu aplicația dvs. App Engine și direcționați DNS-ul spre Google, App Engine provizionează automat un certificat SSL gratuit prin Let’s Encrypt și îl reînnoiește pentru dvs. Nu plătiți pentru acest lucru și nu trebuie să încărcați nimic.
Certificatele gratuite gestionate de Google nu acceptă wildcard-uri. Pentru a securiza *.example.com, cumpărați un certificat wildcard, combinați certificatul final și cele intermediare într-un singur fișier PEM, apoi încărcați-l în App Engine > Settings > SSL Certificates (Opțiunea 2 de mai sus).
App Engine nu poate emite un certificat Let’s Encrypt până când înregistrările DNS ale domeniului dvs. nu se rezolvă către IP-urile Google furnizate la crearea asocierii. Verificați ca înregistrările A, AAAA și CNAME să corespundă valorilor afișate la Custom Domains, apoi așteptați propagarea DNS, care poate dura până la 24 de ore. Executați gcloud app domain-mappings list pentru a reverifica starea.
În mediul standard, adăugați secure: always (și opțional redirect_http_response_code: 301) la fiecare handler din app.yaml, apoi reimplementați cu gcloud app deploy. În mediul flexibil, efectuați redirecționarea la nivelul aplicației sau al load balancer-ului.
Numai dacă l-ați încărcat pe cont propriu. Certificatele gestionate de Google sunt reînnoite automat cât timp domeniul rămâne asociat și DNS-ul se rezolvă în continuare către App Engine. Certificatele terțe încărcate expiră la data stabilită de CA (în prezent, până la aproximativ un an pentru certificatele TLS publice), astfel încât trebuie să repetați pașii de încărcare și asociere înainte de acea dată.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


