Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Certificate Manager
  • Начало работы
    • Все руководства
    • Организация виртуального хостинга
    • Хостинг статического сайта на фреймворке Gatsby в Object Storage
      • Обзор
      • Консоль управления
      • Terraform
  • Управление доступом
  • Правила тарификации
  • Справочник Terraform
  • Метрики Monitoring
  • Аудитные логи Audit Trails
  • История изменений
  • Вопросы и ответы
  • Обучающие курсы

В этой статье:

  • Подготовьте облако к работе
  • Необходимые платные ресурсы
  • Создайте облачную сеть
  • Зарезервируйте статический публичный IP-адрес
  • Создайте группы безопасности
  • Импортируйте TLS-сертификат сайта в Certificate Manager
  • Создайте группу ВМ для сайта
  • Создайте группу бэкендов
  • Создайте и настройте HTTP-роутер
  • Создайте L7-балансировщик
  • Настройте DNS для сайта
  • Проверьте работу хостинга
  • Как удалить созданные ресурсы
  • Полезные ссылки
  1. Практические руководства
  2. Терминирование TLS-соединений
  3. Консоль управления

Терминирование TLS-соединений с помощью консоли управления

Статья создана
Yandex Cloud
Обновлена 19 августа 2026 г.
Открыть в Markdown
  • Подготовьте облако к работе
    • Необходимые платные ресурсы
    • Создайте облачную сеть
    • Зарезервируйте статический публичный IP-адрес
    • Создайте группы безопасности
    • Импортируйте TLS-сертификат сайта в Certificate Manager
    • Создайте группу ВМ для сайта
    • Создайте группу бэкендов
    • Создайте и настройте HTTP-роутер
    • Создайте L7-балансировщик
    • Настройте DNS для сайта
  • Проверьте работу хостинга
  • Как удалить созданные ресурсы
  • Полезные ссылки

Чтобы создать инфраструктуру для терминирования TLS-соединений c помощью консоли управления:

  1. Подготовьте облако к работе.
  2. Создайте облачную сеть.
  3. Зарезервируйте статический публичный IP-адрес
  4. Создайте группы безопасности.
  5. Импортируйте TLS-сертификат сайта в Certificate Manager.
  6. Создайте группу ВМ для сайта.
  7. Создайте группу бэкендов.
  8. Создайте и настройте HTTP-роутер.
  9. Создайте L7-балансировщик.
  10. Настройте DNS для сайта.
  11. Проверьте работу хостинга.

В качестве примера используется доменное имя my-site.com.

Если созданные ресурсы вам больше не нужны, удалите их.

Подготовьте облако к работеПодготовьте облако к работе

Зарегистрируйтесь в Yandex Cloud и создайте платежный аккаунт:

  1. Перейдите в консоль управления, затем войдите в Yandex Cloud или зарегистрируйтесь.
  2. На странице Yandex Cloud Billing убедитесь, что у вас подключен платежный аккаунт, и он находится в статусе ACTIVE или TRIAL_ACTIVE. Если платежного аккаунта нет, создайте его и привяжите к нему облако.

Если у вас есть активный платежный аккаунт, вы можете создать или выбрать каталог, в котором будет работать ваша инфраструктура, на странице облака.

Подробнее об облаках и каталогах.

Необходимые платные ресурсыНеобходимые платные ресурсы

В стоимость поддержки инфраструктуры для терминирования TLS-соединений входят:

  • плата за постоянно запущенные ВМ (тарифы Yandex Compute Cloud);
  • плата за использование публичного статического IP-адреса (тарифы Yandex Virtual Private Cloud);
  • плата за использование вычислительных ресурсов L7-балансировщика (тарифы Application Load Balancer);
  • плата за публичные DNS-запросы и зоны DNS, если вы используете Yandex Cloud DNS (тарифы Cloud DNS).

Создайте облачную сетьСоздайте облачную сеть

Все ресурсы, созданные в сценарии, будут относиться к одной облачной сети.

Чтобы создать сеть:

Консоль управления
  1. Откройте консоль управления.
  2. Перейдите в сервис Virtual Private Cloud.
  3. Нажмите кнопку Создать сеть.
  4. Укажите Имя сети: mysite-network.
  5. Выберите опцию Создать подсети.
  6. Нажмите кнопку Создать сеть.

Зарезервируйте статический публичный IP-адресЗарезервируйте статический публичный IP-адрес

Для работы виртуального хостинга потребуется статический публичный IP-адрес, который будет назначен L7-балансировщику.

Чтобы зарезервировать IP-адрес:

Консоль управления
  1. Откройте консоль управления.
  2. Перейдите в сервис Virtual Private Cloud.
  3. На панели слева выберите Публичные IP-адреса.
  4. Нажмите кнопку Зарезервировать публичный IP-адрес.
  5. В открывшемся окне выберите зону доступности ru-central1-a. Нажмите кнопку Зарезервировать.

Создайте группы безопасностиСоздайте группы безопасности

Группы безопасности содержат правила, которые разрешают балансировщику получать входящий трафик и отправлять его на ВМ, а ВМ — получать этот трафик. В сценарии будут созданы две группы безопасности: для балансировщика и для всех ВМ.

Чтобы создать группы безопасности:

Консоль управления
  1. Откройте консоль управления.

  2. Перейдите в сервис Virtual Private Cloud.

  3. На панели слева выберите Группы безопасности.

  4. Нажмите кнопку Создать группу безопасности. В открывшемся окне:

    1. Укажите Имя группы безопасности: mysite-sg-balancer.

    2. Выберите Сеть mysite-network.

    3. В блоке Правила нажмите кнопку Добавить правило и создайте следующие правила по инструкции под таблицей:

      Направление
      трафика
      Описание Диапазон портов Протокол Назначение /
      Источник
      IPv4 CIDR
      Исходящий трафик any Выбрать все Любой Диапазон адресов 0.0.0.0/0
      Входящий трафик ext-http 80 TCP Диапазон адресов 0.0.0.0/0
      Входящий трафик ext-https 443 TCP Диапазон адресов 0.0.0.0/0
      Входящий трафик healthchecks 30080 TCP Проверки состояния балансировщика —
      1. В поле Направление трафика выберите Исходящий трафик или Входящий трафик.

      2. В поле Диапазон портов укажите один порт или диапазон портов, куда или откуда будет поступать трафик.

      3. В поле Протокол укажите нужный протокол или оставьте Любой, чтобы разрешить передачу трафика по всем протоколам.

      4. В поле Источник или Назначение выберите назначение правила:

        • Диапазон адресов — правило будет применено к диапазону IP-адресов.
        • Группа безопасности — правило будет применено к ВМ из текущей группы или из выбранной группы безопасности.
        • Проверки состояния балансировщика — правило, которое позволяет балансировщику проверять состояние ВМ.
      5. В поле IPv4 CIDR укажите CIDR и маски подсетей, в которые или из которых будет поступать трафик. Чтобы добавить несколько CIDR, нажимайте кнопку Добавить CIDR.

      6. (Опционально) Добавьте описание правила.

      7. Нажмите кнопку Сохранить.

    4. Нажмите кнопку Создать.

  5. Аналогично для ВМ создайте группу безопасности mysite-sg-vms и сетью mysite-network со следующими правилами:

    Направление
    трафика
    Описание Диапазон портов Протокол Источник /
    назначение
    IPv4 CIDR
    Входящий трафик balancer 80 TCP Группа безопасности mysite-sg-balancer
    Входящий трафик ssh 22 TCP Диапазон адресов 0.0.0.0/0

Импортируйте TLS-сертификат сайта в Certificate ManagerИмпортируйте TLS-сертификат сайта в Certificate Manager

Чтобы пользователи могли обращаться к сайту по защищенному протоколу HTTPS (HTTP over TLS), для него должен быть выпущен TLS-сертификат. Для использования в L7-балансировщике сертификат нужно импортировать в Certificate Manager.

Если у вашего сайта нет сертификата, вы можете получить в Certificate Manager сертификат от Let's Encrypt®. В этом случае дополнительных действий после создания сертификата не потребуется: он — импортируется автоматически.

Чтобы импортировать уже имеющийся сертификат для сайта my-site.com:

Консоль управления
  1. Откройте консоль управления.
  2. Перейдите в сервис Certificate Manager.
  3. Нажмите кнопку Добавить сертификат и выберите пункт Пользовательский сертификат.
  4. Укажите Имя сертификата: mysite-cert.
  5. В поле Сертификат нажмите кнопку Добавить сертификат. Загрузите Файл с вашим сертификатом или укажите его Содержимое и нажмите кнопку Добавить.
  6. (Опционально) Если ваш сертификат выпущен сторонним центром сертификации, в поле Цепочка промежуточных сертификатов нажмите кнопку Добавить цепочку. Загрузите Файл с цепочкой сертификатов или укажите его Содержимое и нажмите кнопку Добавить.
  7. В поле Приватный ключ нажмите кнопку Добавить приватный ключ. Загрузите Файл с ключом или укажите его Содержимое и нажмите кнопку Добавить.
  8. Нажмите кнопку Создать.

Создайте группу ВМ для сайтаСоздайте группу ВМ для сайта

Чтобы создать группу ВМ для сайта my-site.com:

Консоль управления
  1. Откройте консоль управления.

  2. Перейдите в сервис Compute Cloud.

  3. На панели слева выберите Группы виртуальных машин. Нажмите кнопку Создать группу виртуальных машин.

  4. Укажите Имя группы ВМ: mysite-ig.

  5. В блоке Распределение выберите несколько зон доступности, чтобы обеспечить отказоустойчивость хостинга.

  6. В блоке Шаблон виртуальной машины нажмите кнопку Задать.

  7. В блоке Образ загрузочного диска в поле поиска введите LEMP и выберите продукт LEMP.

  8. В блоке Вычислительные ресурсы:

    • Выберите платформу ВМ.
    • Укажите необходимое количество vCPU и объем RAM.

    Для функционального тестирования сайта хватит минимальной конфигурации:

    • Платформа — Intel Cascade Lake.
    • Гарантированная доля vCPU — 5%.
    • vCPU — 2.
    • RAM — 1 ГБ.
  9. В блоке Сетевые настройки выберите Сеть mysite-network, созданную ранее, и ее подсети.

  10. Выберите группу безопасности mysite-sg-vms, созданную ранее.

  11. Укажите данные для доступа на ВМ:

    • В поле Логин введите имя пользователя.

    • В поле SSH-ключ вставьте содержимое файла открытого ключа.

      Пару ключей для подключения по SSH необходимо создать самостоятельно.

    Внимание

    IP-адрес и имя хоста (FQDN) для подключения к ВМ назначатся ей при создании. Если вы выбрали вариант Без адреса в поле Публичный адрес, вы не сможете обращаться к ВМ из интернета.

  12. Нажмите кнопку Сохранить.

  13. В блоке Масштабирование укажите Размер группы ВМ — 2.

  14. В блоке Интеграция с Application Load Balancer выберите опцию Создать целевую группу и укажите имя группы ВМ — mysite-tg. Подробнее о целевых группах.

  15. Нажмите кнопку Создать.

Создайте группу бэкендовСоздайте группу бэкендов

Целевую группу, созданную вместе с группой ВМ, нужно привязать к группе бэкендов с настройками распределения трафика.

Для бэкендов в группе будут созданы проверки состояния: балансировщик будет периодически отправлять проверочные запросы к ВМ и ожидать ответа в течение определенного периода.

Чтобы создать группу бэкендов для сайта my-site.com:

Консоль управления
  1. Откройте консоль управления.
  2. Перейдите в сервис Application Load Balancer.
  3. На панели слева выберите Группы бэкендов. Нажмите кнопку Создать группу бэкендов.
  4. Укажите Имя группы бэкендов: my-site-bg.
  5. В блоке Бэкенды нажмите кнопку Добавить.
  6. Укажите Имя бэкенда: mysite-backend.
  7. В поле Целевые группы выберите группу mysite-tg.
  8. Укажите Порт, на котором ВМ бэкенда будут принимать входящий трафик от балансировщика: 80.
  9. Нажмите кнопку Добавить проверку состояния.
  10. Укажите Порт, на котором ВМ бэкенда будут принимать проверочные соединения: 80.
  11. Укажите Путь, к которому будет обращаться балансировщик при проверке состояния: /.
  12. Нажмите кнопку Создать.

Создайте и настройте HTTP-роутерСоздайте и настройте HTTP-роутер

Группу бэкендов нужно привязать к HTTP-роутеру с правилами маршрутизации.

Чтобы создать HTTP-роутер:

Консоль управления
  1. Откройте консоль управления.
  2. Перейдите в сервис Application Load Balancer.
  3. На панели слева выберите HTTP-роутеры. Нажмите кнопку Создать HTTP-роутер.
  4. Укажите Имя HTTP-роутера: mysite-router.
  5. Нажмите кнопку Добавить виртуальный хост.
  6. Укажите Имя виртуального хоста: mysite-host.
  7. В поле Authority укажите доменное имя сайта: my-site.com.
  8. Нажмите кнопку Добавить маршрут.
  9. Укажите Имя маршрута: mysite-route.
  10. В поле Группа бэкендов выберите группу my-site-bg.
  11. Нажмите кнопку Создать.

Создайте L7-балансировщикСоздайте L7-балансировщик

Консоль управления
  1. Откройте консоль управления.
  2. Перейдите в сервис Application Load Balancer.
  3. Нажмите кнопку Создать L7-балансировщик.
  4. В открывшемся меню выберите Вручную.
  5. Укажите Имя балансировщика: mysite-alb.
  6. В блоке Сетевые настройки выберите группу безопасности mysite-sg-balancer, созданную ранее.
  7. Создайте обработчик для перенаправления HTTP-запросов на HTTPS:
    1. В блоке Обработчики нажмите кнопку Добавить обработчик.
    2. Укажите Имя обработчика: listener-http.
    3. В блоке Публичный IP-адрес выберите Тип Список и IP-адрес, зарезервированный ранее.
    4. В поле Протокол выберите пункт Перенаправлять на HTTPS.
  8. Создайте обработчик HTTPS-запросов:
    1. Снова нажмите кнопку Добавить обработчик.
    2. Укажите Имя обработчика: listener-https.
    3. В блоке Публичный IP-адрес выберите Тип Список и IP-адрес, зарезервированный ранее.
    4. В поле Протокол выберите пункт HTTPS.
    5. В блоке Основной обработчик выберите сертификат mysite-cert и HTTP-роутер mysite-router.
    6. Добавьте обработчик SNI для сайта my-site.com:
    7. Нажмите кнопку Добавить обработчик SNI.
    8. Укажите Имя обработчика SNI: mysite-sni.
    9. В поле Имена серверов укажите my-site.com.
    10. Выберите сертификат mysite-cert и HTTP-роутер mysite-router.
  9. Нажмите кнопку Создать.

Настройте DNS для сайтаНастройте DNS для сайта

Доменное имя my-site.com должно быть связано с IP-адресом L7-балансировщика с помощью записей DNS. Чтобы это сделать:

Консоль управления
  1. Откройте консоль управления.

  2. Перейдите в сервис Application Load Balancer.

  3. Скопируйте IP-адрес созданного балансировщика.

  4. На сайте компании, которая предоставляет вам услуги DNS-хостинга, перейдите в настройки DNS.

  5. Создайте или измените A-запись для my-site.com таким образом, чтобы она указывала на скопированный IP-адрес:

    my-site.com. A <IP-адрес_L7-балансировщика>
    

    Если вы пользуетесь Yandex Cloud DNS, настройте запись по следующей инструкции:

    Инструкция по настройке DNS-записей для Cloud DNS

    Чтобы получить доступ к именам из публичной зоны, вам нужно делегировать домен. Укажите адреса серверов ns1.yandexcloud.net и ns2.yandexcloud.net в личном кабинете вашего регистратора.

    1. В консоли управления выберите каталог.
    2. Перейдите в сервис Cloud DNS.
    3. Если у вас нет публичной зоны DNS, создайте ее:
      1. Нажмите кнопку Создать зону.
      2. Укажите Имя зоны: tls-termination-dns.
      3. В поле Зона укажите доменное имя сайта с точкой в конце: my-site.com.
      4. Выберите Тип зоны — Публичная.
      5. Нажмите кнопку Создать.
    4. Создайте запись в зоне:
      1. В списке зон нажмите на зону tls-termination-dns.
      2. Нажмите кнопку Создать запись.
      3. Поле Имя оставьте пустым, чтобы запись соответствовала доменному имени my-site.com (а не имени с субдоменом, например www.my-site.com).
      4. Выберите Тип записи — A.
      5. В поле Значение вставьте скопированный IP-адрес балансировщика.
      6. Нажмите кнопку Создать.

После настройки DNS, проверьте работу хостинга.

Проверьте работу хостингаПроверьте работу хостинга

Чтобы проверить работу хостинга:

  1. Создайте главную страницу сайта — файл index.html

    Пример файла index.html
    <!DOCTYPE html>
    <html>
      <head>
        <title>My site</title>
      </head>
      <body>
        <h1>This is my site</h1>
      </body>
    </html>
    
  2. Загрузите файл index.html на каждую ВМ:

    1. В блоке Сеть на странице виртуальной машины в консоли управления найдите публичный IP-адрес виртуальной машины.

    2. Подключитесь к виртуальной машине по протоколу SSH.

    3. Выдайте права на запись для вашего пользователя на директорию /var/www/html:

      Ubuntu
      CentOS
      sudo chown -R "$USER":www-data /var/www/html
      
      sudo chown -R "$USER":apache /var/www/html
      
    4. Загрузите на ВМ файлы сайта с помощью протокола SCP.

      Linux/macOS
      Windows

      Используйте утилиту командной строки scp:

      scp -r <путь_до_директории_с_файлами> <имя_пользователя_ВМ>@<IP-адрес_виртуальной_машины>:/var/www/html
      

      С помощью программы WinSCP скопируйте локальную директорию с файлами в директорию /var/www/html на ВМ.

  3. В браузере откройте сайт по адресу http://my-site.com — должно произойти перенаправление на страницу https://my-site.com, где уже подключен TLS-сертификат из Certificate Manager.

Как удалить созданные ресурсыКак удалить созданные ресурсы

Чтобы перестать платить за созданные ресурсы:

  1. Удалите L7-балансировщик mysite-alb.
  2. Удалите HTTP-роутер mysite-router.
  3. Удалите группу бэкендов my-site-bg.
  4. Удалите группу ВМ mysite-ig.
  5. Удалите зарезервированный статический публичный IP-адрес.
  6. Если вы использовали Cloud DNS, то удалите DNS-записи и удалите DNS-зону.

Полезные ссылкиПолезные ссылки

  • Терминирование TLS-соединений с помощью Terraform.

Была ли статья полезна?

Предыдущая
Обзор
Следующая
Terraform
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»