O que é um certificado SSL
Um certificado SSL é um certificado digital que permite ao navegador verificar a identidade de um site e estabelecer uma ligação segura através de HTTPS. Na prática, funciona como uma credencial eletrónica associada a um domínio, emitida e assinada por uma autoridade certificadora em que os navegadores podem confiar.
Quando um site apresenta um certificado válido, o navegador consegue confirmar que o domínio visitado está incluído nesse certificado e utilizar a respetiva chave pública durante o processo de estabelecimento da ligação segura. A encriptação da comunicação é feita pelo protocolo TLS, não pelo certificado isoladamente. O certificado fornece sobretudo os elementos necessários para autenticar o servidor e iniciar esse processo de forma segura.
Isto ajuda a evitar que informações trocadas entre o visitante e o site possam ser facilmente lidas ou alteradas durante a transmissão. É particularmente importante em páginas onde são enviados dados através de formulários, áreas de cliente, processos de pagamento ou sistemas de autenticação.
SSL e TLS: porque ainda se diz SSL
Embora a expressão certificado SSL continue a ser usada em alojamentos, painéis de controlo e serviços de certificação, os sites modernos utilizam TLS, sigla de Transport Layer Security. SSL foi o protocolo que antecedeu o TLS e as suas versões antigas deixaram de ser utilizadas por não cumprirem os atuais requisitos de segurança.
O nome, no entanto, ficou. Por isso, quando um fornecedor anuncia um “certificado SSL”, normalmente está a referir-se a um certificado digital usado numa ligação HTTPS protegida por TLS.
Atualmente, o TLS 1.3 é a versão mais recente do protocolo. A especificação atual foi publicada pela IETF em julho de 2026 e define mecanismos destinados a proteger a comunicação contra escuta, alteração dos dados e falsificação de mensagens.
O que está dentro de um certificado SSL
Um certificado utilizado num site segue normalmente o formato X.509. Além da chave pública, inclui informação que permite ao navegador perceber a quem pertence o certificado, quem o emitiu, durante quanto tempo é válido e para que domínios pode ser utilizado.
Entre os principais campos encontram-se:
- Versão: identifica a versão do formato X.509 utilizada.
- Número de série: valor atribuído pela autoridade certificadora para identificar aquele certificado.
- Emissor: identifica a autoridade certificadora responsável pela emissão.
- Período de validade: indica a data a partir da qual o certificado é válido e a data em que deixa de o ser.
- Titular ou Subject: contém informação sobre a entidade à qual o certificado foi emitido, conforme o tipo de validação.
- Chave pública: disponibiliza a chave pública associada ao certificado e identifica o algoritmo utilizado.
- Subject Alternative Name, ou SAN: indica os nomes de domínio para os quais o certificado é válido, como exemplo.pt ou www.exemplo.pt.
- Utilização da chave: define as operações para as quais aquela chave pode ser utilizada.
- Algoritmo de assinatura: identifica o método criptográfico utilizado pela autoridade certificadora para assinar o certificado.
- Assinatura digital: permite verificar que o certificado foi efetivamente assinado pelo emissor e que a informação certificada não foi alterada.
Estes elementos permitem ao navegador avaliar se o certificado corresponde ao domínio visitado, se ainda está dentro do prazo de validade e se existe uma cadeia de confiança válida até uma autoridade certificadora reconhecida.
Como funciona um certificado SSL na ligação ao site
Quando um visitante abre um endereço com HTTPS, o navegador e o servidor iniciam um processo automático para confirmar a identidade do site e criar uma ligação encriptada. Tudo acontece em frações de segundo e, para o utilizador, o resultado visível é simplesmente uma página carregada através de uma ligação segura.
O certificado SSL participa neste processo ao associar a identidade do domínio a uma chave pública e ao permitir que o navegador verifique se essa informação foi validada por uma entidade de confiança. Depois dessa verificação inicial, navegador e servidor estabelecem chaves temporárias para proteger os dados transmitidos durante aquela sessão.
Chave pública, chave privada e autoridade certificadora
A criptografia utilizada numa ligação HTTPS combina diferentes elementos com funções distintas.
A chave pública pode ser partilhada e encontra-se associada ao certificado apresentado pelo servidor. A chave privada, pelo contrário, deve permanecer protegida no servidor e nunca deve ser divulgada. As duas estão matematicamente relacionadas, mas conhecer a chave pública não permite, em condições normais, calcular a chave privada.
Durante a ligação, o servidor utiliza a chave privada para provar que controla a chave correspondente ao certificado apresentado. O navegador consegue verificar essa prova através da chave pública.
Existe ainda a autoridade certificadora, ou CA, que emite e assina digitalmente o certificado depois de realizar a validação exigida para aquele tipo de certificado. Os navegadores e sistemas operativos mantêm listas de autoridades consideradas de confiança. Assim, conseguem verificar se a assinatura do certificado conduz a uma cadeia de certificação reconhecida.
É importante distinguir autenticação de encriptação. O certificado ajuda a confirmar com quem o navegador está a comunicar. Depois, o protocolo TLS cria as chaves de sessão usadas para encriptar efetivamente o tráfego entre navegador e servidor.
O handshake em quatro passos
O processo inicial de criação da ligação segura é conhecido como TLS handshake. De forma simplificada, pode ser entendido em quatro passos:
- O navegador inicia a ligação. Ao aceder a um endereço HTTPS, envia ao servidor informação sobre as versões de TLS e os métodos criptográficos que suporta.
- O servidor apresenta o certificado. O servidor responde com os parâmetros necessários para a ligação e envia o seu certificado SSL, que contém, entre outros elementos, a chave pública e os domínios abrangidos.
- O navegador valida a identidade do site. Verifica se o certificado está dentro do período de validade, se corresponde ao domínio visitado e se foi emitido através de uma cadeia de confiança reconhecida. O servidor também demonstra que possui a chave privada correspondente.
- São criadas as chaves da sessão. Navegador e servidor estabelecem segredos criptográficos partilhados e passam a utilizar chaves simétricas temporárias para proteger a comunicação. A partir desse momento, pedidos, respostas e dados enviados através da ligação são transmitidos de forma encriptada.
As chaves de sessão são utilizadas porque a criptografia simétrica é eficiente para proteger grandes volumes de dados. A criptografia de chave pública desempenha sobretudo um papel essencial na autenticação e no estabelecimento seguro da sessão.
Por isso, um certificado SSL não funciona como uma simples opção ativada no alojamento. Faz parte de um sistema de confiança que permite ao navegador confirmar o servidor com que está a comunicar e criar uma ligação HTTPS protegida antes de começar a trocar os conteúdos da página.
Porque um site de empresa precisa de certificado SSL
Para um site empresarial, utilizar HTTPS deixou de ser apenas uma medida adicional de segurança. É hoje uma condição básica para proteger comunicações, evitar avisos de ligação insegura e oferecer ao visitante uma experiência compatível com os padrões atuais da Web.
O certificado SSL não torna o site imune a ataques nem substitui atualizações, cópias de segurança ou outras medidas de proteção. A sua função é diferente: permitir uma ligação HTTPS autenticada e encriptada entre o navegador e o servidor.
Proteção dos dados enviados nos formulários
Sempre que alguém preenche um formulário de contacto, inicia sessão numa área reservada, introduz dados pessoais ou envia informação para pedir um orçamento, esses dados percorrem a rede até chegarem ao servidor.
Com HTTPS, essa comunicação é protegida por TLS. Os dados transmitidos são encriptados, o que dificulta que terceiros presentes no percurso da ligação consigam ler ou alterar o conteúdo.
Isto não se aplica apenas a lojas online ou páginas de pagamento. Um simples formulário empresarial pode recolher nomes, números de telefone, endereços de email e outras informações que não devem circular em texto simples.
Sem HTTPS, o navegador pode ainda alertar o utilizador de que a ligação não é segura. O Chrome, por exemplo, informa que uma ligação HTTP não oferece uma comunicação privada e que a informação enviada ou recebida pode ser vista ou modificada por terceiros.
Confiança do visitante e o cadeado no navegador
Durante muitos anos, o cadeado junto ao endereço do site tornou-se uma forma simples de os utilizadores reconhecerem uma ligação HTTPS. No entanto, é importante não confundir uma ligação segura com a garantia de que uma empresa ou página é legítima.
Um certificado válido confirma determinados aspetos da identidade técnica do site e permite estabelecer uma ligação encriptada. Não confirma, por si só, que o conteúdo, produtos ou serviços apresentados são fiáveis.
A própria interface dos navegadores evoluiu para refletir esta diferença. No Chrome, o tradicional cadeado foi substituído a partir da versão 117 por um ícone de controlos, precisamente porque muitos utilizadores interpretavam o cadeado como uma aprovação da fiabilidade do site. O navegador continua, contudo, a destacar ligações que não são seguras.
Para uma empresa, evitar esses avisos continua a ser importante. Um visitante que encontra uma mensagem de ligação insegura antes de enviar dados, marcar um serviço ou fazer uma compra pode hesitar ou abandonar a página.
HTTPS como sinal de posicionamento no Google
HTTPS também faz parte das boas práticas recomendadas pelo Google para segurança e experiência do utilizador. A documentação do Google Search recomenda explicitamente a utilização de HTTPS em vez de HTTP e os seus sistemas preferem, em condições normais, a versão HTTPS de uma página equivalente para efeitos de canonicalização.
Isso não significa que instalar um certificado SSL faça um site subir automaticamente nos resultados. O Google utiliza muitos sinais e sistemas de classificação, e uma boa posição depende sobretudo da relevância e qualidade do conteúdo, entre vários outros fatores. A própria empresa esclarece que não existe um único sinal de experiência de página que determine o ranking.
Assim, o valor de HTTPS para uma empresa é mais amplo do que um possível benefício de SEO. Protege a transmissão de dados, evita sinais de insegurança no navegador e coloca o site de acordo com uma prática técnica que utilizadores, navegadores e motores de pesquisa já tratam como padrão.
Porque o site aparece «Não seguro» no navegador
Um aviso de «Não seguro» significa que o navegador não conseguiu estabelecer ou confirmar uma ligação HTTPS totalmente fiável. A causa pode ser tão simples como o site ainda abrir em HTTP, mas também pode estar num certificado expirado, num domínio que não está abrangido ou numa configuração incompleta do servidor.
No Chrome, uma ligação sem HTTPS é identificada como não privada, enquanto problemas de validação do certificado podem originar avisos como «A sua ligação não é privada».
Antes de substituir o certificado, vale a pena fazer um diagnóstico rápido:
- Confirmar que o endereço começa por
https://. - Verificar a data de validade do certificado.
- Confirmar que o domínio aberto está incluído no certificado.
- Testar separadamente as versões com e sem www.
- Procurar imagens, scripts, folhas de estilo ou outros recursos carregados por HTTP.
- Confirmar se o certificado foi emitido por uma autoridade reconhecida.
- Verificar se o servidor envia corretamente os certificados intermédios da cadeia.
Certificado expirado ou não renovado
Todos os certificados têm um período de validade. Quando a data final é ultrapassada, o navegador deixa de considerar o certificado válido, mesmo que anteriormente tenha funcionado sem problemas.
Isto pode acontecer quando a renovação automática falha, o método de validação deixa de funcionar ou o novo certificado é emitido mas não chega a ser instalado no servidor. Por isso, não basta verificar se a renovação foi paga ou processada. É necessário confirmar qual certificado está efetivamente a ser apresentado pelo site.
Certificado emitido para outro domínio ou sem o www
O certificado tem de incluir o nome de domínio utilizado pelo visitante. Um certificado válido para exemplo.pt não cobre automaticamente todos os outros nomes associados ao site.
Se os visitantes também conseguirem aceder através de www.exemplo.pt, esse nome deve estar incluído no certificado, normalmente no campo Subject Alternative Name. O mesmo princípio aplica-se a subdomínios como loja.exemplo.pt.
Quando o nome apresentado pelo certificado não corresponde ao endereço visitado, navegadores como o Chrome podem apresentar erros de nome de certificado inválido.
Conteúdo misto: imagens e scripts ainda em HTTP
Um site pode carregar a página principal através de HTTPS e continuar a pedir determinados recursos através de HTTP. Esta situação chama-se conteúdo misto.
É comum acontecer depois de uma migração para HTTPS quando ficaram URLs antigas em imagens, scripts, CSS, fontes ou conteúdos guardados na base de dados.
Os navegadores modernos procuram limitar este problema. O Firefox, por exemplo, pode tentar atualizar automaticamente determinados recursos de HTTP para HTTPS e bloquear conteúdo inseguro quando isso não é possível.
A correção consiste em localizar os pedidos HTTP e atualizar os respetivos URLs para HTTPS sempre que o recurso estiver disponível através de uma ligação segura.
Certificado autoassinado ou cadeia incompleta
Um certificado autoassinado pode fornecer encriptação, mas não possui a assinatura de uma autoridade certificadora reconhecida pelo navegador. Por essa razão, é comum em ambientes internos ou de desenvolvimento, mas provoca avisos de confiança quando utilizado num site público.
Também pode existir um certificado legítimo e válido, mas o servidor não fornecer corretamente os certificados intermédios necessários para construir a cadeia de confiança até uma raiz reconhecida.
Quando o navegador não consegue validar essa cadeia, pode bloquear a ligação ou apresentar um aviso de segurança. O Firefox, por exemplo, identifica problemas deste tipo através de erros relacionados com emissores desconhecidos ou certificados autoassinados.
Por isso, perante um aviso de «Não seguro», o diagnóstico deve considerar todo o percurso da ligação HTTPS. O problema pode estar no certificado, no domínio abrangido, nos recursos carregados pela página ou na forma como o servidor apresenta a cadeia de certificação.
Tipos de certificado SSL: DV, OV e EV
Os certificados SSL podem ser classificados pelo nível de validação realizado antes da emissão. Os três tipos mais conhecidos são DV, OV e EV. Todos permitem estabelecer uma ligação HTTPS encriptada. A principal diferença está na quantidade de informação que a autoridade certificadora verifica sobre quem solicita o certificado.
| Tipo | O que é validado | Identidade da organização | Adequado para |
|---|---|---|---|
| DV | Controlo do domínio | Não | Blogs, sites institucionais simples e projetos que precisam sobretudo de HTTPS |
| OV | Controlo do domínio e dados da organização | Sim | Empresas e organizações que querem associar uma identidade verificada ao certificado |
| EV | Domínio e identidade da organização através de requisitos de validação mais extensos | Sim, com validação alargada | Organizações que necessitam de um nível mais rigoroso de verificação da identidade |
A escolha entre eles não altera a finalidade básica do TLS. Um certificado DV pode utilizar criptografia tão robusta como um OV ou EV. O que muda é sobretudo o nível de verificação realizado antes da emissão.
Validação de domínio (DV)
Um certificado Domain Validation, ou DV, confirma que o requerente controla o domínio para o qual o certificado é pedido. A autoridade certificadora pode verificar esse controlo através de métodos aprovados, como alterações no DNS ou outros mecanismos de validação previstos para certificados públicos.
Como não exige a validação da identidade legal da empresa, costuma ser o tipo mais simples de emitir. É suficiente quando o objetivo principal é ativar HTTPS e não existe necessidade de incluir uma organização validada no certificado.
Validação de organização (OV)
Um certificado Organization Validation, ou OV, acrescenta uma verificação da organização ao controlo do domínio. A autoridade certificadora confirma informação sobre a entidade que solicita o certificado segundo os requisitos aplicáveis aos certificados TLS públicos.
A diferença prática em relação ao DV não está numa encriptação mais forte. Está na possibilidade de associar ao certificado uma identidade empresarial que foi verificada antes da emissão.
Por isso, um OV pode fazer sentido quando uma empresa pretende que a sua identidade legal faça parte das informações certificadas, mesmo que essa informação não seja apresentada de forma destacada na barra do navegador.
Validação alargada (EV)
O Extended Validation, ou EV, aplica requisitos de verificação mais extensos à organização. As regras do CA/Browser Forum destinam-se, entre outros objetivos, a confirmar a identidade da entidade legal que controla o site ou serviço.
Historicamente, os certificados EV receberam indicadores visuais mais destacados em alguns navegadores. Hoje, essa diferença já não deve ser o principal motivo para escolher um EV. O seu valor está sobretudo no processo adicional de validação da identidade.
Um EV também não significa que o site seja livre de fraude, vulnerabilidades ou outros riscos. Tal como os restantes certificados, a sua função principal no HTTPS é participar na autenticação do servidor e permitir uma comunicação encriptada.
Wildcard e multidomínio: quantos domínios cobre cada um
DV, OV e EV descrevem como a identidade é validada. Wildcard e multidomínio descrevem quais nomes de domínio o certificado pode abranger. São características diferentes e, dependendo do produto e das regras da autoridade certificadora, podem ser combinadas.
Um certificado Wildcard utiliza normalmente um nome como *.exemplo.pt. Esse padrão pode abranger vários subdomínios do mesmo nível, como loja.exemplo.pt, mail.exemplo.pt e clientes.exemplo.pt. Não cobre automaticamente níveis mais profundos, como app.clientes.exemplo.pt.
Também é importante verificar se o domínio principal exemplo.pt aparece separadamente no certificado. O padrão *.exemplo.pt, por si só, não deve ser tratado como substituto automático do domínio principal.
Já um certificado multidomínio, normalmente através de vários campos SAN, pode incluir nomes diferentes no mesmo certificado, por exemplo exemplo.pt, outraempresa.pt e loja-terceira.com. Cada nome que se pretende proteger tem de estar incluído no certificado.
Não existe um número universal de domínios para todos os certificados multidomínio. O limite depende da autoridade certificadora e do produto escolhido. Assim, a decisão deve partir da estrutura real do site: um Wildcard é útil para vários subdomínios do mesmo domínio, enquanto um certificado multidomínio é mais indicado quando é necessário reunir diferentes domínios ou hostnames num único certificado.
Quanto custa um certificado SSL
O preço de um certificado SSL pode ir de zero a várias centenas de euros ou dólares por ano, dependendo do nível de validação, número de domínios, suporte incluído e fornecedor. Para muitos sites de pequenas empresas, um certificado DV gratuito é suficiente para disponibilizar HTTPS com uma ligação encriptada e reconhecida pelos principais navegadores.
Os preços comerciais variam bastante. Estes são alguns valores observados em 1 de outubro de 2026, antes de eventuais impostos, descontos ou alterações de preço:
| Certificado | Fornecedor | Preço observado |
|---|---|---|
| DV | Let's Encrypt | Gratuito |
| DV, domínio único | GoGetSSL | US$ 24/ano |
| OV, domínio único | GoGetSSL | US$ 72/ano |
| EV, domínio único | GoGetSSL | US$ 112/ano |
| DV, domínio único | Sectigo | US$ 110/ano |
| OV, domínio único | Sectigo | US$ 230/ano |
| EV, domínio único | Sectigo | US$ 322/ano |
A GoGetSSL apresenta atualmente estes valores para os seus certificados Domain SSL, BusinessTrust SSL e BusinessTrust EV. A Sectigo publica preços superiores para produtos equivalentes, mostrando como dois certificados com o mesmo nível de validação podem ter custos bastante diferentes.
Por isso, o preço não deve ser interpretado como uma medida direta da força da encriptação. É necessário comparar também o tipo de validação, domínios abrangidos, suporte, ferramentas de gestão, automatização e restantes serviços incluídos.
Certificado SSL gratuito: Let's Encrypt e alojamento com SSL incluído
A Let's Encrypt é uma autoridade certificadora sem fins lucrativos que emite certificados TLS gratuitamente. Os certificados permitem ativar HTTPS sem pagar uma licença pela emissão e podem ser obtidos e renovados automaticamente através do protocolo ACME.
Para muitos proprietários de sites, nem sequer é necessário gerir esse processo diretamente. A própria Let's Encrypt explica que numerosos fornecedores de alojamento obtêm e administram os certificados em nome dos clientes, de forma automática ou através de uma opção no painel de controlo.
Assim, quando um plano de alojamento anuncia SSL incluído, é importante perceber se o certificado está realmente incluído sem custo adicional, se a renovação é automática e se cobre todos os domínios e subdomínios necessários.
Um certificado gratuito não significa uma ligação HTTPS tecnicamente inferior por ser gratuito. Para um site empresarial que apenas necessita de comprovar o controlo do domínio e encriptar a comunicação, um DV da Let's Encrypt pode cumprir perfeitamente esse objetivo.
Quando compensa pagar um certificado OV ou EV
Ideia-chave: pagar mais não torna automaticamente a encriptação mais forte. O principal motivo para escolher OV ou EV é precisar de uma identidade empresarial validada, serviços adicionais ou requisitos específicos de uma organização.
Um certificado pago pode fazer sentido quando contratos, políticas internas, processos de auditoria ou requisitos de clientes exigem validação da entidade legal. Também pode ser relevante para empresas que valorizam suporte especializado, gestão centralizada de muitos certificados, processos de validação assistidos ou outras funcionalidades comerciais.
Em fornecedores premium, esses serviços podem elevar bastante o custo. A DigiCert, por exemplo, apresenta atualmente planos OV a partir de centenas de euros por ano e acrescenta funcionalidades como gestão centralizada e emissão ou substituição de certificados durante a subscrição.
Para um site institucional comum, contudo, não existe necessidade de escolher OV ou EV apenas para obter HTTPS. A decisão deve partir dos requisitos de validação e gestão da empresa, e não da ideia de que um certificado mais caro cria, por si só, uma ligação mais segura.
Como obter e instalar um certificado SSL
Obter um certificado SSL pode ser praticamente automático quando o alojamento inclui HTTPS, ou exigir configuração manual quando a empresa gere o próprio servidor. Em ambos os casos, o processo envolve provar o controlo do domínio, emitir o certificado e configurar o servidor para o apresentar corretamente aos visitantes.
Com serviços que utilizam ACME, como a Let’s Encrypt, grande parte deste trabalho pode ser automatizada. Em ambientes empresariais ou certificados comerciais, é também comum gerar um pedido de assinatura e submetê-lo à autoridade certificadora.
Pedido de assinatura (CSR) e validação pela autoridade
O CSR, sigla de Certificate Signing Request, é um ficheiro criado para solicitar um certificado a uma autoridade certificadora. Contém a chave pública que ficará associada ao certificado e informação necessária ao pedido, como o domínio. A chave privada correspondente deve permanecer protegida e não é enviada à autoridade certificadora.
Depois do pedido, a autoridade precisa de confirmar que quem solicita o certificado controla o domínio. Nos certificados DV, esta verificação pode ser feita de forma automática.
A Let’s Encrypt, por exemplo, disponibiliza diferentes métodos de validação. No método HTTP-01, é colocado um ficheiro específico no servidor para que a autoridade o consulte. No DNS-01, é criado um registo TXT no DNS do domínio. Este último método também permite validar certificados Wildcard.
Nos certificados OV e EV, o processo inclui ainda verificações sobre a organização, de acordo com o nível de validação escolhido.
Em muitos alojamentos modernos, o utilizador nem chega a lidar diretamente com um CSR. O painel de alojamento ou cliente ACME pode gerar as chaves, efetuar a validação, pedir o certificado e instalá-lo automaticamente.
Instalação, redirecionamento 301 para HTTPS e verificação
Depois da emissão, o certificado tem de ser instalado no servidor juntamente com a chave privada correspondente e, quando necessário, com os certificados intermédios que permitem construir a cadeia de confiança.
A seguir, é necessário garantir que o site utiliza efetivamente HTTPS. As páginas antigas em HTTP devem encaminhar os visitantes para as respetivas versões HTTPS. Para uma mudança permanente, o Google recomenda redirecionamentos realizados no servidor, como 301 ou 308.
Por exemplo, http://exemplo.pt/contactos deve encaminhar diretamente para https://exemplo.pt/contactos, preservando sempre que possível o endereço equivalente. Também convém atualizar links internos, sitemap, URLs canónicos e recursos como imagens, scripts e folhas de estilo para utilizarem HTTPS.
Erro comum: instalar o certificado e assumir que a migração terminou. Se o site continuar acessível por HTTP sem redirecionamento, utilizar URLs internas antigas ou carregar recursos inseguros, a configuração fica incompleta. Também é frequente criar cadeias desnecessárias, como HTTP para HTTPS e depois para outra versão do domínio. O Google recomenda encaminhar diretamente para o destino final e evitar cadeias de redirecionamentos.
No final, é importante testar as principais páginas, confirmar que o certificado corresponde ao domínio e verificar as versões com e sem www, caso ambas sejam utilizadas. O site deve abrir em HTTPS sem avisos do navegador, sem conteúdo misto e com todos os endereços HTTP relevantes a redirecionarem corretamente.
A instalação do certificado é, portanto, apenas uma parte do processo. Uma implementação SSL completa exige que emissão, cadeia de confiança, HTTPS, redirecionamentos e recursos internos funcionem em conjunto.
Validade e renovação do certificado SSL
Um certificado SSL não é válido indefinidamente. Todos os certificados TLS públicos têm datas de início e de expiração, e precisam de ser substituídos antes do fim desse período. Se a renovação falhar e o certificado expirar, os navegadores podem apresentar um aviso de segurança e impedir o acesso normal ao site.
Em 2026, esta gestão tornou-se ainda mais importante. Os prazos máximos dos certificados públicos estão a diminuir progressivamente, o que torna a automatização da emissão e renovação cada vez mais necessária.
Prazos máximos de validade a encurtar até 2029
O CA/Browser Forum aprovou uma redução gradual da validade máxima dos certificados TLS públicos. Desde 15 de março de 2026, um novo certificado pode ter no máximo 200 dias de validade. Esse limite continuará a diminuir nos próximos anos.
| Data de emissão | Validade máxima |
|---|---|
| Antes de 15 de março de 2026 | 398 dias |
| De 15 de março de 2026 a 14 de março de 2027 | 200 dias |
| De 15 de março de 2027 a 14 de março de 2029 | 100 dias |
| A partir de 15 de março de 2029 | 47 dias |
A redução procura limitar durante quanto tempo um certificado potencialmente comprometido pode continuar válido e incentivar uma gestão mais automatizada da infraestrutura de certificados.
Estes valores são limites máximos para certificados TLS públicos, não uma obrigação de todos os fornecedores emitirem certificados com essa duração exata. Um serviço pode optar por prazos inferiores. A Let’s Encrypt, por exemplo, continua a emitir a maioria dos certificados com 90 dias em 2026, mas prevê reduzir o período padrão para 64 dias em fevereiro de 2027 e para 45 dias em fevereiro de 2028.
Na prática, comprar um serviço de SSL por um ano não significa necessariamente receber um único certificado válido durante doze meses. O fornecedor pode vender uma subscrição anual e emitir automaticamente vários certificados sucessivos durante esse período.
Renovação automática: o que confirmar com o fornecedor
Com períodos de validade cada vez mais curtos, depender de uma renovação manual aumenta o risco de deixar um certificado expirar. Sempre que possível, o processo deve ser automatizado através do alojamento, de um cliente ACME ou de outra ferramenta de gestão de certificados.
Antes de assumir que a renovação está garantida, convém confirmar:
- se a renovação automática está realmente ativa;
- se todos os domínios e subdomínios necessários continuam incluídos;
- se o sistema consegue repetir automaticamente a validação do domínio;
- se o novo certificado é instalado e ativado no servidor depois da emissão;
- se existe algum aviso por email ou no painel quando uma renovação falha;
- se alterações no DNS, firewall, alojamento ou configuração do servidor podem impedir a validação.
Ferramentas como o Certbot já incluem mecanismos próprios de renovação automática em muitas instalações. O comando de renovação verifica os certificados existentes e tenta substituí-los quando se aproximam do fim da validade. A documentação também disponibiliza testes para confirmar antecipadamente se esse processo consegue funcionar corretamente.
A automatização merece atenção especial quando a validação depende de DNS ou de ficheiros específicos no servidor. Uma credencial expirada, uma alteração no domínio ou um método de validação configurado manualmente pode fazer com que a emissão seguinte falhe.
Por isso, a renovação automática não deve ser entendida apenas como uma opção ativada uma vez. O ideal é verificar periodicamente se continua operacional, sobretudo à medida que os prazos máximos diminuem e as renovações passam a acontecer com maior frequência.
Perguntas frequentes sobre certificados SSL e HTTPS
Qual é a diferença entre HTTP e HTTPS?
HTTP é o protocolo utilizado para transferir informação entre o navegador e o servidor. HTTPS é HTTP protegido por TLS, o que acrescenta encriptação e autenticação à ligação.
Na prática, uma migração de HTTP para HTTPS altera os URLs do site e deve ser acompanhada pelos redirecionamentos adequados. O Google trata essa alteração como uma mudança de site e recomenda encaminhar as páginas HTTP para as versões HTTPS correspondentes.
Um site sem formulários precisa de certificado SSL?
Sim. Mesmo que não recolha palavras-passe, pagamentos ou dados através de formulários, um site beneficia de HTTPS porque a ligação entre o visitante e o servidor fica autenticada e encriptada.
Além disso, os navegadores modernos esperam HTTPS como padrão. Portanto, um certificado SSL é relevante também para sites institucionais, portefólios, blogs e páginas informativas.
O certificado SSL protege o site contra ataques?
Não contra todos. O certificado SSL protege principalmente a comunicação entre o navegador e o servidor. Não impede, por exemplo, que uma aplicação desatualizada seja explorada, que uma palavra-passe fraca seja descoberta ou que malware seja instalado no servidor.
Por isso, HTTPS deve ser combinado com atualizações regulares, controlo de acessos, cópias de segurança, proteção do servidor e outras medidas de segurança.
Um certificado SSL pode ser usado em vários servidores?
Tecnicamente, sim. Um certificado pode ser utilizado em vários servidores que respondam pelos domínios abrangidos, desde que cada um tenha acesso seguro à chave privada correspondente.
No entanto, copiar a mesma chave privada para várias máquinas aumenta o impacto potencial caso uma delas seja comprometida. Quando a infraestrutura permite emissão e renovação automáticas, pode ser preferível utilizar certificados e chaves separados para diferentes servidores.
Também existem arquiteturas em que o HTTPS termina num balanceador de carga, proxy ou serviço CDN, evitando instalar a mesma chave diretamente em todos os servidores de aplicação.
Quanto tempo demora a emissão de um certificado SSL?
Depende do tipo de certificado e do método de validação. Um certificado DV automatizado pode ser emitido muito rapidamente depois de o controlo do domínio ser confirmado.
Na Let’s Encrypt, a validação é normalmente realizada automaticamente pelo cliente ACME e, depois da emissão, o certificado costuma ficar disponível através do protocolo ACME em poucos segundos.
Certificados OV e EV podem demorar mais, porque exigem verificações adicionais sobre a organização. O prazo depende da autoridade certificadora e da rapidez com que a informação necessária pode ser validada.
Como verificar se um site tem certificado SSL?
O primeiro sinal é o endereço começar por https://. No entanto, para verificar o certificado propriamente dito, é possível abrir as informações de segurança disponibilizadas pelo navegador e consultar dados como o domínio abrangido, emissor e período de validade.
No Firefox, por exemplo, as informações da página permitem identificar a autoridade que emitiu o certificado e abrir o respetivo certificado para consulta.
Também é importante verificar se o navegador apresenta algum aviso. Um site pode ter um certificado instalado e, ainda assim, existir um problema de validade, domínio, cadeia de confiança ou configuração. Por isso, a ausência de erros na ligação HTTPS é tão importante como a existência do certificado.