Renovar certificado SSL: o difícil não é renovar.
Emitir um certificado demora segundos e é gratuito. O que dá trabalho é saber que a renovação automática deixou de correr — porque quando ela falha não escreve a ninguém.
// de quem é o problema É trabalho de quem gere o site. Ninguém o faz por ti sem to dizer. Muitos alojamentos renovam sozinhos e nunca te vais aperceber. O problema é que também não te avisam quando param — e a diferença entre "está automatizado" e "estava automatizado" só se vê no dia em que o site deixa de abrir.
Renovar um certificado é emitir um novo com uma validade nova e instalá-lo no servidor. Não se "estende" um certificado existente: gera-se outro. Por isso é que a renovação é uma operação que corre do princípio ao fim de cada vez, e por isso é que pode falhar em qualquer um dos passos.
Com o Let’s Encrypt, a validade é de 90 dias e a renovação faz-se tipicamente aos 60 — sobram 30 dias de margem para o caso de correr mal. Essa margem é a razão pela qual a maior parte das falhas passa despercebida durante um mês inteiro: falharam três tentativas e ainda ninguém deu por nada.
Em certificados comprados a uma autoridade certificadora, a validade costuma ser de um ano e o processo é manual: pedido, validação, instalação. Aqui não há automatização nenhuma a falhar — há um email que chega a uma caixa que ninguém abre.
// causas prováveis
Por onde é que isto costuma vir.
Por ordem de frequência. A primeira explica mais casos do que todas as outras juntas.
-
O cron da renovação desapareceu numa migração
A tarefa agendada vivia no servidor antigo. O site foi copiado, os ficheiros vieram todos, e a tarefa ficou lá. É a causa mais frequente e a mais silenciosa.
-
O desafio de validação está tapado
Um redireccionamento forçado para HTTPS, uma regra de firewall ou um plugin de segurança a bloquear `/.well-known/`. O pedido de renovação chega, não consegue provar a posse do domínio, e desiste.
-
O DNS mudou e o desafio deixou de chegar ao sítio certo
Se o domínio passou a apontar para outro lado, a validação bate no servidor errado. O certificado do servidor antigo continua a renovar-se — para um site que já não está lá.
-
Limite de emissões atingido
O Let’s Encrypt tem limites por domínio e por semana. Depois de várias tentativas falhadas seguidas de tentativas manuais, é possível bater no tecto e ficar bloqueado durante dias — e a mensagem de erro diz isso claramente, se alguém a estiver a ler.
// o que fazer
Passo a passo, e o primeiro é confirmar.
Antes de mexer no servidor, vale a pena saber o que ele está mesmo a apresentar. É o que a ferramenta aqui em baixo responde.
- 01
Vê primeiro quanto tempo falta
Verifica o certificado do domínio e olha para os dias que faltam. Acima de 30 não há urgência; abaixo de 7 há. E se já expirou, a página do certificado expirado trata do caso com o tempo contra ti.
- 02
Em alojamento partilhado, usa o painel
Procura "SSL", "Certificados" ou "Segurança". Praticamente todos os alojamentos oferecem hoje Let’s Encrypt gratuito com renovação automática incluída, e nesse caso não há nada para instalar à mão — há um interruptor para confirmar que está ligado.
- 03
Num servidor teu, corre a renovação em modo de ensaio
Um `certbot renew --dry-run` faz o processo inteiro sem gastar uma emissão real. Se passar, a automatização está saudável; se falhar, dá-te o erro exacto sem consumir o limite semanal. É o comando mais útil deste assunto e quase ninguém o corre.
- 04
Confirma que a tarefa agendada existe mesmo
Um `systemctl list-timers | grep certbot` ou um `crontab -l` mostram se há alguma coisa agendada. Uma renovação que depende de alguém se lembrar não é automatização — é uma intenção.
- 05
Recarrega o servidor web depois de renovar
O `certbot` costuma tratar disto com um gancho de pós-renovação. Se não estiver configurado, o certificado novo fica no disco e o servidor continua a apresentar o antigo até alguém recarregar.
- 06
Verifica de fora, e anota a data nova
A confirmação que conta é a que vem do lado de fora — o que o servidor está mesmo a apresentar, agora. Aproveita para escrever a data seguinte onde a vais ver.
Cola o domínio e abrimos a ligação TLS a partir de um servidor em Portugal: validade, cadeia, nomes cobertos e quem emitiu. Sem conta, sem custo, e não guardamos o que verificares.
// que não volte
Como não voltar a esta página daqui a 90 dias.
-
Testa a renovação em vez de esperar por ela
O ensaio de renovação demora segundos e responde à única pergunta que interessa: isto vai correr bem daqui a trinta dias? Vale mais do que qualquer alerta que chegue depois de falhar.
-
Deixa o caminho de validação sempre aberto
Excepciona `/.well-known/acme-challenge/` de qualquer redireccionamento e de qualquer regra de firewall. É a única pasta do site que tem de continuar a responder em HTTP simples.
-
Refaz a automatização depois de cada migração
Certificados e tarefas agendadas não vão dentro de um backup de ficheiros. É trabalho de instalação e pertence à lista de entrega, ao lado dos DNS.
-
Põe alguém a olhar para a data
Um certificado é um prazo, e prazos precisam de aviso. Confiar em que a automatização nunca falha é confiar em não haver migrações, nem plugins novos, nem mudanças de DNS.
// limites
Onde é que esta página encalha.
- Não renovamos certificados por ti, e não vamos passar a renovar. Isso implicaria acesso ao teu servidor, que é uma coisa completamente diferente de ler o que ele apresenta publicamente.
- Não vemos se a automatização está configurada — só vemos a data de validade actual. Que é o sintoma, não a causa.
- Certificados wildcard validam-se por DNS e o processo é outro. Os passos aqui cobrem a validação por HTTP, que é a esmagadora maioria dos casos.
- Se o teu alojamento não oferece SSL gratuito, nada disto resolve o problema comercial. Nessa altura a pergunta é sobre o alojamento e não sobre o certificado.
// perguntas
O que nos perguntam a seguir.
Com que antecedência se deve renovar um certificado?
Aos 30 dias do fim, no mínimo. Com o Let’s Encrypt a renovação automática dispara aos 30 dias restantes por omissão, o que dá margem para várias tentativas falhadas antes de haver problema. Esses 30 dias são a rede de segurança — e são precisamente o que se perde quando ninguém está a olhar.
Vale a pena comprar um certificado em vez de usar o Let’s Encrypt?
Para a esmagadora maioria dos sites, não. A cifra é a mesma e a validação de domínio é a mesma. Um certificado pago faz sentido quando precisas de validação de organização, de garantia contratual ou de um wildcard que a tua infraestrutura não consegue validar automaticamente.
Renovar o certificado deita o site abaixo?
Não. A emissão acontece em segundo plano e a instalação é uma troca de ficheiros seguida de um recarregamento da configuração — que é uma operação sem corte de serviço em qualquer servidor moderno.
// avisos vizinhos
Se afinal não era este.
Os avisos de certificado parecem-se todos, e metade do trabalho é perceber qual deles apanhaste.
-
Certificado SSL expirado
Data ultrapassada, aviso vermelho em ecrã inteiro. A falha com data marcada que continua a apanhar toda a gente.
-
"Este site não é seguro"
Sem HTTPS, ou com conteúdo misto? Duas causas com o mesmo aviso e correcções opostas.
-
"A ligação não é privada"
O aviso vermelho do Chrome. Meia dúzia de causas diferentes, e o código por baixo diz qual é.
Vigiar aquele domínio, em vez de te lembrares dele.
Renovar é fácil. Saber que é preciso renovar é que é o problema, e é um problema de calendário e não de técnica. A De Olho vai ler a validade do certificado de cada domínio vigiado e avisar-te com trinta dias — no mesmo canal onde já recebes o resto, e sem teres de vir cá confirmar. Entretanto, a leitura manual está aqui e é gratuita.
A De Olho abre em 2026 e ainda não dá para usar. Quem estiver na lista de espera fica a saber primeiro e mantém o preço de lançamento enquanto a subscrição durar.