renovar certificado ssl

Renovar certificado SSL: o difícil não é renovar.

Emitir um certificado demora segundos e é gratuito. O que dá trabalho é saber que a renovação automática deixou de correr — porque quando ela falha não escreve a ninguém.

// de quem é o problema É trabalho de quem gere o site. Ninguém o faz por ti sem to dizer. Muitos alojamentos renovam sozinhos e nunca te vais aperceber. O problema é que também não te avisam quando param — e a diferença entre "está automatizado" e "estava automatizado" só se vê no dia em que o site deixa de abrir.

Renovar um certificado é emitir um novo com uma validade nova e instalá-lo no servidor. Não se "estende" um certificado existente: gera-se outro. Por isso é que a renovação é uma operação que corre do princípio ao fim de cada vez, e por isso é que pode falhar em qualquer um dos passos.

Com o Let’s Encrypt, a validade é de 90 dias e a renovação faz-se tipicamente aos 60 — sobram 30 dias de margem para o caso de correr mal. Essa margem é a razão pela qual a maior parte das falhas passa despercebida durante um mês inteiro: falharam três tentativas e ainda ninguém deu por nada.

Em certificados comprados a uma autoridade certificadora, a validade costuma ser de um ano e o processo é manual: pedido, validação, instalação. Aqui não há automatização nenhuma a falhar — há um email que chega a uma caixa que ninguém abre.

// causas prováveis

Por onde é que isto costuma vir.

Por ordem de frequência. A primeira explica mais casos do que todas as outras juntas.

  • O cron da renovação desapareceu numa migração

    A tarefa agendada vivia no servidor antigo. O site foi copiado, os ficheiros vieram todos, e a tarefa ficou lá. É a causa mais frequente e a mais silenciosa.

  • O desafio de validação está tapado

    Um redireccionamento forçado para HTTPS, uma regra de firewall ou um plugin de segurança a bloquear `/.well-known/`. O pedido de renovação chega, não consegue provar a posse do domínio, e desiste.

  • O DNS mudou e o desafio deixou de chegar ao sítio certo

    Se o domínio passou a apontar para outro lado, a validação bate no servidor errado. O certificado do servidor antigo continua a renovar-se — para um site que já não está lá.

  • Limite de emissões atingido

    O Let’s Encrypt tem limites por domínio e por semana. Depois de várias tentativas falhadas seguidas de tentativas manuais, é possível bater no tecto e ficar bloqueado durante dias — e a mensagem de erro diz isso claramente, se alguém a estiver a ler.

// o que fazer

Passo a passo, e o primeiro é confirmar.

Antes de mexer no servidor, vale a pena saber o que ele está mesmo a apresentar. É o que a ferramenta aqui em baixo responde.

  1. 01

    Vê primeiro quanto tempo falta

    Verifica o certificado do domínio e olha para os dias que faltam. Acima de 30 não há urgência; abaixo de 7 há. E se já expirou, a página do certificado expirado trata do caso com o tempo contra ti.

  2. 02

    Em alojamento partilhado, usa o painel

    Procura "SSL", "Certificados" ou "Segurança". Praticamente todos os alojamentos oferecem hoje Let’s Encrypt gratuito com renovação automática incluída, e nesse caso não há nada para instalar à mão — há um interruptor para confirmar que está ligado.

  3. 03

    Num servidor teu, corre a renovação em modo de ensaio

    Um `certbot renew --dry-run` faz o processo inteiro sem gastar uma emissão real. Se passar, a automatização está saudável; se falhar, dá-te o erro exacto sem consumir o limite semanal. É o comando mais útil deste assunto e quase ninguém o corre.

  4. 04

    Confirma que a tarefa agendada existe mesmo

    Um `systemctl list-timers | grep certbot` ou um `crontab -l` mostram se há alguma coisa agendada. Uma renovação que depende de alguém se lembrar não é automatização — é uma intenção.

  5. 05

    Recarrega o servidor web depois de renovar

    O `certbot` costuma tratar disto com um gancho de pós-renovação. Se não estiver configurado, o certificado novo fica no disco e o servidor continua a apresentar o antigo até alguém recarregar.

  6. 06

    Verifica de fora, e anota a data nova

    A confirmação que conta é a que vem do lado de fora — o que o servidor está mesmo a apresentar, agora. Aproveita para escrever a data seguinte onde a vais ver.

Cola o domínio e abrimos a ligação TLS a partir de um servidor em Portugal: validade, cadeia, nomes cobertos e quem emitiu. Sem conta, sem custo, e não guardamos o que verificares.

verificar_certificado servidor: PT

// que não volte

Como não voltar a esta página daqui a 90 dias.

  • Testa a renovação em vez de esperar por ela

    O ensaio de renovação demora segundos e responde à única pergunta que interessa: isto vai correr bem daqui a trinta dias? Vale mais do que qualquer alerta que chegue depois de falhar.

  • Deixa o caminho de validação sempre aberto

    Excepciona `/.well-known/acme-challenge/` de qualquer redireccionamento e de qualquer regra de firewall. É a única pasta do site que tem de continuar a responder em HTTP simples.

  • Refaz a automatização depois de cada migração

    Certificados e tarefas agendadas não vão dentro de um backup de ficheiros. É trabalho de instalação e pertence à lista de entrega, ao lado dos DNS.

  • Põe alguém a olhar para a data

    Um certificado é um prazo, e prazos precisam de aviso. Confiar em que a automatização nunca falha é confiar em não haver migrações, nem plugins novos, nem mudanças de DNS.

// limites

Onde é que esta página encalha.

  • Não renovamos certificados por ti, e não vamos passar a renovar. Isso implicaria acesso ao teu servidor, que é uma coisa completamente diferente de ler o que ele apresenta publicamente.
  • Não vemos se a automatização está configurada — só vemos a data de validade actual. Que é o sintoma, não a causa.
  • Certificados wildcard validam-se por DNS e o processo é outro. Os passos aqui cobrem a validação por HTTP, que é a esmagadora maioria dos casos.
  • Se o teu alojamento não oferece SSL gratuito, nada disto resolve o problema comercial. Nessa altura a pergunta é sobre o alojamento e não sobre o certificado.

// perguntas

O que nos perguntam a seguir.

Com que antecedência se deve renovar um certificado?

Aos 30 dias do fim, no mínimo. Com o Let’s Encrypt a renovação automática dispara aos 30 dias restantes por omissão, o que dá margem para várias tentativas falhadas antes de haver problema. Esses 30 dias são a rede de segurança — e são precisamente o que se perde quando ninguém está a olhar.

Vale a pena comprar um certificado em vez de usar o Let’s Encrypt?

Para a esmagadora maioria dos sites, não. A cifra é a mesma e a validação de domínio é a mesma. Um certificado pago faz sentido quando precisas de validação de organização, de garantia contratual ou de um wildcard que a tua infraestrutura não consegue validar automaticamente.

Renovar o certificado deita o site abaixo?

Não. A emissão acontece em segundo plano e a instalação é uma troca de ficheiros seguida de um recarregamento da configuração — que é uma operação sem corte de serviço em qualquer servidor moderno.

Vigiar aquele domínio, em vez de te lembrares dele.

Renovar é fácil. Saber que é preciso renovar é que é o problema, e é um problema de calendário e não de técnica. A De Olho vai ler a validade do certificado de cada domínio vigiado e avisar-te com trinta dias — no mesmo canal onde já recebes o resto, e sem teres de vir cá confirmar. Entretanto, a leitura manual está aqui e é gratuita.

A De Olho abre em 2026 e ainda não dá para usar. Quem estiver na lista de espera fica a saber primeiro e mantém o preço de lançamento enquanto a subscrição durar.