Todos os produtos
Search
Central de documentação

Certificate Management Service:Download and install root certificates

Última atualização: Jun 27, 2026

A maioria dos ambientes cliente — incluindo navegadores modernos, Windows, macOS, iOS 12+ e Android 8+ — já inclui certificados raiz das principais autoridades certificadoras (como DigiCert e GlobalSign) pré-instalados e atualizados automaticamente. No entanto, alguns cenários exigem instalação manual: se você observar falhas de conexão HTTPS ou avisos insecure em aplicativos móveis, clientes Java, sistemas operacionais legados ou dispositivos IoT, a causa provável é um certificado raiz ausente. Este guia fornece links para baixe por marca de autoridade certificadora e instruções passo a passo para instalação em sistemas operacionais, navegadores e Java.

Quando instale manualmente um certificado raiz

A instalação manual é necessária nos seguintes ambientes cliente:

  • Aplicativos móveis: Apps que utilizam repositórios de confiança personalizados e não sincronizam com a lista de certificados raiz do sistema ou do navegador.

  • Clientes Java: Aplicações que usam um Java KeyStore (cacerts) independente, sem depender do repositório de confiança do sistema operacional.

  • Sistemas operacionais ou navegadores legados: Versões mais antigas, como Windows XP ou Android 4.x, que não possuem certificados raiz pré-instalados de autoridades certificadoras recentes.

  • Dispositivos IoT e sistemas embarcados: Equipamentos com recursos limitados que saem de fábrica com um conjunto restrito de certificados raiz.

  • Ambientes de intranet corporativa: Sistemas que utilizam uma autoridade certificadora privada cujo certificado raiz não está incluído nos repositórios de confiança públicos.

  • Políticas de conformidade ou segurança: Cenários que demandam controle explícito sobre a lista de autoridades certificadoras confiáveis.

Importante

Em navegadores modernos (Chrome, Firefox, Safari, Edge) e sistemas operacionais atuais (Windows 10/11, macOS, Android 8 ou superior, iOS 12 ou superior), os certificados raiz das principais autoridades certificadoras internacionais, como DigiCert e GlobalSign, já vêm pré-instalados e são atualizados automaticamente. Nenhuma ação manual é necessária. Para sistemas legados, como o Android 4.4.2, instale manualmente o certificado cross-root correspondente para manter a cadeia de confiança completa.

Baixe certificados raiz

Se estiver instalando um certificado raiz de uma autoridade certificadora interna da empresa, pule esta seção e vá diretamente para Instalar certificados raiz .

Baixe o certificado raiz correspondente à marca do certificado SSL (por exemplo, DigiCert ou GeoTrust) e ao tipo de certificado (DV/OV/EV) implantado no seu servidor. Por exemplo, se o servidor utiliza um certificado SSL OV da DigiCert, baixe o certificado raiz OV da DigiCert.

Links para baixe de certificados raiz por marca

Certificate brand

Root certificate baixe

DigiCert

Nota

. A partir de 1º de dezembro de 2024, os certificados SSL das marcas DigiCert são emitidos a partir de uma nova cadeia de certificados raiz e intermediários. Para mais informações, consulte Anúncio sobre a substituição do certificado raiz da DigiCert.

Certificados raiz DV/OV da DigiCert

Certificado raiz EV da DigiCert

GeoTrust

Rapid

GlobalSign

Alibaba Cloud

Nota

A partir de 18 de setembro de 2025, novos certificados SSL da marca Alibaba Cloud serão emitidos a partir de uma nova cadeia de certificados raiz e intermediários. Para mais informações, consulte [Anúncio] Atualização do certificado raiz da marca Alibaba.

Compatibilidade dos certificados raiz da DigiCert

Consulte esta tabela para identificar qual certificado raiz da DigiCert instale com base na versão do seu sistema operacional ou navegador.

Sistema operacional ou navegador

DigiCert Global Root CA (antigo)

DigiCert Global Root G2 (antigo – transicional)

DigiCert Global Root G2 (novo – cross-root)

Impressão digital

a8985d3a65e5e5c4b2d7d66d40c6dd2fb19c5436

df3c24f9bfd666761b268073fe06d1cc8d4f82a4

8bf7f178a745a11bac6ae5b586fc1838eadcb2cf

Windows (internet)

Windows XP SP3+

Windows (rede interna)

Windows 7+

Windows 8+

Windows 7+

macOS

Mac OS X 10,6+

Mac OS X 10,10+

Mac OS X 10,6+

iOS

iOS 4.0+

iOS 7.0+

iOS 4.0+

Firefox

Firefox 2+

Firefox 32+

Firefox 2+

NSS

NSS 3.11.8

NSS 3.16.3

NSS 3.11.8

Android

Android 1.1+

Android 5.0+

Android 1.1+

Chrome

A partir do Chrome 108, o navegador utiliza seu próprio repositório de confiança. Versões anteriores dependem do repositório do sistema operacional.

Java

JRE 1.4.2_17+

JRE 1.8.0_131+

JRE 1.4.2_17+

Lista de permissões de endpoints da autoridade certificadora (CA)

Ao receber um certificado SSL/TLS, o cliente valida o certificado entrando em contato com a autoridade certificadora emissora por meio de endpoints específicos. Três tipos de endpoints são utilizados:

  • Authority Information Access (AIA): Baixa certificados de autoridades intermediárias para construir a cadeia de certificados completa.

  • Online Certificate Status Protocol (OCSP): Verifica em tempo real se um certificado foi revogado.

  • Certificate Revocation List (CRL): Baixa uma lista de certificados revogados publicada pela autoridade certificadora.

Se seus servidores ou clientes estiverem atrás de um firewall ou proxy que restringe o tráfego http de saída (porta 80), adicione os seguintes domínios de endpoints da autoridade certificadora à lista de permissões do firewall. Caso contrário, a validação do certificado pode falhar, causando erros de handshake tls ou falhas de conexão HTTPS.

Endpoints da DigiCert

A DigiCert e suas submarcas (RapidSSL e GeoTrust) utilizam os seguintes endpoints.

Protocolo

Endpoints

AIA

  • cacerts.digicert.cn

  • cacerts.digicert.com

  • cacerts.rapidssl.com

  • cacerts.geotrust.com

OCSP

  • ocsp.digicert.cn

  • ocsp.digicert.com

  • status.rapidssl.com

  • status.geotrust.com

CRL

  • crl.digicert.cn

  • crl3.digicert.com

  • crl4.digicert.com

  • cdp.rapidssl.com

  • cdp.geotrust.com

Para obter a lista completa de endpoints, consulte Certificados Raiz da DigiCert.

Endpoints da GlobalSign

A GlobalSign utiliza os seguintes endpoints.

Protocolo

Endpoints

AIA

secure.globalsign.com/cacert

OCSP

ocsp.globalsign.com

CRL

crl.globalsign.com

Para obter a lista completa de endpoints, consulte Certificados Raiz da GlobalSign.

Antes de começar

Antes de instale um certificado raiz, certifique-se de que os seguintes pré-requisitos foram atendidos:

  • Você baixou o arquivo de certificado raiz correto para a marca e o tipo do seu certificado. Para links para baixe, consulte as tabelas na seção anterior.

  • Você possui privilégios de administrador ou root no sistema de destino.

  • O sistema operacional ou navegador de destino atende aos requisitos mínimos de versão listados na tabela de compatibilidade.

Instale certificados raiz

Instalação em sistema operacional

Windows

Os passos a seguir utilizam o Windows 10 como exemplo.

  1. Abra o Microsoft Management Console (MMC). Pressione Win+R para abrir a caixa de diálogo Run. Insira mmc e clique em OK.

  2. Adicione o snap-in Certificates.

    1. Na barra de menus, escolha File > Add/Remove Snap-in.

    2. Na caixa de diálogo Add or Remove Snap-ins, selecione Certificates na lista Available snap-ins e clique em Add.

    3. Na caixa de diálogo Certificates snap-in, selecione Computer account e clique em Next.

    4. Na caixa de diálogo Select Computer, selecione Local computer (the computer this console is running on) e clique em Finish.

  3. Importe o certificado raiz.

    1. No painel de navegação à esquerda, expanda Certificates (Local Computer).

    2. Selecione a pasta de destino — por exemplo, Enterprise Trust. Clique com o botão direito na pasta e escolha All Tasks > Import.

      Nota
      • Personal: Armazena certificados do usuário ou computador atual.

      • Trusted Root Certification Authorities: Certificados raiz de autoridades certificadoras confiáveis por padrão no sistema operacional.

      • Intermediate Certification Authorities: Certificados intermediários que vinculam certificados de servidor a uma raiz confiável.

      • Enterprise Trust: Certificados de uma autoridade certificadora interna da empresa, confiáveis apenas dentro da rede da organização.

    3. Siga as instruções na tela para concluir a importação.

macOS

Os passos a seguir utilizam o macOS 12.5.1 como exemplo.

  1. Abra o Launchpad.

  2. Na caixa de pesquisa do Launchpad, insira Keychain Access e clique em Keychain Access.

  3. Na página Keychain Access, clique na aba Certificates.

  4. Arraste o certificado raiz baixado para uma área vazia na aba Certificates. O macOS verifica automaticamente o certificado.

  5. Clique com o botão direito no certificado recém-adicionado e selecione Get Info.

  6. Na página de informações do certificado, selecione Always Trust e clique no ícone image.

Linux

Os caminhos de instalação e comandos variam conforme a distribuição Linux. As seções a seguir abordam CentOS/Red Hat e Ubuntu/Debian.

CentOS/Red Hat

  1. Instale o pacote de certificados CA do sistema.

    sudo yum install ca-certificates
  2. Copie o arquivo do certificado raiz para o diretório de certificados do sistema.

    /etc/pki/ca-trust/source/anchors/
  3. Atualize o repositório de confiança de certificados.

    sudo update-ca-trust extract

    O sistema regenera o pacote de confiança em /etc/pki/tls/certs/ca-bundle.crt.

  4. Verifique a instalação usando OpenSSL.

    openssl s_client -connect example.com:443 -CAfile /etc/pki/tls/certs/ca-bundle.crt

    A saída deve incluir sua cadeia de certificados. Uma verificação bem-sucedida termina com Verify return code: 0 (ok).

Ubuntu/Debian

  1. Instale o pacote de certificados CA do sistema.

    sudo apt install ca-certificates
  2. Copie o arquivo do certificado raiz para o diretório de certificados do sistema.

    /usr/local/share/ca-certificates/
  3. Atualize o repositório de confiança de certificados.

    sudo update-ca-certificates

    O sistema mescla o novo certificado em /etc/ssl/certs/ca-certificates.crt.

  4. Verifique a instalação.

    1. Confirme se o arquivo de certificado é confiável:

      # Replace your-certificate.crt with your root certificate filename.
      openssl verify /usr/local/share/ca-certificates/your-certificate.crt

      Se a saída for /usr/local/share/ca-certificates/your-certificate.crt: OK, a verificação foi bem-sucedida.

    2. Verifique se o link simbólico foi criado:

      # Replace your-certificate with your root certificate filename.
      ls -la /etc/ssl/certs | grep your-certificate

Instalação em navegador

O Chrome, Edge e Internet Explorer no Windows utilizam o repositório de confiança do sistema operacional. Para esses navegadores, importe o certificado raiz no sistema operacional em vez de fazê-lo individualmente no navegador. Os passos desta seção aplicam-se apenas quando for necessário configure um certificado raiz para um navegador específico.

Google Chrome

Nota

Esta seção utiliza o Windows 10 e o Chrome 138.0.7204.102 (64 bits) como exemplo.

  1. Importe o certificado raiz.

    1. Abra o Chrome, clique no ícone image no canto superior direito e selecione Settings.

    2. No painel de navegação à esquerda, clique em Privacy and security.

    3. Clique em Security > Manage certificates > Manage certificates imported from Windows.

    4. Na janela do Gerenciador de Certificados, clique na aba Trusted Root Certification Authorities.

    5. Clique em Import no canto inferior esquerdo. Siga as instruções para selecione e importe o arquivo do certificado raiz. Uma mensagem Import Successful confirme a conclusão.

  2. Verifique a importação.

    1. Confirme se o certificado raiz aparece no caminho selecionado.

    2. Reinicie o Chrome.

    3. Acesse o site de destino e confirme que nenhum aviso de "certificado não confiável" aparece.

Microsoft Edge

Nota

Esta seção utiliza o Windows 10 e o Microsoft Edge 92.0.902.67 (64 bits) como exemplo.

  1. Importe o certificado raiz.

    1. Abra o Edge, clique no ícone image no canto superior direito e selecione Settings.

    2. Clique na aba Privacy, search, and services.

    3. Role até a seção Security e clique em Manage certificates. O Gerenciador de Certificados do Windows será aberto.

    4. Clique na aba Trusted Root Certification Authorities.

    5. Clique em Import no canto inferior esquerdo. Siga as instruções para importe o arquivo do certificado raiz. Uma mensagem Import Successful confirme a conclusão.

  2. Verifique a importação.

    1. Confirme se o certificado raiz aparece no caminho selecionado.

    2. Reinicie o Edge.

    3. Acesse o site de destino e confirme que nenhum aviso de "certificado não confiável" aparece.

Mozilla Firefox

Nota

Esta seção utiliza o Windows 10 e o Firefox 142.0.1 (64 bits) como exemplo.

  1. Importe o certificado raiz.

    1. Abra o Firefox, clique no ícone image no canto superior direito e selecione Settings.

    2. Clique na aba Privacy & Security.

    3. Role até a seção Certificates e clique em View Certificates. O Gerenciador de Certificados será aberto.

    4. Clique na aba Authorities e depois em Import.

    5. Siga as instruções para selecione e importe o arquivo do certificado raiz.

  2. Verifique a importação.

    1. Na aba Authorities, verifique a coluna Certificate Name para confirme que o certificado raiz está listado.

    2. Reinicie o Firefox.

    3. Acesse o site de destino e confirme que nenhum aviso de "certificado não confiável" aparece.

Internet Explorer

Nota

Esta seção utiliza o Windows 10 e o Internet Explorer 11.1.20348.0 como exemplo.

  1. Importe o certificado raiz.

    1. Abra o Internet Explorer, clique no ícone image no canto superior direito e selecione Internet Options.

    2. Na janela Internet Options, clique na aba Content.

    3. Clique em Certificates para abrir a janela de Certificados.

    4. Clique na aba Trusted Root Certification Authorities.

    5. Clique em Import no canto inferior esquerdo. Siga as instruções para importe o arquivo do certificado raiz.

  2. Verifique a importação.

    1. Confirme se o certificado raiz aparece no caminho selecionado.

    2. Reinicie o Internet Explorer.

    3. Acesse o site de destino e confirme que nenhum aviso de "certificado não confiável" aparece.

Riscos e considerações de manutenção

Riscos de segurança

  • Fontes não confiáveis: Baixe certificados raiz apenas de canais oficiais ou autorizados. Instale um certificado raiz de origem desconhecida pode permitir injeção de malware ou ataques man-in-the-middle, comprometendo gravemente a segurança do sistema.

  • Erros operacionais: Importar um certificado para o local de armazenamento errado ou usar um arquivo formatado incorretamente pode interromper a cadeia de confiança do sistema ou causar falhas de conexão em aplicativos.

Compatibilidade e manutenção

  • Limitações de versão do sistema ou aplicativo: Alguns sistemas operacionais ou aplicativos legados não suportam algoritmos de certificados raiz mais recentes e podem exigir atualização para garantir compatibilidade.

  • Expiração do certificado raiz: Certificados raiz possuem data de validade. Quando uma autoridade certificadora emite um novo certificado raiz ou quando um existente está prestes a expirar, atualize o certificado raiz em todos os clientes relevantes para manter uma cadeia de confiança válida.

Implantação em massa

Instale certificados raiz manualmente em muitos dispositivos heterogêneos é ineficiente e propenso a erros. Para implantações em larga escala, utilize scripts automatizados ou ferramentas de gerenciamento de configuração e dispositivos.

Perguntas frequentes

Preciso reimplantar o certificado raiz após meu certificado ssl expirar?

Depende do seu ambiente cliente.

Para navegadores e sistemas operacionais principais, onde o sistema operacional gerencia atualizações de certificados raiz automaticamente, nenhuma ação é necessária. A cadeia de confiança permanece válida desde que seu novo certificado ssl esteja vinculado a uma raiz confiável.

Para ambientes sem certificados raiz pré-instalados — como aplicativos móveis com repositórios de confiança integrados, clientes Java autônomos, navegadores legados ou dispositivos IoT — talvez seja necessário reimplantar em duas situações: se você alterou a marca ou o tipo de certificado (DV/OV/EV) durante a renovação, ou se o certificado raiz original expirou (ou a autoridade certificadora anunciou uma mudança para uma nova raiz). Nesses casos, baixe o certificado raiz correspondente e instale-o nos clientes afetados conforme descrito neste guia.

Como instale um certificado intermediário?

O processo é o mesmo da instalação de um certificado raiz. Siga os passos em Instalar certificados raiz, mas selecione Intermediate Certification Authorities (ou Authorities no Firefox) como repositório de destino em vez de Trusted Root Certification Authorities.

Cliente Java falha ao acessar HTTPS

Isso geralmente ocorre devido à ausência de um certificado raiz ou intermediário no repositório de confiança do Java Runtime Environment (JRE). Para etapas de solução de problemas, consulte Cliente Java falha ao acessar HTTPS.

Quais sistemas operacionais são suportados pelos certificados DigiCert e GeoTrust?

Marca do certificado

Certificado raiz

Windows

macOS X

Android

Java

Certificados DV DigiCert

Nova raiz (DigiCert Global Root G2)

Windows 8 e posterior

OS X 10,7 e posterior

Android 4.4.2 e posterior

Java 1,8 e posterior

Certificados DV DigiCert

Raiz antiga (DigiCert Global Root CA)

Windows 7 e posterior

OS X 10,5 e posterior

Android 2.3.3 e posterior

Java 1.6.05 e posterior

Certificados DV Rapid

Nova raiz (DigiCert Global Root G2)

Windows 8 e posterior

OS X 10,7 e posterior

Android 4.4.2 e posterior

Java 1,8 e posterior

Certificados OV e EV GeoTrust

Raiz antiga (DigiCert Global Root CA)

Windows 7 e posterior

OS X 10,5 e posterior

Android 2.3.3 e posterior

Java 1.6.05 e posterior

Nota
  • A partir de meados de março de 2023, os certificados ssl das marcas DigiCert e GeoTrust são emitidos através da nova raiz, DigiCert Global Root G2. Para mais informações, consulte Anúncio: Atualização do Certificado Raiz da DigiCert.

  • Devido à fragmentação do Android, alguns modelos de dispositivos rodando Android 4.4–5.0 podem apresentar problemas de compatibilidade.

  • Algumas versões do Java podem não incluir o certificado raiz por padrão — verifique seu ambiente específico.