A maioria dos ambientes cliente — incluindo navegadores modernos, Windows, macOS, iOS 12+ e Android 8+ — já inclui certificados raiz das principais autoridades certificadoras (como DigiCert e GlobalSign) pré-instalados e atualizados automaticamente. No entanto, alguns cenários exigem instalação manual: se você observar falhas de conexão HTTPS ou avisos insecure em aplicativos móveis, clientes Java, sistemas operacionais legados ou dispositivos IoT, a causa provável é um certificado raiz ausente. Este guia fornece links para baixe por marca de autoridade certificadora e instruções passo a passo para instalação em sistemas operacionais, navegadores e Java.
Quando instale manualmente um certificado raiz
A instalação manual é necessária nos seguintes ambientes cliente:
Aplicativos móveis: Apps que utilizam repositórios de confiança personalizados e não sincronizam com a lista de certificados raiz do sistema ou do navegador.
Clientes Java: Aplicações que usam um Java KeyStore (cacerts) independente, sem depender do repositório de confiança do sistema operacional.
Sistemas operacionais ou navegadores legados: Versões mais antigas, como Windows XP ou Android 4.x, que não possuem certificados raiz pré-instalados de autoridades certificadoras recentes.
Dispositivos IoT e sistemas embarcados: Equipamentos com recursos limitados que saem de fábrica com um conjunto restrito de certificados raiz.
Ambientes de intranet corporativa: Sistemas que utilizam uma autoridade certificadora privada cujo certificado raiz não está incluído nos repositórios de confiança públicos.
Políticas de conformidade ou segurança: Cenários que demandam controle explícito sobre a lista de autoridades certificadoras confiáveis.
Em navegadores modernos (Chrome, Firefox, Safari, Edge) e sistemas operacionais atuais (Windows 10/11, macOS, Android 8 ou superior, iOS 12 ou superior), os certificados raiz das principais autoridades certificadoras internacionais, como DigiCert e GlobalSign, já vêm pré-instalados e são atualizados automaticamente. Nenhuma ação manual é necessária. Para sistemas legados, como o Android 4.4.2, instale manualmente o certificado cross-root correspondente para manter a cadeia de confiança completa.
Baixe certificados raiz
Se estiver instalando um certificado raiz de uma autoridade certificadora interna da empresa, pule esta seção e vá diretamente para Instalar certificados raiz .
Baixe o certificado raiz correspondente à marca do certificado SSL (por exemplo, DigiCert ou GeoTrust) e ao tipo de certificado (DV/OV/EV) implantado no seu servidor. Por exemplo, se o servidor utiliza um certificado SSL OV da DigiCert, baixe o certificado raiz OV da DigiCert.
Links para baixe de certificados raiz por marca
Certificate brand | Root certificate baixe |
DigiCert | Nota . A partir de 1º de dezembro de 2024, os certificados SSL das marcas DigiCert são emitidos a partir de uma nova cadeia de certificados raiz e intermediários. Para mais informações, consulte Anúncio sobre a substituição do certificado raiz da DigiCert. Certificados raiz DV/OV da DigiCert Certificado raiz EV da DigiCert |
GeoTrust Rapid GlobalSign | |
Alibaba Cloud | Nota A partir de 18 de setembro de 2025, novos certificados SSL da marca Alibaba Cloud serão emitidos a partir de uma nova cadeia de certificados raiz e intermediários. Para mais informações, consulte [Anúncio] Atualização do certificado raiz da marca Alibaba. |
Compatibilidade dos certificados raiz da DigiCert
Consulte esta tabela para identificar qual certificado raiz da DigiCert instale com base na versão do seu sistema operacional ou navegador.
Sistema operacional ou navegador | DigiCert Global Root CA (antigo) | DigiCert Global Root G2 (antigo – transicional) | DigiCert Global Root G2 (novo – cross-root) |
Impressão digital |
|
|
|
Windows (internet) | Windows XP SP3+ | ||
Windows (rede interna) | Windows 7+ | Windows 8+ | Windows 7+ |
macOS | Mac OS X 10,6+ | Mac OS X 10,10+ | Mac OS X 10,6+ |
iOS | iOS 4.0+ | iOS 7.0+ | iOS 4.0+ |
Firefox | Firefox 2+ | Firefox 32+ | Firefox 2+ |
NSS | NSS 3.11.8 | NSS 3.16.3 | NSS 3.11.8 |
Android | Android 1.1+ | Android 5.0+ | Android 1.1+ |
Chrome | A partir do Chrome 108, o navegador utiliza seu próprio repositório de confiança. Versões anteriores dependem do repositório do sistema operacional. | ||
Java | JRE 1.4.2_17+ | JRE 1.8.0_131+ | JRE 1.4.2_17+ |
Lista de permissões de endpoints da autoridade certificadora (CA)
Ao receber um certificado SSL/TLS, o cliente valida o certificado entrando em contato com a autoridade certificadora emissora por meio de endpoints específicos. Três tipos de endpoints são utilizados:
Authority Information Access (AIA): Baixa certificados de autoridades intermediárias para construir a cadeia de certificados completa.
Online Certificate Status Protocol (OCSP): Verifica em tempo real se um certificado foi revogado.
Certificate Revocation List (CRL): Baixa uma lista de certificados revogados publicada pela autoridade certificadora.
Se seus servidores ou clientes estiverem atrás de um firewall ou proxy que restringe o tráfego http de saída (porta 80), adicione os seguintes domínios de endpoints da autoridade certificadora à lista de permissões do firewall. Caso contrário, a validação do certificado pode falhar, causando erros de handshake tls ou falhas de conexão HTTPS.
Endpoints da DigiCert
A DigiCert e suas submarcas (RapidSSL e GeoTrust) utilizam os seguintes endpoints.
Protocolo | Endpoints |
AIA |
|
OCSP |
|
CRL |
|
Para obter a lista completa de endpoints, consulte Certificados Raiz da DigiCert.
Endpoints da GlobalSign
A GlobalSign utiliza os seguintes endpoints.
|
Protocolo |
Endpoints |
|
AIA |
|
|
OCSP |
|
|
CRL |
|
Para obter a lista completa de endpoints, consulte Certificados Raiz da GlobalSign.
Antes de começar
Antes de instale um certificado raiz, certifique-se de que os seguintes pré-requisitos foram atendidos:
Você baixou o arquivo de certificado raiz correto para a marca e o tipo do seu certificado. Para links para baixe, consulte as tabelas na seção anterior.
Você possui privilégios de administrador ou root no sistema de destino.
O sistema operacional ou navegador de destino atende aos requisitos mínimos de versão listados na tabela de compatibilidade.
Instale certificados raiz
Instalação em sistema operacional
Windows
Os passos a seguir utilizam o Windows 10 como exemplo.
Abra o Microsoft Management Console (MMC). Pressione
Win+Rpara abrir a caixa de diálogo Run. Insirammce clique em OK.-
Adicione o snap-in Certificates.
Na barra de menus, escolha File > Add/Remove Snap-in.
Na caixa de diálogo Add or Remove Snap-ins, selecione Certificates na lista Available snap-ins e clique em Add.
Na caixa de diálogo Certificates snap-in, selecione Computer account e clique em Next.
Na caixa de diálogo Select Computer, selecione Local computer (the computer this console is running on) e clique em Finish.
-
Importe o certificado raiz.
No painel de navegação à esquerda, expanda Certificates (Local Computer).
-
Selecione a pasta de destino — por exemplo, Enterprise Trust. Clique com o botão direito na pasta e escolha All Tasks > Import.
NotaPersonal: Armazena certificados do usuário ou computador atual.
Trusted Root Certification Authorities: Certificados raiz de autoridades certificadoras confiáveis por padrão no sistema operacional.
Intermediate Certification Authorities: Certificados intermediários que vinculam certificados de servidor a uma raiz confiável.
Enterprise Trust: Certificados de uma autoridade certificadora interna da empresa, confiáveis apenas dentro da rede da organização.
Siga as instruções na tela para concluir a importação.
macOS
Os passos a seguir utilizam o macOS 12.5.1 como exemplo.
Abra o Launchpad.
Na caixa de pesquisa do Launchpad, insira Keychain Access e clique em Keychain Access.
Na página Keychain Access, clique na aba Certificates.
Arraste o certificado raiz baixado para uma área vazia na aba Certificates. O macOS verifica automaticamente o certificado.
Clique com o botão direito no certificado recém-adicionado e selecione Get Info.
Na página de informações do certificado, selecione Always Trust e clique no ícone
.
Linux
Os caminhos de instalação e comandos variam conforme a distribuição Linux. As seções a seguir abordam CentOS/Red Hat e Ubuntu/Debian.
CentOS/Red Hat
-
Instale o pacote de certificados CA do sistema.
sudo yum install ca-certificates -
Copie o arquivo do certificado raiz para o diretório de certificados do sistema.
/etc/pki/ca-trust/source/anchors/ -
Atualize o repositório de confiança de certificados.
sudo update-ca-trust extractO sistema regenera o pacote de confiança em
/etc/pki/tls/certs/ca-bundle.crt. -
Verifique a instalação usando OpenSSL.
openssl s_client -connect example.com:443 -CAfile /etc/pki/tls/certs/ca-bundle.crtA saída deve incluir sua cadeia de certificados. Uma verificação bem-sucedida termina com
Verify return code: 0 (ok).
Ubuntu/Debian
-
Instale o pacote de certificados CA do sistema.
sudo apt install ca-certificates -
Copie o arquivo do certificado raiz para o diretório de certificados do sistema.
/usr/local/share/ca-certificates/ -
Atualize o repositório de confiança de certificados.
sudo update-ca-certificatesO sistema mescla o novo certificado em
/etc/ssl/certs/ca-certificates.crt. -
Verifique a instalação.
-
Confirme se o arquivo de certificado é confiável:
# Replace your-certificate.crt with your root certificate filename. openssl verify /usr/local/share/ca-certificates/your-certificate.crtSe a saída for
/usr/local/share/ca-certificates/your-certificate.crt: OK, a verificação foi bem-sucedida. -
Verifique se o link simbólico foi criado:
# Replace your-certificate with your root certificate filename. ls -la /etc/ssl/certs | grep your-certificate
-
Instalação em navegador
O Chrome, Edge e Internet Explorer no Windows utilizam o repositório de confiança do sistema operacional. Para esses navegadores, importe o certificado raiz no sistema operacional em vez de fazê-lo individualmente no navegador. Os passos desta seção aplicam-se apenas quando for necessário configure um certificado raiz para um navegador específico.
Google Chrome
Esta seção utiliza o Windows 10 e o Chrome 138.0.7204.102 (64 bits) como exemplo.
-
Importe o certificado raiz.
Abra o Chrome, clique no ícone
no canto superior direito e selecione Settings.No painel de navegação à esquerda, clique em Privacy and security.
Clique em Security > Manage certificates > Manage certificates imported from Windows.
Na janela do Gerenciador de Certificados, clique na aba Trusted Root Certification Authorities.
Clique em Import no canto inferior esquerdo. Siga as instruções para selecione e importe o arquivo do certificado raiz. Uma mensagem Import Successful confirme a conclusão.
-
Verifique a importação.
Confirme se o certificado raiz aparece no caminho selecionado.
Reinicie o Chrome.
Acesse o site de destino e confirme que nenhum aviso de "certificado não confiável" aparece.
Microsoft Edge
Esta seção utiliza o Windows 10 e o Microsoft Edge 92.0.902.67 (64 bits) como exemplo.
-
Importe o certificado raiz.
Abra o Edge, clique no ícone
no canto superior direito e selecione Settings.Clique na aba Privacy, search, and services.
Role até a seção Security e clique em Manage certificates. O Gerenciador de Certificados do Windows será aberto.
Clique na aba Trusted Root Certification Authorities.
Clique em Import no canto inferior esquerdo. Siga as instruções para importe o arquivo do certificado raiz. Uma mensagem Import Successful confirme a conclusão.
-
Verifique a importação.
Confirme se o certificado raiz aparece no caminho selecionado.
Reinicie o Edge.
Acesse o site de destino e confirme que nenhum aviso de "certificado não confiável" aparece.
Mozilla Firefox
Esta seção utiliza o Windows 10 e o Firefox 142.0.1 (64 bits) como exemplo.
-
Importe o certificado raiz.
Abra o Firefox, clique no ícone
no canto superior direito e selecione Settings.Clique na aba Privacy & Security.
Role até a seção Certificates e clique em View Certificates. O Gerenciador de Certificados será aberto.
Clique na aba Authorities e depois em Import.
Siga as instruções para selecione e importe o arquivo do certificado raiz.
-
Verifique a importação.
Na aba Authorities, verifique a coluna Certificate Name para confirme que o certificado raiz está listado.
Reinicie o Firefox.
Acesse o site de destino e confirme que nenhum aviso de "certificado não confiável" aparece.
Internet Explorer
Esta seção utiliza o Windows 10 e o Internet Explorer 11.1.20348.0 como exemplo.
-
Importe o certificado raiz.
Abra o Internet Explorer, clique no ícone
no canto superior direito e selecione Internet Options.Na janela Internet Options, clique na aba Content.
Clique em Certificates para abrir a janela de Certificados.
Clique na aba Trusted Root Certification Authorities.
Clique em Import no canto inferior esquerdo. Siga as instruções para importe o arquivo do certificado raiz.
-
Verifique a importação.
Confirme se o certificado raiz aparece no caminho selecionado.
Reinicie o Internet Explorer.
Acesse o site de destino e confirme que nenhum aviso de "certificado não confiável" aparece.
Riscos e considerações de manutenção
Riscos de segurança
Fontes não confiáveis: Baixe certificados raiz apenas de canais oficiais ou autorizados. Instale um certificado raiz de origem desconhecida pode permitir injeção de malware ou ataques man-in-the-middle, comprometendo gravemente a segurança do sistema.
Erros operacionais: Importar um certificado para o local de armazenamento errado ou usar um arquivo formatado incorretamente pode interromper a cadeia de confiança do sistema ou causar falhas de conexão em aplicativos.
Compatibilidade e manutenção
Limitações de versão do sistema ou aplicativo: Alguns sistemas operacionais ou aplicativos legados não suportam algoritmos de certificados raiz mais recentes e podem exigir atualização para garantir compatibilidade.
Expiração do certificado raiz: Certificados raiz possuem data de validade. Quando uma autoridade certificadora emite um novo certificado raiz ou quando um existente está prestes a expirar, atualize o certificado raiz em todos os clientes relevantes para manter uma cadeia de confiança válida.
Implantação em massa
Instale certificados raiz manualmente em muitos dispositivos heterogêneos é ineficiente e propenso a erros. Para implantações em larga escala, utilize scripts automatizados ou ferramentas de gerenciamento de configuração e dispositivos.
Perguntas frequentes
Preciso reimplantar o certificado raiz após meu certificado ssl expirar?
Depende do seu ambiente cliente.
Para navegadores e sistemas operacionais principais, onde o sistema operacional gerencia atualizações de certificados raiz automaticamente, nenhuma ação é necessária. A cadeia de confiança permanece válida desde que seu novo certificado ssl esteja vinculado a uma raiz confiável.
Para ambientes sem certificados raiz pré-instalados — como aplicativos móveis com repositórios de confiança integrados, clientes Java autônomos, navegadores legados ou dispositivos IoT — talvez seja necessário reimplantar em duas situações: se você alterou a marca ou o tipo de certificado (DV/OV/EV) durante a renovação, ou se o certificado raiz original expirou (ou a autoridade certificadora anunciou uma mudança para uma nova raiz). Nesses casos, baixe o certificado raiz correspondente e instale-o nos clientes afetados conforme descrito neste guia.
Como instale um certificado intermediário?
O processo é o mesmo da instalação de um certificado raiz. Siga os passos em Instalar certificados raiz, mas selecione Intermediate Certification Authorities (ou Authorities no Firefox) como repositório de destino em vez de Trusted Root Certification Authorities.
Cliente Java falha ao acessar HTTPS
Isso geralmente ocorre devido à ausência de um certificado raiz ou intermediário no repositório de confiança do Java Runtime Environment (JRE). Para etapas de solução de problemas, consulte Cliente Java falha ao acessar HTTPS.
Quais sistemas operacionais são suportados pelos certificados DigiCert e GeoTrust?
|
Marca do certificado |
Certificado raiz |
Windows |
macOS X |
Android |
Java |
|
Certificados DV DigiCert |
Nova raiz (DigiCert Global Root G2) |
Windows 8 e posterior |
OS X 10,7 e posterior |
Android 4.4.2 e posterior |
Java 1,8 e posterior |
|
Certificados DV DigiCert |
Raiz antiga (DigiCert Global Root CA) |
Windows 7 e posterior |
OS X 10,5 e posterior |
Android 2.3.3 e posterior |
Java 1.6.05 e posterior |
|
Certificados DV Rapid |
Nova raiz (DigiCert Global Root G2) |
Windows 8 e posterior |
OS X 10,7 e posterior |
Android 4.4.2 e posterior |
Java 1,8 e posterior |
|
Certificados OV e EV GeoTrust |
Raiz antiga (DigiCert Global Root CA) |
Windows 7 e posterior |
OS X 10,5 e posterior |
Android 2.3.3 e posterior |
Java 1.6.05 e posterior |
A partir de meados de março de 2023, os certificados ssl das marcas DigiCert e GeoTrust são emitidos através da nova raiz, DigiCert Global Root G2. Para mais informações, consulte Anúncio: Atualização do Certificado Raiz da DigiCert.
Devido à fragmentação do Android, alguns modelos de dispositivos rodando Android 4.4–5.0 podem apresentar problemas de compatibilidade.
Algumas versões do Java podem não incluir o certificado raiz por padrão — verifique seu ambiente específico.