Todos os produtos
Search
Central de documentação

Certificate Management Service:Instalar um certificado SSL/TLS em um servidor Apache (Windows)

Última atualização: Jun 27, 2026

Implante um certificado SSL/TLS no servidor Apache para Windows para ativar a criptografia HTTPS. Este guia aborda a preparação do certificado, a configuração do Apache e a verificação da implantação.

Requisitos

Antes de começar, certifique-se de atender aos seguintes requisitos:

  • Status do certificado: Tenha um certificado SSL emitido por uma autoridade certificadora (CA) confiável. Se o certificado estiver expirando ou já tiver expirado, renove-o antes de prosseguir.

  • Correspondência de nome de domínio: Verifique se o certificado abrange todos os nomes de domínio a proteger. Para adicionar ou alterar um nome de domínio, compre um certificado pago ou adicione e substitua nomes de domínio.

    • Nome de domínio exato: Um certificado de nome de domínio exato aplica-se apenas ao nome de domínio especificado.

      • Um certificado para example.com aplica-se somente a example.com.

      • Um certificado para www.example.com aplica-se somente a www.example.com.

    • Nome de domínio curinga: Um certificado de nome de domínio curinga aplica-se apenas a subdomínios de primeiro nível.

      • Um certificado para *.example.com aplica-se a subdomínios de primeiro nível, como www.example.com e a.example.com.

      • Um certificado para *.example.com não se aplica ao domínio raiz example.com nem a subdomínios de vários níveis, como a.b.example.com.

    Nota

    Para corresponder a um subdomínio de vários níveis, o campo Bound Domains deve incluir o nome de domínio específico (por exemplo, a.b.example.com) ou um nome de domínio curinga correspondente (por exemplo, *.b.example.com).

  • Permissões do servidor: Use a conta Administrator ou uma conta com privilégios de administrador.

  • Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.

  • Dependências de ambiente: Este tutorial usa o Windows Server 2025 e o Apache 2.x como exemplos. O diretório de instalação do Apache usado como amostra é C:\Apache24.

    Nota

    As etapas podem variar conforme o sistema operacional ou a versão do Apache.

Procedimento

Etapa 1: Preparar o certificado

  1. Acesse a página do SSL Certificate Service. Na coluna Actions do certificado, clique em More para abrir a página de detalhes. Na aba Download, baixe o certificado para o Server Type Apache.

  2. Extraia o pacote de certificado baixado.

    • Se o pacote contiver um arquivo de certificado (<your_domain_name>_public.crt), um arquivo de cadeia de certificados (<your_domain_name>_chain.crt) e um arquivo de chave privada (<your_domain_name>.key), armazene os três arquivos com segurança para implantação.

    • Caso o pacote contenha apenas um arquivo de certificado (<your_domain_name>_public.crt) e um arquivo de cadeia de certificados (<your_domain_name>_chain.crt) sem o arquivo de chave privada (<your_domain_name>.key), use o arquivo de chave privada salvo localmente.

      Nota

      Se você gerou a CSR com OpenSSL ou Keytool, a chave privada existe apenas na máquina local. Em caso de perda, o certificado torna-se inutilizável e é necessário comprar um novo certificado comercial com uma nova CSR e chave privada.

  3. Faça upload dos arquivos de certificado, cadeia e chave privada para um diretório fora da raiz da web. Este guia usa D:\cert.

    Nota

    As etapas a seguir usam uma instância do Alibaba Cloud ECS como exemplo. Para outros tipos de servidor, consulte a documentação correspondente.

    1. Acesse ECS console - Instances. No canto superior esquerdo, selecione a região e o grupo de recursos do recurso de destino.

    2. Na página de detalhes da instância, clique em Connect e selecione Workbench. Faça logon na área de trabalho do servidor.

    3. Clique no menu Start e abra This PC, Computer ou File Explorer.

    4. Em Redirected drives and folders, clique duas vezes em workbench on *. Arraste os arquivos de certificado para esse diretório, clique com o botão direito e selecione Refresh**.

      image

    5. Copie os arquivos para o diretório D:\cert.

      Importante

      O Workbench limpa todos os arquivos enviados de Redirected drives and folders ao reconectar ou sair. Use este diretório apenas para transferência — não armazene arquivos aqui permanentemente.

Etapa 2: Configurar ajustes de sistema e rede

  1. Abra a porta 443 no grupo de segurança.

    Importante

    Se o servidor estiver implantado em uma plataforma de nuvem, garanta que o grupo de segurança permita tráfego de entrada na porta TCP 443. Caso contrário, o serviço não estará acessível pela internet. As operações abaixo usam uma instância do Alibaba Cloud ECS como exemplo. Para outras plataformas de nuvem, consulte a documentação oficial correspondente.

    1. Acesse a página ECS Instances, selecione a região onde está localizada a instância ECS de destino e clique no nome da instância para ir à página de detalhes.

    2. Clique em Security Groups > Inbound Rules e verifique se existe uma regra com Action definida como Allow, Protocol Type definido como TCP, Port Range definido como HTTPS(443) e Authorization Object definido como Anywhere (0.0.0.0/0).

    3. Se tal regra não existir, adicione uma ao grupo de segurança de destino. Para mais informações, consulte Adicionar uma regra de grupo de segurança.

  2. Abra a porta 443 no firewall do servidor.

    1. Faça logon no servidor Windows, clique no menu Start e abra o Control Panel.

    2. Acesse System and Security > Windows Defender Firewall > Check firewall status.

    3. Se o firewall estiver desativado conforme mostrado na figura a seguir, nenhuma ação adicional será necessária.image

    4. Se o firewall estiver ativado, siga estas etapas para permitir o tráfego HTTPS.

      1. No painel de navegação à esquerda, clique em Advanced settings > Inbound Rules e verifique se existe uma regra de entrada na qual Protocol seja TCP, Local Port seja 443 e Action seja Block.

      2. Caso essa regra exista, clique com o botão direito nela, selecione Properties e, na aba General, altere a ação para Allow the connection. Em seguida, clique em Apply.

Etapa 3: Implantar o certificado

Abra o Prompt de Comando (cmd.exe) como administrador:

  1. Navegue até o diretório de instalação do Apache e verifique a versão.

    # In the command line, go to the Apache installation directory and use a relative path to run the command.
    .\httpd.exe -v
  2. Modifique o arquivo de configuração conforme a versão do Apache.

    Apache 2.4.8 e posterior

    1. Combine os arquivos de certificado.

      Se houver um certificado intermediário, anexe o certificado do servidor (your_domain_name_public.crt) e o arquivo de cadeia (your_domain_name_chain.crt) em um arquivo combinado (your_domain_name_fullchain.pem).

      # Append the content of the intermediate certificate file to the server certificate file to form a complete certificate chain.
      copy /b your_domain_name_public.crt + your_domain_name_chain.crt your_domain_name_fullchain.pem

      Após a combinação, serão necessários apenas dois arquivos: your_domain_name_fullchain.pem e your_domain_name.key.

    2. Edite o arquivo de configuração.

      Abra o arquivo de configuração SSL (por exemplo, httpd-ssl.conf) e adicione o seguinte:

      <VirtualHost *:443>
      
          # Replace example.com with the domain name that is bound to your certificate.
          ServerName example.com
      
          # Enable the SSL engine.
          SSLEngine on
      
          # Certificate file. Use the path to the actual combined certificate file (your_domain_name_fullchain.pem).
          # If you do not have an intermediate certificate file, use the path to the server certificate file (your_domain_name_public.crt).
          SSLCertificateFile D:\cert\your_domain_name_fullchain.pem
      
          # Private key file. Replace this with the path to your actual private key file.
          SSLCertificateKeyFile D:\cert\your_domain_name.key
      
          # Other configurations
          # ...
      
      </VirtualHost>

    Apache 2.4.7 e anterior

    Abra o arquivo de configuração SSL (por exemplo, httpd-ssl.conf) e adicione o seguinte:

    <VirtualHost *:443>
    
        # Replace example.com with the domain name that is bound to your certificate.
        ServerName example.com
    
        # Enable the SSL engine.
        SSLEngine on
    
        # Certificate file. Replace this with the path to your actual certificate file.
        SSLCertificateFile D:\cert\your_domain_name_public.crt
    
        # Certificate chain file (specified separately). Replace this with the path to your actual intermediate certificate file.
        # If you do not have an intermediate certificate, you do not need to configure this directive.
        SSLCertificateChainFile D:\cert\your_domain_name_chain.crt
    
        # Private key file. Replace this with the path to your actual private key file.
        SSLCertificateKeyFile D:\cert\your_domain_name.key
    
        # Other configurations
        # ...
    
    </VirtualHost>
  3. Opcional: Configure o redirecionamento automático de HTTP para HTTPS.

    Adicione a diretiva Rewrite ao bloco <VirtualHost> do domínio:

    <VirtualHost *:80>
        ServerName example.com
        RewriteEngine On
        RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
    </VirtualHost>
  4. Salve a configuração, navegue até o diretório bin do Apache e verifique se há erros de sintaxe.

    .\httpd.exe -t

    A mensagem Syntax OK confirma que a configuração está correta. Se houver erro, corrija-o com base na mensagem retornada.

  5. Reinicie o serviço do Apache.

    Após a aprovação na verificação de sintaxe, execute o comando a seguir para reiniciar o Apache e aplicar a configuração.

    .\httpd.exe -k restart
    Nota

    Alternativamente, localize e reinicie o serviço do Apache nos Serviços do Windows (services.msc).

Etapa 4: Verificar a implantação

  1. Acesse o nome de domínio via HTTPS. Exemplo: https://example.com. Substitua example.com pelo nome de domínio real.

  2. Se um ícone de cadeado aparecer na barra de endereços do navegador, o certificado foi implantado com sucesso. Caso ocorra um erro de acesso ou o ícone de cadeado não apareça, limpe o cache do navegador ou tente novamente no modo anônimo ou privado.

    image

    A partir do Chrome 117, o ícone image na barra de endereços foi substituído pelo novo ícone image. Clique nesse ícone para visualizar as informações do cadeado de segurança.

Nota

Se o problema persistir, consulte a seção FAQ para solução de problemas.

Implantação em produção

Ao implantar um aplicativo em ambiente de produção, siga estas práticas recomendadas para melhorar a segurança, a estabilidade e a manutenibilidade:

  • Execute o aplicativo como um usuário não administrador:

    Crie um usuário de sistema dedicado e com baixos privilégios para o aplicativo. Não execute o aplicativo usando uma conta com permissões administrativas.

    Nota

    Recomendamos o uso de uma configuração SSL no nível de gateway. Isso envolve implantar o certificado em um proxy reverso, como uma instância SLB ou Nginx.

  • Externalize o gerenciamento de credenciais:

    Não codifique informações sensíveis, como senhas, diretamente no código ou nos arquivos de configuração. Use variáveis de ambiente, um cofre ou um Key Management Service fornecido pelo provedor de nuvem para injetar credenciais.

  • Force o redirecionamento de HTTP para HTTPS:

    Garanta que todo o tráfego de acesso ao site via HTTP seja redirecionado automaticamente para HTTPS. Isso ajuda a prevenir ataques man-in-the-middle (MITM).

  • Configure protocolos TLS modernos:

    Na configuração do servidor, desative protocolos obsoletos e inseguros, como SSLv3, TLS 1.0 e TLS 1.1. Ative apenas TLS 1.2 e TLS 1.3.

  • Monitore certificados e automatize a renovação:

    Após a implantação do certificado, recomendamos ativar o monitoramento de nome de domínio. O Alibaba Cloud verifica automaticamente o período de validade do certificado e envia lembretes antes da expiração. Isso ajuda a renovar o certificado em tempo hábil para evitar interrupções de serviço. Para mais informações, consulte Comprar e ativar monitoramento de nome de domínio público.

FAQ

Certificado não funciona ou HTTPS inacessível

Causas comuns:

  • A porta 443 não está aberta no grupo de segurança ou no firewall do servidor. Para mais informações, consulte Etapa 2: Configurar ajustes de sistema e rede.

  • O nome de domínio não corresponde a nenhum domínio listado em Bound Domains do certificado. Verifique a Correspondência de nome de domínio.

  • O serviço do Apache não foi reiniciado após a alteração de configuração. Reinicie-o conforme descrito na Etapa 3: Implantar o certificado.

  • Os arquivos de certificado não foram substituídos corretamente ou a configuração aponta para caminhos incorretos. Verifique se os arquivos de certificado e a configuração do Apache estão atualizados e válidos.

  • O nome de domínio está integrado a serviços de nuvem como CDN, SLB ou WAF, mas o certificado não está instalado no serviço correspondente. Para mais informações, consulte Local de implantação do certificado quando o tráfego passa por múltiplos serviços de nuvem.

  • O nome de domínio resolve para múltiplos servidores, mas o certificado está instalado apenas em alguns deles. Instale o certificado em cada servidor.

Atualizar ou substituir um certificado

Faça backup dos arquivos de certificado existentes (.crt e .key). Baixe o novo certificado no console do SSL Certificate Service, faça upload dos arquivos mantendo os mesmos caminhos e nomes de arquivo no servidor e reinicie o Apache.