Todos os produtos
Search
Central de documentação

Certificate Management Service:Instalar um certificado SSL em um servidor IIS (Windows)

Última atualização: Jun 27, 2026

O HTTP transmite dados em texto simples, tornando-o vulnerável a interceptações e adulterações. Além disso, navegadores modernos sinalizam sites HTTP como "Não seguro". Este guia mostra como instalar um certificado SSL em um servidor Windows Internet Information Services (IIS) para habilitar o HTTPS e verificar a instalação.

Importante

Em caso de dúvidas, entre em contato com seu gerente de conta para obter assistência.

Pré-requisitos

Antes de começar, certifique-se de que:

  • Seu certificado é válido. Você possui um certificado SSL emitido por uma autoridade certificadora (CA) confiável. Se o certificado expirou ou está prestes a expirar, renove-o primeiro.

  • Seu certificado abrange os domínios corretos. O certificado deve corresponder a todos os domínios que você deseja proteger:

    • Um certificado de correspondência exata (por exemplo, example.com) protege apenas esse domínio específico. Ele não protege www.example.com nem nenhum subdomínio.

    • Um certificado curinga (por exemplo, *.example.com) protege subdomínios de primeiro nível, como www.example.com e a.example.com, mas não o domínio raiz example.com ou subdomínios de vários níveis, como a.b.example.com.

    Para proteger subdomínios de vários níveis, o campo Bound Domains deve conter o domínio exato (como a.b.example.com ) ou um curinga correspondente (como *.b.example.com ). Para adicionar ou alterar domínios, adquira um certificado comercial ou modifique os domínios vinculados .
  • Você tem acesso de administrador. Faça logon com a conta Administrator ou uma conta com privilégios de administrador.

  • Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.

  • O DNS resolve para o seu servidor. O registro DNS do domínio aponta para o endereço IP público do servidor.

  • Sua versão do SO é compatível. Estas instruções aplicam-se ao Windows Server 2008 R2 e versões posteriores. A interface pode variar entre as versões — ajuste as etapas conforme necessário.

Etapa 1: Preparar o certificado SSL

  1. Acesse o console do SSL Certificate Service. Na coluna Actions do certificado desejado, clique em Download Certificate. Na aba Download, selecione IIS como Server Type e baixe o certificado.

  2. Extraia o pacote de certificado baixado:

    • Se o pacote contiver um arquivo de certificado (.pfx) e um arquivo de senha (.txt), mantenha ambos. Você precisará deles durante a implantação. > Important: O sistema gera uma nova senha sempre que você baixa o certificado. Essa senha é válida apenas para o arquivo de certificado baixado na mesma sessão.

    • Se o pacote contiver apenas um arquivo de certificado .pem, converta-o para o formato .pfx usando o kit de ferramentas de certificado. Para mais detalhes, consulte Converter o formato de um certificado. > Note: Se você usou uma ferramenta como OpenSSL ou keytool para gerar a Solicitação de Assinatura de Certificado (CSR) ao solicitar o certificado, a chave privada está armazenada localmente e não está incluída no pacote baixado. Se perder a chave privada, não será possível usar o certificado — você deve adquirir um novo certificado e gerar uma nova CSR e chave privada.

  3. Faça upload do arquivo de certificado para o servidor.

    1. Arraste o arquivo de certificado do diretório Workbench para a unidade C: ou outra unidade local para armazenamento.

    As etapas a seguir usam uma instância do Alibaba Cloud Elastic Compute Service (ECS) como exemplo. Para outros tipos de servidor, consulte a documentação oficial correspondente.
    Importante

    Ao desconectar ou sair da instância, o Workbench limpa automaticamente todos os arquivos do diretório Redirected drives and folders. Esse diretório serve apenas para transferência de arquivos — não o utilize para armazenamento permanente.

    image

Etapa 2: Abrir a porta 443

Abrir a porta 443 no grupo de segurança

Importante

Se o seu servidor estiver hospedado em uma plataforma de nuvem, o grupo de segurança deve permitir tráfego de entrada na porta 443 (TCP). Caso contrário, o HTTPS ficará inacessível pela internet. As etapas a seguir utilizam o Alibaba Cloud ECS. Para outras plataformas, consulte a documentação oficial.

  1. Faça logon no console do ECS. Selecione a região da instância desejada. Na página Instances, localize a instância.

  2. Clique no nome da instância para abrir a página de detalhes. Acesse Security Groups > Internal Inbound Rules e verifique se existe uma regra com estas configurações: Action = Allow, Protocol Type = TCP, Destination Port Range = HTTPS (443), Authorization Object = All IPv4 Addresses.

  3. Se essa regra não existir, adicione uma regra de grupo de segurança.

Abrir a porta 443 no firewall do Windows

  1. Faça logon no servidor Windows. Clique em Start e abra o Control Panel.

  2. Acesse System and Security > Windows Firewall > Check firewall status.

  3. Se o firewall estiver desativado, nenhuma ação adicional é necessária — prossiga para a Etapa 3: Importar o certificado SSL no MMC.

    image

  4. Se o firewall estiver ativado, acesse Advanced settings > Inbound Rules e verifique se há uma regra onde Protocol = TCP, Local Port = 443 e Action = Block. Se essa regra existir, clique com o botão direito nela, selecione Properties, vá para a aba General, altere a configuração para Allow the connection e clique em Apply.

Etapa 3: Importar o certificado SSL no MMC

  1. Clique em Start, pesquise por Run e abra-o. Insira mmc e clique em OK.

  2. No console MMC, adicione o snap-in Certificates:

    1. Na caixa de diálogo Certificates snap-in, selecione Computer Account e clique em Next.

    2. Na caixa de diálogo Select Computer, selecione Local computer (the computer this console is running on) e clique em Finish.

    3. Clique em OK.

    添加或删除管理单元界面

  3. No painel de navegação à esquerda, expanda Console Root > Certificates (Local Computer). Clique com o botão direito em Personal e acesse All Tasks > Import.

    打开证书导入向导

  4. Siga o Assistente de Importação de Certificado:

    1. Password: Abra o arquivo de senha .txt, copie seu conteúdo, cole-o no campo Password e clique em Next.

    2. Certificate Store: Selecione Automatically select the certificate store based on the type of certificate e clique em Next.

    3. Completing the Certificate Import Wizard: Clique em Finish. Quando a mensagem The Import Was Successful aparecer, clique em OK.

    导入证书

Etapa 4: Vincular o certificado no IIS Manager

Windows Server 2012 R2 e posterior

  1. Clique no ícone Iniciar image..png e acesse Server Manager > Tools > IIS Manager.

  2. No painel Connections, expanda o nó do servidor, clique em Sites e selecione o site desejado. No painel Actions, clique em Bindings.

    绑定

  3. Na caixa de diálogo Site Bindings, clique em Add.

  4. Na caixa de diálogo Add Site Binding, configure as definições de acordo com o seu cenário e clique em OK.

Site único ou vários sites compartilhando um certificado

Utilize esta configuração quando houver apenas um site ou quando vários sites usarem o mesmo certificado.

添加网站绑定

  • Type: Selecione https.

  • IP address: Selecione o endereço IP do servidor. Se o servidor tiver apenas um endereço IP, mantenha como All Unassigned.

  • Port: Mantenha o valor padrão 443.

    A porta 443 é a porta padrão para HTTPS. Se você usar uma porta não padrão, os usuários precisarão incluí-la na URL (por exemplo, https://domain.com:8443 ).
  • Host name: Insira o domínio a ser protegido, como domain.com.

  • Require Server Name Indication: Deixe esta opção desmarcada para configurações de site único.

  • SSL certificate: Selecione o certificado importado.

Vários sites, cada um com seu próprio certificado (recomendado: SNI)

A Server Name Indication (SNI) permite hospedar vários sites com HTTPS habilitado em um único endereço IP e porta. Esta é a abordagem recomendada para Windows Server 2012 R2 e versões posteriores.

No exemplo abaixo, dois sites (web01 e web02) compartilham o mesmo endereço IP e a porta 443. Marque Require Server Name Indication para cada site. Se omitir isso, o IIS exibirá o erro: "At least one other site is using the same HTTPS binding."

image image

Para cada site:

  • Type: Selecione https.

  • IP address: Mantenha o padrão All Unassigned se o servidor tiver apenas um endereço IP.

  • Port: Mantenha o valor padrão 443.

  • Host name: Insira o nome de domínio do site (por exemplo, example1.com ou example2.com).

  • Require Server Name Indication: Marque esta caixa de seleção.

  • SSL certificate: Selecione o certificado correspondente ao site.

Após configurar todos os sites, você poderá ver um aviso: The default SSL site has not been created... Isso significa que navegadores mais antigos sem suporte a SNI (como o Internet Explorer no Windows XP) apresentarão erros. Para oferecer suporte a esses navegadores, configure um site SSL padrão como fallback:

O site SSL padrão lida com solicitações de navegadores incompatíveis com SNI. Configure-o como uma página em branco ou de redirecionamento. Se seus usuários não utilizarem navegadores legados, ignore este aviso.
  1. No IIS Manager, expanda o nó do servidor e clique em Sites. Selecione Default Web Site ou adicione um novo site. No painel Actions, clique em Bindings.

  2. Clique em Add. Configure a vinculação da seguinte forma e clique em OK.

    • Type: Selecione https.

    • IP address: Selecione o endereço IP do servidor.

    • Port: Mantenha o padrão 443.

    • Host name: Deixe este campo em branco.

    • Require Server Name Indication: Deixe esta opção desmarcada.

    • SSL certificate: Selecione qualquer certificado importado.

    image

Vários sites, cada um com seu próprio endereço IP

Importante

Esta abordagem exige a modificação dos registros DNS — o endereço IP de entrada muda de um único IP para múltiplos IPs. Isso pode afetar serviços em produção. Avalie o impacto nos negócios antes de prosseguir.

  1. Crie uma Elastic Network Interface (ENI) secundária e anexe-a à instância ECS. Para mais detalhes, consulte Criar e usar uma ENI.

  2. Crie elastic IP addresses (EIPs) e associe-os à ENI secundária. O mapeamento de IP público para privado é mostrado abaixo.

    image

  3. No seu provedor de DNS, aponte cada domínio para seu endereço IP público correspondente — por exemplo, example1.com para 106.xx.xx.198 e example2.com para 101.xx.xx.50.

  4. No IIS Manager, configure cada site da seguinte forma: image image Para cada site:

    • Type: Selecione https.

    • IP address: Insira o endereço IP privado do site (por exemplo, 192.168.1.211 para Web01).

    • Port: Mantenha o valor padrão 443.

    • SSL certificate: Selecione o certificado correspondente ao site.

    Site IIS

    Certificado SSL

    Endereço IP (privado)

    Endereço IP público

    Web01

    Certificado para example1.com

    192.168.1.211

    106.xx.xx.198

    Web02

    Certificado para example2.com

    192.168.1.212

    101.xx.xx.50

  5. Clique em Close na caixa de diálogo Site Bindings.

  6. (Opcional) Aplique as melhores práticas de TLS usando o IIS Crypto:

    1. Baixe o IIS Crypto GUI em https://www.nartac.com/Products/IISCrypto/Download.

    2. Execute o arquivo baixado. Na página inicial Schannel, clique em Best Practices, clique em OK e, em seguida, clique em Apply. Reinicie o servidor quando solicitado.

Windows Server 2008 R2

  1. Clique em Start e acesse Administrative Tools > IIS Manager.

  2. No painel Connections, expanda o nó do servidor, expanda Sites e clique no site desejado. No painel Actions, clique em Bindings.

    image

  3. Na caixa de diálogo Site Bindings, clique em Add.

  4. Na caixa de diálogo Add Site Binding, configure as definições de acordo com o seu cenário.

Site único

image

  • Type: Selecione https.

  • IP address: Selecione o endereço IP do servidor. Se o servidor tiver apenas um endereço IP, mantenha o padrão All Unassigned.

  • Port: Mantenha o valor padrão 443. Se você usar uma porta não padrão, os usuários precisarão incluí-la na URL (por exemplo, https://domain.com:8443).

  • SSL certificate: Selecione o certificado importado.

Vários sites

O Windows Server 2008 R2 não oferece suporte a Server Name Indication (SNI). Cada site com HTTPS habilitado deve ser vinculado a um endereço IP exclusivo, e cada endereço IP deve ter um certificado exclusivo.

Importante

Esta abordagem exige a modificação dos registros DNS — o endereço IP de entrada muda de um único IP para múltiplos IPs. Isso pode afetar serviços em produção. Avalie o impacto nos negócios antes de prosseguir.

  1. Crie uma Elastic Network Interface (ENI) secundária e anexe-a à instância ECS. Para mais detalhes, consulte Criar e usar uma ENI.

  2. Crie elastic IP addresses (EIPs) e associe-os à ENI secundária.

    image

  3. No seu provedor de DNS, aponte cada domínio para seu endereço IP público correspondente.

  4. No IIS Manager, configure cada site: image image Para cada site:

    • Type: Selecione https.

    • IP address: Insira o endereço IP privado do site.

    • Port: Mantenha o valor padrão 443.

    • SSL certificate: Selecione o certificado correspondente ao site.

    Site IIS

    Certificado SSL

    Endereço IP (privado)

    Endereço IP público

    Web01

    Certificado para example1.com

    192.168.1.211

    106.xx.xx.198

    Web02

    Certificado para example2.com

    192.168.1.212

    101.xx.xx.50

  5. Clique em Close na caixa de diálogo Site Bindings.

    Alguns sistemas Windows Server 2008 podem relatar o erro One or more intermediate certificates in the certificate chain are missing . Consulte o FAQ para obter a correção.
  6. Defina a política de TLS. A configuração padrão de TLS do Windows Server 2008 R2 pode não ser considerada confiável por navegadores, aplicativos ou mini programas modernos. Se você vir erros como ERR_SSL_VERSION_OR_CIPHER_MISMATCH ou Unsupported protocol após a implantação, aplique as melhores práticas de TLS:

    1. Baixe o IIS Crypto GUI em https://www.nartac.com/Products/IISCrypto/Deprecated.

    2. Execute o arquivo baixado. Na aba Schannel, clique em Best Practices, clique em OK e, em seguida, clique em Apply. Reinicie o servidor quando solicitado.

(Opcional) Configurar redirecionamento de HTTP para HTTPS

Redirecionar o tráfego HTTP para HTTPS garante que todas as conexões usem criptografia.

  1. No IIS Manager, expanda o nó do servidor, clique em Sites e selecione o site desejado. Verifique na visualização inicial do site se o módulo URL Rewrite está presente. Se não estiver, baixe e instale-o em https://www.iis.net/downloads/microsoft/url-rewrite. Feche e reabra o IIS Manager após a instalação. imageimage

  2. Clique duas vezes em URL Rewrite. No painel Actions, clique em Add Rule(s).

  3. Selecione Inbound Rules > Blank Rule e clique em OK.

  4. Na caixa de diálogo Edit Inbound Rule, configure a regra conforme descrito abaixo. Mantenha os padrões para quaisquer parâmetros não listados.

    Parâmetro

    Configuração

    Name

    Insira um nome descritivo, como HTTP to HTTPS Redirect.

    Match URL

    Requested URL

    Selecione Matches the Pattern.

    Using

    Selecione Regular Expressions.

    Pattern

    Insira (.*).

    Ignore case

    Marque a caixa de seleção.

    Conditions

    Logical grouping

    Selecione Match All.

    Conditions (Add a condition)

    Condition input

    Insira {HTTPS}.

    Check if input string

    Selecione Matches the Pattern.

    Pattern (condition)

    Insira ^OFF$.

    Ignore case

    Marque a caixa de seleção.

    Action

    Action type

    Selecione Redirect.

    Redirect URL

    Insira https://{HTTP_HOST}/{R:1}.

    Append query string

    Marque a caixa de seleção.

    Redirect type

    Selecione Permanent (301) para produção ou Found (302) para testes.

    image

  5. No painel Actions, clique em Apply.

  6. No painel Connections, clique no servidor e depois clique em Restart. Verifique se as solicitações HTTP são redirecionadas automaticamente para HTTPS.

    image

Etapa 5: Verificar a implantação

  1. Abra um navegador web e acesse https://<your-domain> — substitua <your-domain> pelo seu domínio real.

  2. Se um ícone de cadeado aparecer na barra de endereços, o certificado foi instalado corretamente.

    A partir do Chrome 117, o ícone de cadeado image foi substituído por um novo ícone image . Clique nele para visualizar os detalhes do certificado.

    image

  3. Se encontrar um erro de acesso ou se o cadeado não aparecer, limpe o cache do navegador ou tente novamente em uma janela privada (anônima).

    Se o problema persistir, consulte o FAQ abaixo ou o guia de solução de problemas de implantação de certificado SSL .

Entrando em produção

Antes de implantar em produção, aplique estas melhores práticas:

  • Execute como usuário não administrador. Crie uma conta de sistema dedicada e com poucos privilégios para o aplicativo. Nunca execute o aplicativo com privilégios de administrador.

    Para maior segurança, considere terminar o SSL na camada de gateway implantando o certificado em um Server Load Balancer (SLB) ou em um proxy reverso como o Nginx. O gateway lida com a terminação HTTPS e encaminha o tráfego HTTP descriptografado para o backend.
  • Mantenha credenciais fora do código. Nunca codifique senhas ou dados confidenciais diretamente em arquivos de configuração. Use variáveis de ambiente, Vault ou um serviço de gerenciamento de chaves em nuvem para injetar credenciais em tempo de execução.

  • Imponha o uso de HTTPS. Redirecione todo o tráfego HTTP para HTTPS para evitar ataques man-in-the-middle.

  • Desative protocolos TLS legados. Desative SSL v3, TLS 1.0 e TLS 1.1. Habilite apenas TLS 1.2 e TLS 1.3.

  • Monitore a expiração do certificado. Após a implantação, ative o monitoramento de domínio. O Alibaba Cloud verifica os períodos de validade dos certificados e envia lembretes de renovação antes da expiração. Para mais detalhes, consulte Adquirir e ativar o monitoramento de nome de domínio público.

FAQ

Por que meu site ainda não está acessível via HTTPS após a instalação do certificado?

Verifique os itens a seguir nesta ordem:

  • A porta 443 está bloqueada. O grupo de segurança ou o firewall do Windows pode estar bloqueando a porta 443. Siga as etapas em Etapa 2: Abrir a porta 443.

  • Incompatibilidade de domínio. O domínio acessado não é coberto pelos Bound Domains do certificado. Verifique se o certificado cobre exatamente o domínio em uso.

  • Certificado incorreto ou desatualizado. O arquivo de certificado em uso pode estar obsoleto. Baixe o certificado mais recente e importe-o novamente.

  • Certificado ausente em serviços upstream. Se o seu domínio usa Content Delivery Network (CDN), Server Load Balancer (SLB) ou Web Application Firewall (WAF), o certificado também deve ser instalado nesses serviços. Consulte Locais de implantação de certificado quando o tráfego passa por vários serviços Alibaba Cloud.

  • Implantação em vários servidores incompleta. Se o domínio resolver para vários servidores, o certificado deve ser instalado em todos eles.

Para obter mais ajuda, consulte Resolver problemas de implantação de certificado com base em mensagens de erro do navegador e o guia de solução de problemas de implantação de certificado SSL .

Como corrigir o erro "One or more intermediate certificates in the certificate chain are missing" no Windows Server 2008 R2?

Esse erro aparece em sistemas operacionais mais antigos cujos repositórios de certificados não possuem os certificados raiz modernos necessários para validar sua cadeia de certificados. Corrija-o instalando manualmente o certificado raiz ausente.

  1. Identifique o certificado raiz correto. Faça logon no console do Certificate Management Serviceconsole do Certificate Management Service. Acesse Certificate Management > SSL Certificate Service e abra a página de detalhes do certificado. Verifique a seção Certificate Chain Information para identificar o emissor e a data de emissão do certificado: Para detalhes sobre como selecionar a raiz correta, consulte [[Comunicado] Substituição de certificados raiz DigiCert](t2650380.xdita#). imageimage

    • Emitido após 1º de dezembro de 2024: baixe Digicert_Global_Root_G2_DV_OV (New - Cross-signed Root).

    • Emitido antes de 1º de dezembro de 2024: baixe DigiCert_Global_Root_G2_DV_OV (Old - Transitional).

  2. Baixe o certificado raiz. Acesse Baixar e instalar certificados raiz e baixe o arquivo identificado acima.

  3. Instale o certificado raiz.

    • Faça upload do arquivo de certificado raiz para o seu servidor.

    • Clique duas vezes no arquivo para abrir o Assistente de Importação de Certificado.

    • Siga as instruções e coloque o certificado no repositório Trusted Root Certification Authorities do Local Computer.

Como atualizar um certificado SSL existente no IIS?

Importe o novo certificado e atualize a vinculação do site para usá-lo.

  1. Importe o novo certificado. Siga a Etapa 3: Importar o certificado SSL no MMC para importar o novo arquivo .pfx no repositório Local Computer > Personal.

  2. Atualize a vinculação. No IIS Manager, abra as Bindings do site, selecione a vinculação https, clique em Edit, escolha o novo certificado na lista suspensa SSL certificate e clique em OK.

  3. Verifique. Abra seu site em uma nova janela privada do navegador. Clique no ícone de segurança na barra de endereços para confirmar se os detalhes do certificado (como a data de expiração) estão corretos.

**image**

**image**

**image**

Por que não consigo ver meu arquivo .pfx no Assistente de Importação de Certificado?

O navegador de arquivos mostra por padrão apenas arquivos .cer. Altere o filtro de tipo de arquivo no canto inferior direito de "X.509 Certificate" para All Files (.) para visualizar seu arquivo .pfx.

Perdi a senha do meu arquivo .pfx. Posso recuperá-la?

Não — senhas perdidas de arquivos .pfx não podem ser recuperadas. Baixe o certificado novamente no console do SSL Certificate Service. Cada download gera um novo arquivo .pfx e um arquivo de senha correspondente.

Como verifico se meu Windows Server é de 32 bits ou 64 bits?

Via Prompt de Comando: Execute wmic os get osarchitecture. A saída mostrará 64-bit ou 32-bit.

Via console do ECS: Se o servidor for uma instância do Alibaba Cloud ECS, a arquitetura estará listada na página de detalhes da instância.

image