O HTTP transmite dados em texto simples, tornando-o vulnerável a interceptações e adulterações. Além disso, navegadores modernos sinalizam sites HTTP como "Não seguro". Este guia mostra como instalar um certificado SSL em um servidor Windows Internet Information Services (IIS) para habilitar o HTTPS e verificar a instalação.
Em caso de dúvidas, entre em contato com seu gerente de conta para obter assistência.
Pré-requisitos
Antes de começar, certifique-se de que:
Seu certificado é válido. Você possui um certificado SSL emitido por uma autoridade certificadora (CA) confiável. Se o certificado expirou ou está prestes a expirar, renove-o primeiro.
-
Seu certificado abrange os domínios corretos. O certificado deve corresponder a todos os domínios que você deseja proteger:
Um certificado de correspondência exata (por exemplo,
example.com) protege apenas esse domínio específico. Ele não protegewww.example.comnem nenhum subdomínio.Um certificado curinga (por exemplo,
*.example.com) protege subdomínios de primeiro nível, comowww.example.comea.example.com, mas não o domínio raizexample.comou subdomínios de vários níveis, comoa.b.example.com.
Para proteger subdomínios de vários níveis, o campo Bound Domains deve conter o domínio exato (como
a.b.example.com) ou um curinga correspondente (como*.b.example.com). Para adicionar ou alterar domínios, adquira um certificado comercial ou modifique os domínios vinculados . Você tem acesso de administrador. Faça logon com a conta
Administratorou uma conta com privilégios de administrador.Resolução DNS: O nome de domínio resolve para o endereço IP público do servidor.
O DNS resolve para o seu servidor. O registro DNS do domínio aponta para o endereço IP público do servidor.
Sua versão do SO é compatível. Estas instruções aplicam-se ao Windows Server 2008 R2 e versões posteriores. A interface pode variar entre as versões — ajuste as etapas conforme necessário.
Etapa 1: Preparar o certificado SSL
Acesse o console do SSL Certificate Service. Na coluna Actions do certificado desejado, clique em Download Certificate. Na aba Download, selecione IIS como Server Type e baixe o certificado.
-
Extraia o pacote de certificado baixado:
Se o pacote contiver um arquivo de certificado (
.pfx) e um arquivo de senha (.txt), mantenha ambos. Você precisará deles durante a implantação. > Important: O sistema gera uma nova senha sempre que você baixa o certificado. Essa senha é válida apenas para o arquivo de certificado baixado na mesma sessão.Se o pacote contiver apenas um arquivo de certificado
.pem, converta-o para o formato.pfxusando o kit de ferramentas de certificado. Para mais detalhes, consulte Converter o formato de um certificado. > Note: Se você usou uma ferramenta como OpenSSL ou keytool para gerar a Solicitação de Assinatura de Certificado (CSR) ao solicitar o certificado, a chave privada está armazenada localmente e não está incluída no pacote baixado. Se perder a chave privada, não será possível usar o certificado — você deve adquirir um novo certificado e gerar uma nova CSR e chave privada.
-
Faça upload do arquivo de certificado para o servidor.
Arraste o arquivo de certificado do diretório Workbench para a unidade
C:ou outra unidade local para armazenamento.
As etapas a seguir usam uma instância do Alibaba Cloud Elastic Compute Service (ECS) como exemplo. Para outros tipos de servidor, consulte a documentação oficial correspondente.
ImportanteAo desconectar ou sair da instância, o Workbench limpa automaticamente todos os arquivos do diretório Redirected drives and folders. Esse diretório serve apenas para transferência de arquivos — não o utilize para armazenamento permanente.

Etapa 2: Abrir a porta 443
Abrir a porta 443 no grupo de segurança
Se o seu servidor estiver hospedado em uma plataforma de nuvem, o grupo de segurança deve permitir tráfego de entrada na porta 443 (TCP). Caso contrário, o HTTPS ficará inacessível pela internet. As etapas a seguir utilizam o Alibaba Cloud ECS. Para outras plataformas, consulte a documentação oficial.
Faça logon no console do ECS. Selecione a região da instância desejada. Na página Instances, localize a instância.
Clique no nome da instância para abrir a página de detalhes. Acesse Security Groups > Internal Inbound Rules e verifique se existe uma regra com estas configurações: Action = Allow, Protocol Type = TCP, Destination Port Range = HTTPS (443), Authorization Object = All IPv4 Addresses.
Se essa regra não existir, adicione uma regra de grupo de segurança.
Abrir a porta 443 no firewall do Windows
Faça logon no servidor Windows. Clique em Start e abra o Control Panel.
Acesse System and Security > Windows Firewall > Check firewall status.
-
Se o firewall estiver desativado, nenhuma ação adicional é necessária — prossiga para a Etapa 3: Importar o certificado SSL no MMC.

Se o firewall estiver ativado, acesse Advanced settings > Inbound Rules e verifique se há uma regra onde Protocol = TCP, Local Port = 443 e Action = Block. Se essa regra existir, clique com o botão direito nela, selecione Properties, vá para a aba General, altere a configuração para Allow the connection e clique em Apply.
Etapa 3: Importar o certificado SSL no MMC
Clique em Start, pesquise por Run e abra-o. Insira
mmce clique em OK.-
No console MMC, adicione o snap-in Certificates:
Na caixa de diálogo Certificates snap-in, selecione Computer Account e clique em Next.
Na caixa de diálogo Select Computer, selecione Local computer (the computer this console is running on) e clique em Finish.
Clique em OK.

-
No painel de navegação à esquerda, expanda Console Root > Certificates (Local Computer). Clique com o botão direito em Personal e acesse All Tasks > Import.

-
Siga o Assistente de Importação de Certificado:
Password: Abra o arquivo de senha
.txt, copie seu conteúdo, cole-o no campo Password e clique em Next.Certificate Store: Selecione Automatically select the certificate store based on the type of certificate e clique em Next.
Completing the Certificate Import Wizard: Clique em Finish. Quando a mensagem The Import Was Successful aparecer, clique em OK.

Etapa 4: Vincular o certificado no IIS Manager
Windows Server 2012 R2 e posterior
Clique no ícone Iniciar
e acesse Server Manager > Tools > IIS Manager.-
No painel Connections, expanda o nó do servidor, clique em Sites e selecione o site desejado. No painel Actions, clique em Bindings.

Na caixa de diálogo Site Bindings, clique em Add.
Na caixa de diálogo Add Site Binding, configure as definições de acordo com o seu cenário e clique em OK.
Site único ou vários sites compartilhando um certificado
Utilize esta configuração quando houver apenas um site ou quando vários sites usarem o mesmo certificado.

Type: Selecione https.
IP address: Selecione o endereço IP do servidor. Se o servidor tiver apenas um endereço IP, mantenha como All Unassigned.
-
Port: Mantenha o valor padrão 443.
A porta 443 é a porta padrão para HTTPS. Se você usar uma porta não padrão, os usuários precisarão incluí-la na URL (por exemplo,
https://domain.com:8443). Host name: Insira o domínio a ser protegido, como
domain.com.Require Server Name Indication: Deixe esta opção desmarcada para configurações de site único.
SSL certificate: Selecione o certificado importado.
Vários sites, cada um com seu próprio certificado (recomendado: SNI)
A Server Name Indication (SNI) permite hospedar vários sites com HTTPS habilitado em um único endereço IP e porta. Esta é a abordagem recomendada para Windows Server 2012 R2 e versões posteriores.
No exemplo abaixo, dois sites (web01 e web02) compartilham o mesmo endereço IP e a porta 443. Marque Require Server Name Indication para cada site. Se omitir isso, o IIS exibirá o erro: "At least one other site is using the same HTTPS binding."

Para cada site:
Type: Selecione https.
IP address: Mantenha o padrão All Unassigned se o servidor tiver apenas um endereço IP.
Port: Mantenha o valor padrão 443.
Host name: Insira o nome de domínio do site (por exemplo,
example1.comouexample2.com).Require Server Name Indication: Marque esta caixa de seleção.
SSL certificate: Selecione o certificado correspondente ao site.
Após configurar todos os sites, você poderá ver um aviso: The default SSL site has not been created... Isso significa que navegadores mais antigos sem suporte a SNI (como o Internet Explorer no Windows XP) apresentarão erros. Para oferecer suporte a esses navegadores, configure um site SSL padrão como fallback:
O site SSL padrão lida com solicitações de navegadores incompatíveis com SNI. Configure-o como uma página em branco ou de redirecionamento. Se seus usuários não utilizarem navegadores legados, ignore este aviso.
No IIS Manager, expanda o nó do servidor e clique em Sites. Selecione Default Web Site ou adicione um novo site. No painel Actions, clique em Bindings.
-
Clique em Add. Configure a vinculação da seguinte forma e clique em OK.
Type: Selecione https.
IP address: Selecione o endereço IP do servidor.
Port: Mantenha o padrão 443.
Host name: Deixe este campo em branco.
Require Server Name Indication: Deixe esta opção desmarcada.
SSL certificate: Selecione qualquer certificado importado.

Vários sites, cada um com seu próprio endereço IP
Esta abordagem exige a modificação dos registros DNS — o endereço IP de entrada muda de um único IP para múltiplos IPs. Isso pode afetar serviços em produção. Avalie o impacto nos negócios antes de prosseguir.
Crie uma Elastic Network Interface (ENI) secundária e anexe-a à instância ECS. Para mais detalhes, consulte Criar e usar uma ENI.
-
Crie elastic IP addresses (EIPs) e associe-os à ENI secundária. O mapeamento de IP público para privado é mostrado abaixo.

No seu provedor de DNS, aponte cada domínio para seu endereço IP público correspondente — por exemplo,
example1.compara106.xx.xx.198eexample2.compara101.xx.xx.50.-
No IIS Manager, configure cada site da seguinte forma:
Para cada site:Type: Selecione https.
IP address: Insira o endereço IP privado do site (por exemplo,
192.168.1.211para Web01).Port: Mantenha o valor padrão 443.
SSL certificate: Selecione o certificado correspondente ao site.
Site IIS
Certificado SSL
Endereço IP (privado)
Endereço IP público
Web01
Certificado para
example1.com192.168.1.211106.xx.xx.198Web02
Certificado para
example2.com192.168.1.212101.xx.xx.50 Clique em Close na caixa de diálogo Site Bindings.
-
(Opcional) Aplique as melhores práticas de TLS usando o IIS Crypto:
Baixe o IIS Crypto GUI em https://www.nartac.com/Products/IISCrypto/Download.
Execute o arquivo baixado. Na página inicial Schannel, clique em Best Practices, clique em OK e, em seguida, clique em Apply. Reinicie o servidor quando solicitado.
Windows Server 2008 R2
-
Clique em Start e acesse Administrative Tools > IIS Manager.
-
No painel Connections, expanda o nó do servidor, expanda Sites e clique no site desejado. No painel Actions, clique em Bindings.

Na caixa de diálogo Site Bindings, clique em Add.
Na caixa de diálogo Add Site Binding, configure as definições de acordo com o seu cenário.
Site único

Type: Selecione https.
IP address: Selecione o endereço IP do servidor. Se o servidor tiver apenas um endereço IP, mantenha o padrão All Unassigned.
Port: Mantenha o valor padrão 443. Se você usar uma porta não padrão, os usuários precisarão incluí-la na URL (por exemplo,
https://domain.com:8443).SSL certificate: Selecione o certificado importado.
Vários sites
O Windows Server 2008 R2 não oferece suporte a Server Name Indication (SNI). Cada site com HTTPS habilitado deve ser vinculado a um endereço IP exclusivo, e cada endereço IP deve ter um certificado exclusivo.
Esta abordagem exige a modificação dos registros DNS — o endereço IP de entrada muda de um único IP para múltiplos IPs. Isso pode afetar serviços em produção. Avalie o impacto nos negócios antes de prosseguir.
Crie uma Elastic Network Interface (ENI) secundária e anexe-a à instância ECS. Para mais detalhes, consulte Criar e usar uma ENI.
-
Crie elastic IP addresses (EIPs) e associe-os à ENI secundária.

No seu provedor de DNS, aponte cada domínio para seu endereço IP público correspondente.
-
No IIS Manager, configure cada site:
Para cada site:Type: Selecione https.
IP address: Insira o endereço IP privado do site.
Port: Mantenha o valor padrão 443.
SSL certificate: Selecione o certificado correspondente ao site.
Site IIS
Certificado SSL
Endereço IP (privado)
Endereço IP público
Web01
Certificado para
example1.com192.168.1.211106.xx.xx.198Web02
Certificado para
example2.com192.168.1.212101.xx.xx.50 -
Clique em Close na caixa de diálogo Site Bindings.
Alguns sistemas Windows Server 2008 podem relatar o erro
One or more intermediate certificates in the certificate chain are missing. Consulte o FAQ para obter a correção. -
Defina a política de TLS. A configuração padrão de TLS do Windows Server 2008 R2 pode não ser considerada confiável por navegadores, aplicativos ou mini programas modernos. Se você vir erros como
ERR_SSL_VERSION_OR_CIPHER_MISMATCHouUnsupported protocolapós a implantação, aplique as melhores práticas de TLS:Baixe o IIS Crypto GUI em https://www.nartac.com/Products/IISCrypto/Deprecated.
Execute o arquivo baixado. Na aba Schannel, clique em Best Practices, clique em OK e, em seguida, clique em Apply. Reinicie o servidor quando solicitado.
(Opcional) Configurar redirecionamento de HTTP para HTTPS
Redirecionar o tráfego HTTP para HTTPS garante que todas as conexões usem criptografia.
No IIS Manager, expanda o nó do servidor, clique em Sites e selecione o site desejado. Verifique na visualização inicial do site se o módulo URL Rewrite está presente. Se não estiver, baixe e instale-o em https://www.iis.net/downloads/microsoft/url-rewrite. Feche e reabra o IIS Manager após a instalação.


Clique duas vezes em URL Rewrite. No painel Actions, clique em Add Rule(s).
Selecione Inbound Rules > Blank Rule e clique em OK.
-
Na caixa de diálogo Edit Inbound Rule, configure a regra conforme descrito abaixo. Mantenha os padrões para quaisquer parâmetros não listados.
Parâmetro
Configuração
Name
Insira um nome descritivo, como HTTP to HTTPS Redirect.
Match URL
Requested URL
Selecione Matches the Pattern.
Using
Selecione Regular Expressions.
Pattern
Insira
(.*).Ignore case
Marque a caixa de seleção.
Conditions
Logical grouping
Selecione Match All.
Conditions (Add a condition)
Condition input
Insira
{HTTPS}.Check if input string
Selecione Matches the Pattern.
Pattern (condition)
Insira
^OFF$.Ignore case
Marque a caixa de seleção.
Action
Action type
Selecione Redirect.
Redirect URL
Insira
https://{HTTP_HOST}/{R:1}.Append query string
Marque a caixa de seleção.
Redirect type
Selecione Permanent (301) para produção ou Found (302) para testes.

No painel Actions, clique em Apply.
-
No painel Connections, clique no servidor e depois clique em Restart. Verifique se as solicitações HTTP são redirecionadas automaticamente para HTTPS.

Etapa 5: Verificar a implantação
Abra um navegador web e acesse
https://<your-domain>— substitua<your-domain>pelo seu domínio real.-
Se um ícone de cadeado aparecer na barra de endereços, o certificado foi instalado corretamente.
A partir do Chrome 117, o ícone de cadeado
foi substituído por um novo ícone
. Clique nele para visualizar os detalhes do certificado.
-
Se encontrar um erro de acesso ou se o cadeado não aparecer, limpe o cache do navegador ou tente novamente em uma janela privada (anônima).
Se o problema persistir, consulte o FAQ abaixo ou o guia de solução de problemas de implantação de certificado SSL .
Entrando em produção
Antes de implantar em produção, aplique estas melhores práticas:
-
Execute como usuário não administrador. Crie uma conta de sistema dedicada e com poucos privilégios para o aplicativo. Nunca execute o aplicativo com privilégios de administrador.
Para maior segurança, considere terminar o SSL na camada de gateway implantando o certificado em um Server Load Balancer (SLB) ou em um proxy reverso como o Nginx. O gateway lida com a terminação HTTPS e encaminha o tráfego HTTP descriptografado para o backend.
Mantenha credenciais fora do código. Nunca codifique senhas ou dados confidenciais diretamente em arquivos de configuração. Use variáveis de ambiente, Vault ou um serviço de gerenciamento de chaves em nuvem para injetar credenciais em tempo de execução.
Imponha o uso de HTTPS. Redirecione todo o tráfego HTTP para HTTPS para evitar ataques man-in-the-middle.
Desative protocolos TLS legados. Desative SSL v3, TLS 1.0 e TLS 1.1. Habilite apenas TLS 1.2 e TLS 1.3.
Monitore a expiração do certificado. Após a implantação, ative o monitoramento de domínio. O Alibaba Cloud verifica os períodos de validade dos certificados e envia lembretes de renovação antes da expiração. Para mais detalhes, consulte Adquirir e ativar o monitoramento de nome de domínio público.
FAQ
Por que meu site ainda não está acessível via HTTPS após a instalação do certificado?
Verifique os itens a seguir nesta ordem:
A porta 443 está bloqueada. O grupo de segurança ou o firewall do Windows pode estar bloqueando a porta 443. Siga as etapas em Etapa 2: Abrir a porta 443.
Incompatibilidade de domínio. O domínio acessado não é coberto pelos Bound Domains do certificado. Verifique se o certificado cobre exatamente o domínio em uso.
Certificado incorreto ou desatualizado. O arquivo de certificado em uso pode estar obsoleto. Baixe o certificado mais recente e importe-o novamente.
Certificado ausente em serviços upstream. Se o seu domínio usa Content Delivery Network (CDN), Server Load Balancer (SLB) ou Web Application Firewall (WAF), o certificado também deve ser instalado nesses serviços. Consulte Locais de implantação de certificado quando o tráfego passa por vários serviços Alibaba Cloud.
Implantação em vários servidores incompleta. Se o domínio resolver para vários servidores, o certificado deve ser instalado em todos eles.
Para obter mais ajuda, consulte Resolver problemas de implantação de certificado com base em mensagens de erro do navegador e o guia de solução de problemas de implantação de certificado SSL .
Como corrigir o erro "One or more intermediate certificates in the certificate chain are missing" no Windows Server 2008 R2?
Esse erro aparece em sistemas operacionais mais antigos cujos repositórios de certificados não possuem os certificados raiz modernos necessários para validar sua cadeia de certificados. Corrija-o instalando manualmente o certificado raiz ausente.
-
Identifique o certificado raiz correto. Faça logon no console do Certificate Management Serviceconsole do Certificate Management Service. Acesse Certificate Management > SSL Certificate Service e abra a página de detalhes do certificado. Verifique a seção Certificate Chain Information para identificar o emissor e a data de emissão do certificado: Para detalhes sobre como selecionar a raiz correta, consulte [[Comunicado] Substituição de certificados raiz DigiCert](t2650380.xdita#).


Emitido após 1º de dezembro de 2024: baixe Digicert_Global_Root_G2_DV_OV (New - Cross-signed Root).
Emitido antes de 1º de dezembro de 2024: baixe DigiCert_Global_Root_G2_DV_OV (Old - Transitional).
Baixe o certificado raiz. Acesse Baixar e instalar certificados raiz e baixe o arquivo identificado acima.
-
Instale o certificado raiz.
Faça upload do arquivo de certificado raiz para o seu servidor.
Clique duas vezes no arquivo para abrir o Assistente de Importação de Certificado.
Siga as instruções e coloque o certificado no repositório Trusted Root Certification Authorities do Local Computer.
Como atualizar um certificado SSL existente no IIS?
Importe o novo certificado e atualize a vinculação do site para usá-lo.
Importe o novo certificado. Siga a Etapa 3: Importar o certificado SSL no MMC para importar o novo arquivo
.pfxno repositório Local Computer > Personal.Atualize a vinculação. No IIS Manager, abra as Bindings do site, selecione a vinculação
https, clique em Edit, escolha o novo certificado na lista suspensa SSL certificate e clique em OK.Verifique. Abra seu site em uma nova janela privada do navegador. Clique no ícone de segurança na barra de endereços para confirmar se os detalhes do certificado (como a data de expiração) estão corretos.
|
** |
** |
** |
Por que não consigo ver meu arquivo .pfx no Assistente de Importação de Certificado?
O navegador de arquivos mostra por padrão apenas arquivos .cer. Altere o filtro de tipo de arquivo no canto inferior direito de "X.509 Certificate" para All Files (.) para visualizar seu arquivo .pfx.
Perdi a senha do meu arquivo .pfx. Posso recuperá-la?
Não — senhas perdidas de arquivos .pfx não podem ser recuperadas. Baixe o certificado novamente no console do SSL Certificate Service. Cada download gera um novo arquivo .pfx e um arquivo de senha correspondente.
Como verifico se meu Windows Server é de 32 bits ou 64 bits?
Via Prompt de Comando: Execute wmic os get osarchitecture. A saída mostrará 64-bit ou 32-bit.
Via console do ECS: Se o servidor for uma instância do Alibaba Cloud ECS, a arquitetura estará listada na página de detalhes da instância.

**
**
**