Questa guida mostra come installare un certificato SSL su Microsoft IIS (Internet Information Services) su Windows Server. Copre entrambi i modi in cui un certificato arriva su IIS: completare una richiesta in sospeso da un file .cer o .p7b, e importare un file .pfx che contiene già la chiave privata. Include anche un metodo con PowerShell e il passaggio di binding che effettivamente serve il certificato.
Genera un codice CSR
Prima di poter installare un certificato, hai bisogno di una CSR (Certificate Signing Request) e della sua chiave privata corrispondente. Hai due opzioni:
- Genera la CSR automaticamente con il nostro CSR Generator. Se crei la CSR al di fuori di IIS in questo modo, anche la chiave privata viene generata al di fuori di IIS, quindi in seguito dovrai combinare il certificato emesso e la chiave in un file .pfx. Vedi come importare ed esportare un file PFX in IIS.
- Genera la CSR direttamente sul server seguendo il nostro tutorial su come generare una CSR su IIS. La chiave privata rimane sul server, e la CA restituisce un file .cer o .p7b che completi in IIS.
Invia la CSR alla Certificate Authority durante l’ordine. Dopo che la CA la valida ed emette il certificato, prosegui con l’installazione qui sotto.
Pre-installazione: quale file possiedi?
Il percorso di installazione dipende da come è stata generata la CSR. Identifica prima la tua situazione, poi usa il metodo corrispondente:
- Hai generato la CSR in IIS e la CA ha rimandato un file .cer o .p7b. La chiave privata esiste già su questo server come richiesta in sospeso, quindi usi Complete Certificate Request (Opzione 1 qui sotto).
- Hai generato la CSR altrove (OpenSSL, cPanel, il CSR Generator, o un server diverso) e hai un file .pfx che raggruppa il certificato e la sua chiave privata. Usi Import (Opzione 2 qui sotto).
Questa distinzione è importante perché un certificato senza la sua chiave privata verrà installato in Server Certificates ma non apparirà nel menu a tendina del binding, quindi non potrà servire HTTPS.
Installare un certificato SSL su IIS 10 / IIS 8 / IIS 8.5 (Windows Server 2012-2025)
IIS 8 e versioni successive condividono la stessa interfaccia Manager e lo stesso processo. Se esegui Windows Server 2012, 2012 R2, 2016, 2019, 2022 o 2025, questa è la tua sezione.
Opzione 1: hai creato la CSR in IIS (file .cer o .p7b)
Passaggio 1: salva il file del certificato
Scarica il file del certificato emesso dalla CA (di solito .cer o .p7b) e salvalo sul server, ad esempio sul desktop o in qualsiasi cartella a cui puoi accedere.
Passaggio 2: apri IIS Manager
Apri IIS Manager usando uno dei due metodi:
- Premi Win + R, digita
inetmgr, e premi Invio, oppure - Vai su Start > Windows Administrative Tools > Internet Information Services (IIS) Manager.
Passaggio 3: completa la richiesta del certificato
- Nel pannello Connections a sinistra, seleziona il nome del tuo server.
- Nel pannello centrale, fai doppio clic su Server Certificates.
- Nel pannello Actions a destra, clicca su Complete Certificate Request.
Nella finestra di dialogo che si apre:
- File name: naviga e seleziona il tuo file .cer o .p7b.
- Friendly name: inserisci un’etichetta che identifichi il certificato in seguito, ad esempio yourdomain.com 2026. Il friendly name è solo un’etichetta; non deve corrispondere al dominio.
- Certificate store: scegli Personal. Se gestisci molti certificati su più siti, puoi scegliere invece Web Hosting.
- Clicca OK.
Se vedi l’errore Cannot find the certificate request that is associated with this certificate file, il certificato non corrisponde a nessuna CSR in sospeso su questo server. Questo di solito significa che la CSR è stata generata altrove. Salta questa opzione e usa l’importazione del .pfx nell’Opzione 2.
Passaggio 4: associa il certificato al tuo sito
Completare la richiesta memorizza il certificato, ma IIS lo serve solo dopo averlo collegato a un sito tramite un binding:
- Nel pannello Connections, espandi Sites.
- Seleziona il tuo sito web (ad esempio Default Web Site).
- Nel pannello Actions, clicca su Bindings.
- Nella finestra Site Bindings, clicca su Add.
Configura il binding:
- Type: https
- IP address: All Unassigned, oppure un IP specifico
- Port: 443
- Host name: il tuo dominio (ad esempio www.example.com)
- Seleziona Require Server Name Indication se ospiti più di un sito HTTPS sullo stesso IP e porta. SNI permette a ogni host name di presentare il proprio certificato.
- SSL certificate: seleziona il friendly name che hai appena aggiunto.
Clicca OK, poi chiudi la finestra dei binding. IIS inizia a servire HTTPS immediatamente; non è necessario riavviare il server.
Opzione 2: hai un file .pfx (CSR creata al di fuori di IIS)
Se il certificato proviene da un altro strumento o server, importa il file .pfx, che contiene sia il certificato che la sua chiave privata.
Passaggio 1: importa il certificato
- Apri IIS Manager, seleziona il nome del tuo server e fai doppio clic su Server Certificates.
- Nel pannello Actions, clicca su Import.
- Naviga fino al tuo file .pfx e inserisci la password impostata al momento dell’esportazione del file.
- Scegli il certificate store Personal (oppure Web Hosting) e clicca OK.
Passaggio 2: associa il certificato al tuo sito
Questo è lo stesso passaggio di binding dell’Opzione 1:
- In Connections, espandi Sites e seleziona il tuo sito web.
- Nel pannello Actions, clicca su Bindings, poi su Add.
- Imposta Type su https, Port su 443, IP address e Host name secondo necessità, e seleziona Require Server Name Indication se gestisci più siti HTTPS su un singolo IP.
- Sotto SSL certificate, scegli il certificato che hai appena importato, poi clicca OK e chiudi.
Il tuo sito è ora attivo su HTTPS. Non è necessario alcun riavvio.
Certificati intermedi (opzionale ma consigliato)
Windows di solito costruisce automaticamente la catena di certificati dal proprio archivio di sistema. Se un client segnala una catena incompleta (ad esempio, il certificato funziona su un browser desktop ma non su mobile o nelle chiamate API), installa manualmente i certificati intermedi:
- Premi Win + R, digita
mmc, e premi Invio. - Vai su File > Add/Remove Snap-in > Certificates > Add.
- Scegli Computer account > Next > Finish > OK.
- Espandi Intermediate Certification Authorities > Certificates.
- Clicca con il tasto destro su Certificates, scegli All Tasks > Import, e importa il file intermedio .crt o .p7b fornito dalla CA.
Installare con PowerShell (qualsiasi IIS moderno)
Se automatizzi i deployment o preferisci la riga di comando, puoi importare un .pfx e creare il binding da una sessione PowerShell con privilegi elevati. Esegui PowerShell come Amministratore sul server.
Per prima cosa, importa il .pfx nell’archivio personale del Local Machine e cattura la sua thumbprint:
$pfxPath = "C:certsyourdomain.pfx"
$pfxPass = Read-Host "PFX password" -AsSecureString
$cert = Import-PfxCertificate -FilePath $pfxPath -CertStoreLocation Cert:LocalMachineMy -Password $pfxPass
$cert.Thumbprint
Successivamente, carica il modulo IIS, aggiungi un binding https sulla porta 443, e associa il certificato tramite la sua thumbprint:
Import-Module WebAdministration
New-WebBinding -Name "Default Web Site" -Protocol https -Port 443 -HostHeader "www.example.com" -SslFlags 1
$binding = Get-WebBinding -Name "Default Web Site" -Protocol https
$binding.AddSslCertificate($cert.Thumbprint, "My")
Sostituisci Default Web Site con il nome del tuo sito e www.example.com con il tuo host name. Il valore -SslFlags 1 abilita SNI; omettilo (insieme a -HostHeader) per un binding basato su IP con un singolo certificato. Il nome dell’archivio My è l’archivio Personal in cui hai importato sopra. Per verificare il risultato, elenca i binding con Get-WebBinding, oppure controlla il livello HTTP.sys con netsh http show sslcert.
Installare un certificato SSL su IIS 7 (Windows Server 2008 / 2008 R2)
I passaggi principali corrispondono a IIS 8 e 10, ma l’interfaccia è più datata. Windows Server 2008 e 2008 R2 hanno superato la fine del supporto, quindi migra questi carichi di lavoro a una versione supportata di Windows Server quando possibile. Per installare su IIS 7:
- Apri IIS Manager, seleziona il nome del server, fai doppio clic su Server Certificates, e clicca su Complete Certificate Request (oppure Import per un .pfx).
- Se il completamento della richiesta sembra fallire, premi F5 nella schermata Server Certificates per aggiornare; il certificato spesso viene installato nonostante il messaggio.
- Se continua a fallire, importa invece un .pfx, come nell’Opzione 2 sopra.
- Associa il certificato allo stesso modo: Sites > il tuo sito > Bindings > Add, digita https sulla porta 443, poi seleziona il certificato.
Installare un certificato SSL su IIS 5 & 6 (obsoleto)
IIS 5 e 6 hanno superato da tempo la fine del supporto e non dovrebbero eseguire siti pubblici. Usa questa sezione solo se stai mantenendo un’infrastruttura legacy che non puoi ancora sostituire:
- Vai su Start > Administrative Tools > Internet Information Services (IIS) Manager.
- Clicca con il tasto destro sul tuo sito, scegli Properties, e apri la scheda Directory Security.
- Clicca su Server Certificate per avviare la procedura guidata Web Server Certificate Wizard.
- Scegli Process the pending request and install the certificate.
- Individua il tuo file .cer e completa la procedura guidata.
- Riavvia il sito in modo che serva HTTPS.
Se gli intermedi non sono affidabili, importali manualmente tramite MMC, come descritto sopra.
Testa l’installazione SSL
Dopo l’installazione, esegui una scansione del certificato per confermare che venga servito correttamente e che la catena sia completa. Apri il tuo sito su https:// e controlla il lucchetto, poi esegui un controllo più approfondito con il nostro SSL Checker per un report istantaneo sul certificato, sulla catena e sul supporto dei protocolli.
Domande Frequenti
Apri IIS Manager da Start > Windows Administrative Tools > Internet Information Services (IIS) Manager. Seleziona il nome del server nel pannello Connections, poi fai doppio clic su Server Certificates per elencare ogni certificato installato sul server.
Rinnovare un certificato significa emetterne e installarne uno nuovo. Genera una nuova CSR, ordina il rinnovo, poi completa la richiesta o importa il nuovo .pfx in Server Certificates. Nei Bindings del tuo sito, modifica il binding https e seleziona il nuovo certificato. I certificati SSL/TLS pubblici sono attualmente limitati a circa un anno (398 giorni), quindi pianifica di ripetere questa operazione ogni anno, oppure automatizza i rinnovi con ACME.
La causa più comune è una chiave privata mancante. Se completi una richiesta di certificato con un file che non corrisponde a una CSR in sospeso su questo server, IIS importa il certificato senza chiave privata, quindi appare in Server Certificates ma non nel menu a tendina del binding. Importa invece il .pfx che contiene la chiave privata, poi associalo.
Complete Certificate Request completa una CSR generata su questo server: abbina il file .cer o .p7b emesso con la chiave privata già in attesa come richiesta in sospeso. Import importa un file .pfx che già raggruppa il certificato e la sua chiave privata, ed è quello che usi quando la CSR è stata generata altrove.
No. Una volta aggiunto il binding https e selezionato il certificato, IIS serve HTTPS immediatamente. Un riavvio è necessario solo nel flusso di lavoro obsoleto di IIS 5 e 6.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

