ACME (Automated Certificate Management Environment) é o protocolo que permite a um cliente solicitar um certificado SSL, provar que controla o domínio e renovar o certificado mais tarde sem que ninguém precise abrir um console. Isso importa cada vez mais. O CA/Browser Forum limitou a validade dos certificados a 200 dias a partir de março de 2026, caindo para 100 dias em março de 2027 e 47 dias em março de 2029. Com 47 dias, renovar manualmente significa cerca de oito renovações por ano para cada certificado que você possui.
A maior parte do material sobre ACME que você encontrará assume o Let’s Encrypt. Os clientes são os mesmos de qualquer forma: certbot, acme.sh, win-acme e cert-manager funcionam com qualquer autoridade certificadora ACME. O que muda é o registro. As CAs comerciais exigem External Account Binding (EAB), um par de key ID e chave HMAC emitido junto com o seu pedido, que vincula a conta ACME a ele. Os tutoriais abaixo seguem esse caminho, porque é a parte menos bem documentada em outros lugares, e é o que você precisa com um certificado com suporte a ACME de uma autoridade comercial.
Escolha o guia que corresponde ao que você está instalando. Cada um cobre todo o percurso: registrar a conta ACME com EAB, emitir o certificado, colocá-lo onde o software espera encontrá-lo e confirmar que a renovação passa a ocorrer automaticamente depois disso. Se um cliente já estiver falhando, vá direto ao guia de erros no final.
Como Instalar um Certificado SSL ACME no Apache e NGINX
Usa o Certbot tanto em sistemas baseados em Debian quanto em RHEL, com os plugins do Apache e do NGINX que editam a configuração do servidor por você. Aborda as diferenças de empacotamento entre as distribuições, os argumentos de External Account Binding que uma CA comercial exige, e o temporizador de renovação, cujo gatilho mudou no Certbot 4.0 de um período fixo de 30 dias para um terço da validade restante do certificado.
Como Instalar um Certificado SSL ACME no LiteSpeed
Usa o acme.sh com validação por webroot, e cobre as duas edições, OpenLiteSpeed e LiteSpeed Enterprise, cujos document roots e comandos de reload são diferentes. Inclui a configuração do listener no console WebAdmin que faz o servidor efetivamente servir o novo certificado, e o hook de reload que aplica cada renovação sem derrubar conexões.
Como Instalar um Certificado SSL ACME no Windows IIS
Usa o win-acme, executado a partir de uma janela do PowerShell com privilégios elevados, com os argumentos de origem, armazenamento, instalação, diretório ACME e EAB reunidos num único comando. O certificado vai para o armazenamento de certificados do Windows, o binding HTTPS é criado ou atualizado no IIS, e uma tarefa agendada cuida da renovação. Aborda qual versão baixar e onde fica a configuração por endpoint.
Como Instalar um Certificado SSL ACME no cPanel
Usa o acme.sh executado como o utilizador da conta cPanel, com validação por webroot no document root do site e o hook de deploy integrado do acme.sh para cPanel, que chama a própria UAPI do painel para instalar o certificado em todos os domínios da conta abrangidos pelo certificado. Escrito para contas com acesso shell, com uma nota sobre o que fazer quando não há esse acesso.
Como Instalar um Certificado SSL ACME no Plesk
Usa as próprias extensões SSL It! e ACME SSL do Plesk, que suportam External Account Binding e tratam da validação, instalação, atribuição e renovação diretamente no painel, sem necessidade de scripts. O caminho manual via acme.sh por SSH é abordado a seguir, como alternativa para os casos que as extensões não conseguem cobrir.
Como Instalar um Certificado SSL ACME no Kubernetes
Usa o cert-manager, instalado com Helm a partir do seu registo OCI. Aborda o ClusterIssuer com uma secção de External Account Binding, a codificação base64url sem padding que o secret EAB exige, a escolha entre anotar um Ingress e escrever um recurso Certificate (fazer as duas coisas duplica o trabalho em vez de reforçá-lo), e como o cert-manager decide quando renovar.
Como Instalar um Certificado SSL ACME em Servidores de E-mail
Usa o acme.sh com um desafio DNS-01, porque um servidor de e-mail muitas vezes não serve nenhum site que permita validação por HTTP. Aborda o parâmetro do ficheiro de cadeia do Postfix e a armadilha que o acompanha, os nomes das definições TLS que o Dovecot renomeou na versão 2.4, o Exim, e o reload que cada daemon precisa depois que uma renovação substitui os ficheiros.
Como Instalar um Certificado SSL ACME no Remote Desktop Protocol
Usa o win-acme, que não tem um plugin de instalação próprio para RDP. O caminho que funciona é o seu plugin de instalação por Script apontado para o ImportRDListener.ps1, um script PowerShell distribuído com o win-acme que grava a impressão digital (thumbprint) do novo certificado no listener do RDP. Aborda como verificar se o listener a assumiu.
Como Instalar um Certificado SSL ACME no pfSense
Usa o pacote ACME instalado a partir do Package Manager do pfSense, percorrendo os seus três separadores nesta ordem. Aborda como adicionar o URL do diretório de uma CA comercial como servidor personalizado, já que o formulário da conta oferece uma lista suspensa em vez de um campo de URL, e o conflito entre a validação por HTTP e o próprio redirecionamento da porta 80 da interface web.
Como Instalar um Certificado SSL ACME no OPNsense Firewall
Usa o plugin oficial os-acme-client, percorrendo as suas quatro páginas de configuração na ordem que o plugin espera: uma conta com o URL da CA personalizada e as credenciais EAB, um tipo de desafio, uma automação e o próprio certificado. A automação é o que reinicia os serviços que usam o certificado após cada renovação, e ignorá-la é o motivo mais comum de uma renovação parecer não fazer efeito.
Como Instalar um Certificado SSL ACME no FortiGate
Usa o suporte ACME nativo do FortiOS, pelo que não há nenhum cliente externo envolvido: um listener ACME associado à interface voltada para a internet, seguido de um objeto de certificado que usa o protocolo de registo acme2 com o URL do diretório e as credenciais EAB da sua CA. Aborda qual versão do FortiOS isso exige, e os casos que ainda exigem um cliente externo, como os wildcards.
Como Instalar um Certificado SSL ACME num NAS Synology
Usa o acme.sh num host Linux separado com um desafio DNS, já que um NAS costuma estar atrás de NAT, seguido do hook de deploy integrado do acme.sh para DSM, que envia cada renovação para o NAS automaticamente. Aborda os nomes das variáveis de ambiente que o hook lê, que são sensíveis a maiúsculas e minúsculas e não são os mesmos mostrados em guias mais antigos.
Como Instalar um Certificado SSL ACME no TrueNAS
Usa o acme.sh num host Linux separado com um desafio DNS-01 e o hook de deploy integrado do acme.sh para TrueNAS, que importa o certificado e o atribui à interface web a cada renovação. Aborda a criação da chave de API com a qual o hook se autentica, qual versão do TrueNAS visar, e a situação atual do TrueNAS CORE.
Como Corrigir Erros de Certificado SSL ACME
O guia de resolução de problemas para quando um cliente falha. Os erros ACME não são específicos de cada cliente: todos os clientes comunicam os tipos de erro legíveis por máquina definidos na RFC 8555, e o tipo indica qual etapa falhou, seja a comunicação do seu cliente com a CA, a tentativa da CA de alcançar ou resolver o seu domínio, uma decisão de política sobre o próprio nome, ou algo transitório que vale a pena tentar novamente. Aborda cada tipo comum com a sua causa real e a respetiva correção.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

