Este guia mostra como gerar um CSR (Certificate Signing Request) no DirectAdmin. O CSR é o bloco de texto codificado que você envia à sua Autoridade Certificadora. Ele contém os detalhes do seu domínio e identidade, e o DirectAdmin o associa a uma chave privada que armazena no servidor. Você criará o CSR a partir do nível User do painel de controle e obterá duas partes: o texto do CSR que você copia para o seu pedido, e uma chave privada correspondente que o DirectAdmin mantém no disco para a etapa de instalação.
As etapas abaixo cobrem o skin atual do DirectAdmin Evolution (o padrão em novas instalações) e indicam o caminho equivalente no skin mais antigo Enhanced. Elas também abordam a limitação de SAN do formulário no painel e a alternativa gratuita do Let’s Encrypt que vem na mesma tela.
Gerar o CSR no DirectAdmin
Se você já gerou o seu CSR (por exemplo, com o nosso Gerador de CSR), avance para como instalar um certificado SSL no DirectAdmin. Caso contrário, siga os sete passos abaixo.
Passo 1: Faça login no nível User
Os certificados SSL no DirectAdmin são gerenciados por domínio no nível User. Se você entrar como Admin ou Reseller, primeiro alterne para o usuário correto usando o seletor de nível no menu superior. Se a conta possuir mais de um domínio, escolha o domínio que deseja proteger antes de abrir a tela de SSL.
Passo 2: Abra a página SSL Certificates
- Skin Evolution (padrão atual): no menu à esquerda, abra Account Manager e clique em SSL Certificates.
- Skin Enhanced (legado): abra Advanced Features e clique em SSL Certificates.
Passo 3: Escolha Create a Certificate Request
A página SSL Certificates exibe uma lista de opções de seleção. Selecione Create A Certificate Request. Este é o formulário de CSR no painel e o nome da opção é o mesmo em todos os skins.
Passo 4: Preencha os campos do CSR
Insira os detalhes abaixo. Use caracteres ASCII simples: letras não latinas quebram o pedido na maioria das CAs.
- Key Size: selecione 2048 bits. Esse é o mínimo atual aceito por toda CA pública. Escolha 3072 ou 4096 apenas se sua política de segurança exigir. A contrapartida é um handshake TLS um pouco mais lento.
- Common Name (CN): o nome de domínio totalmente qualificado que você deseja proteger, por exemplo www.example.com. Para um certificado wildcard, adicione um asterisco antes do domínio raiz, por exemplo *.example.com. Um wildcard cobre um nível de subdomínios (shop.example.com, mail.example.com), mas não o domínio raiz nem rótulos mais profundos como a.b.example.com.
- Email: um endereço de contato no domínio ou na sua caixa administrativa. A maioria das CAs ignora este campo, mas o DirectAdmin exige um valor.
- Country: o código de país ISO de duas letras (por exemplo US, GB, DE).
- State: o nome completo do estado ou província (por exemplo California, não CA).
- City: o nome completo da cidade (por exemplo Los Angeles, não LA).
- Company: o nome legal completo da organização, exatamente como registrado (por exemplo Example Inc). Obrigatório para certificados de Validação de Organização (OV) e Validação Estendida (EV). Para Validação de Domínio (DV), a CA o ignora, então qualquer valor curto de preenchimento funciona.
- Division (Unidade Organizacional): um rótulo de departamento como IT. Este atributo foi descontinuado pelo CA/Browser Forum para certificados públicos, portanto deixe-o mínimo ou em branco.
- Subject Alternative Names (SAN): se o formulário na sua versão exibir um campo SAN, adicione ali cada nome de host adicional, um por linha (por exemplo example.com além de www.example.com). Se o campo não estiver presente, veja a limitação de SAN abaixo.
Passo 5: Salve e copie o CSR
Verifique novamente cada campo e clique em Save. O DirectAdmin gera a chave privada e o CSR correspondente e exibe o CSR em uma área de texto na mesma página (versões recentes do Evolution o abrem em uma caixa de diálogo Certificate Request com um botão Copy to Clipboard).
O CSR é um bloco em base64 que se parece com isto:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
Selecione o bloco inteiro, incluindo as linhas BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST, e cole-o no campo CSR do formulário de pedido da sua CA. As linhas de traços no início e no final devem usar exatamente cinco hífens ASCII em cada lado.
Passo 6: Verifique onde o DirectAdmin armazenou a chave privada
Você não precisa extrair a chave privada manualmente: o DirectAdmin a salva em disco e a preenche automaticamente no formulário de instalação de SSL para o mesmo domínio. Se quiser uma cópia para backup ou uso fora do servidor, você pode baixá-la da mesma página (o formulário a mantém na caixa de texto inferior) ou lê-la do disco via SSH:
/usr/local/directadmin/data/users/<user>/domains/<domain>.key
onde <user> é o nome de usuário do DirectAdmin e <domain> é o domínio (por exemplo example.com.key). Os arquivos correspondentes são <domain>.cert (o certificado emitido, gravado durante a instalação) e <domain>.cacert (a cadeia referenciada pela SSLCACertificateFile do Apache; algumas versões do DirectAdmin também expõem o mesmo conteúdo como <domain>.ca). Trate o arquivo de chave como um segredo: mantenha suas permissões restritas e nunca o cole no campo CSR, em um chamado de suporte ou em qualquer lugar público. Se salvar uma cópia fora do servidor, armazene-a como uma nota segura em um gerenciador de senhas ou em um cofre de segredos, não como um arquivo solto em uma estação de trabalho.
Passo 7: Verifique o CSR antes de enviá-lo
Vale a pena verificar se o Common Name, as entradas SAN e o tamanho da chave são o que você espera antes de gastar um ciclo de validação. Cole o CSR no Decodificador de CSR da SSL Dragon e confirme que o CN corresponde ao nome de host usado pelos seus visitantes, que quaisquer nomes adicionais aparecem em Subject Alternative Name, e que o tamanho da chave é de pelo menos 2048 bits.
Depois que a CA validar seu pedido e enviar por e-mail os arquivos do certificado, continue com como instalar um certificado SSL no DirectAdmin.
Limitação de SAN do formulário no painel
Navegadores e bibliotecas TLS modernos (Chromium, Firefox, Safari, Java, Go, .NET) verificam o nome de host em relação à extensão Subject Alternative Name, e não ao Common Name. As CAs públicas contornam isso copiando o CN para uma entrada SAN automaticamente em pedidos de nome único, então um pedido apenas com CN ainda é emitido para um nome de host. Porém:
- Se você precisar de um certificado que cubra example.com e www.example.com juntos, ou qualquer certificado multi-domínio, o formulário apenas com CN não consegue codificá-los.
- Algumas versões do DirectAdmin exibem um campo dedicado Subject Alternative Names no formulário. Se a sua tiver, use-o.
Se o formulário do painel não permitir adicionar SANs e seu pedido precisar de mais de um nome de host, gere o CSR fora do servidor com o nosso Gerador de CSR, salve a chave privada gerada e cole ambos na página de instalação do DirectAdmin quando o certificado chegar. O tutorial de instalação no DirectAdmin detalha esse caminho.
Alternativamente, você pode construir o CSR via SSH com o OpenSSL e um pequeno arquivo de configuração que lista cada SAN:
openssl req -new -newkey rsa:2048 -nodes
-keyout example.com.key
-out example.com.csr
-subj "/C=US/ST=California/L=Los Angeles/O=Example Inc/CN=www.example.com"
-addext "subjectAltName = DNS:www.example.com, DNS:example.com"
Depois cole o arquivo .key e o certificado emitido na opção Paste a pre-generated certificate and key do DirectAdmin, na mesma página SSL Certificates.
Opção gratuita: Let’s Encrypt e ACME no DirectAdmin
Se você não precisar de um certificado comercial, o DirectAdmin pode emitir um gratuito sem nenhum CSR. Na mesma página SSL Certificates, selecione Free & automatic certificate from Let’s Encrypt (em versões mais recentes do Evolution, a opção é chamada Get automatic certificate from ACME Provider e oferece tanto Let’s Encrypt quanto ZeroSSL como provedores). Escolha o domínio e quaisquer subdomínios que deseja cobrir, marque Wildcard se precisar de todos os subdomínios, e clique em Save.
Os certificados Let’s Encrypt e ZeroSSL são válidos por aproximadamente 90 dias e o DirectAdmin os renova automaticamente quando o certificado atinge o número de dias definido em letsencrypt_renewal_days, cujo padrão é 60. Isso é aproximadamente 30 dias antes do vencimento, então uma renovação falha ainda tem um mês de novas tentativas. Versões mais antigas do DirectAdmin tinham o padrão em 85, o que deixava quase nenhuma margem. De qualquer forma, não há CSR para copiar nem certificado para reinstalar. Eles usam a mesma criptografia que um certificado pago. Um certificado comercial ainda faz sentido quando você precisa de Validação de Organização ou Estendida, um prazo fixo mais longo, uma garantia, ou suporte do fornecedor vinculado à identidade do seu domínio.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


