Este guia mostra como gerar um CSR no ISPConfig, o painel de controlo de hospedagem Linux de código aberto. O ISPConfig gere o SSL por site: abre o site no painel, ativa o SSL no separador Domain para que apareça o separador SSL, preenche os campos da organização e define SSL Action como Create Certificate. O ISPConfig cria o CSR e a respetiva chave privada em conjunto, guarda ambos com o site e apresenta o texto do CSR que colocas no formulário de encomenda da tua Autoridade de Certificação.
Se não precisares da garantia ou da validação de organização de um certificado pago, o ISPConfig 3.2 e versões mais recentes também podem emitir gratuitamente um certificado Let’s Encrypt com uma única caixa de verificação, sem necessidade de CSR. Consulta a secção Alternativa Let’s Encrypt abaixo.
Gerar o CSR no ISPConfig
Se já tiveres um CSR (por exemplo, se o geraste com o nosso gerador de CSR ou outra ferramenta), avança para como instalar um certificado SSL no ISPConfig. Os passos abaixo abrangem o ISPConfig 3.2.x, a linha estável atual no momento em que este artigo foi escrito.
Passo 1: Inicia sessão no ISPConfig
Abre o teu painel ISPConfig num navegador. O URL predefinido é o nome do servidor ou o IP na porta 8080, por exemplo:
https://your-server.example.com:8080/
Inicia sessão com a tua conta de administrador ou de revendedor.
Passo 2: Abre o site que pretendes proteger
- Na navegação superior, clica em Sites.
- Na barra lateral esquerda, abre a secção Websites e clica em Websites.
- Clica no nome de domínio para o qual pretendes o certificado.
Passo 3: Ativa o SSL no site
No separador Domain do site, marca a caixa SSL e clica em Save. O ISPConfig só mostra o separador SSL assim que esta opção é ativada, por isso, se não vires o separador no passo 4, é isto que falta.
Deixa a caixa Let’s Encrypt SSL por marcar, para já. Essa opção destina-se à alternativa gratuita e automática abordada mais adiante neste guia. Se a marcares, o ISPConfig vai tentar emitir um certificado Let’s Encrypt em vez de criar um CSR para uma CA paga.
Passo 4: Abre o separador SSL e preenche os campos do CSR
Clica no separador SSL do mesmo site. Preenche cada campo com os dados legais da organização proprietária do domínio. As Autoridades de Certificação usam estes valores para a validação, por isso têm de corresponder aos registos oficiais (Estatutos da empresa, registo governamental, etc.):
- State: o nome completo do estado ou da província onde a tua organização está legalmente registada (por exemplo, California, e não CA).
- Locality: a cidade ou localidade onde a tua organização está legalmente registada, escrita por extenso.
- Organization: o nome legal exato da tua empresa, por exemplo Example LLC. Para um certificado de Validação de Domínio (DV), podes introduzir o nome de domínio ou um nome pessoal; para OV ou EV, este campo tem de corresponder exatamente aos registos oficiais.
- Organization Unit: deixa este campo em branco. O campo OU foi descontinuado pelo CA/Browser Forum e muitas CAs removem-no durante a emissão.
- Country: escolhe o código de país de duas letras da morada legal da tua organização na lista pendente (por exemplo, US, GB, DE).
- Common Name (FQDN): o nome de domínio totalmente qualificado (FQDN) que pretendes proteger com o certificado. O ISPConfig pré-seleciona o domínio principal do site. Para um certificado wildcard, escolhe a entrada que começa com um asterisco, por exemplo *.example.com. A forma wildcard abrange todos os subdomínios de primeiro nível (como shop.example.com e mail.example.com), mas não o domínio simples, a menos que a tua CA o inclua explicitamente.
Verifica novamente os valores antes de gravar. O CSR codifica-os tal como estão, e um único erro de digitação no campo Organization ou Common Name significa que a CA vai rejeitar a encomenda e terás de recomeçar do zero.
Passo 5: Define SSL Action como Create Certificate e grava
- Desloca-te para baixo até à lista pendente SSL Action, na parte inferior do separador SSL.
- Seleciona Create Certificate.
- Clica em Save.
O ISPConfig gera agora a chave privada e o CSR em segundo plano. O processamento demora normalmente alguns segundos. Volta a carregar a página ou reabre o separador SSL do site assim que terminar.
Passo 6: Copia o CSR do campo SSL Request
Depois de gravar, regressa ao separador SSL. A área de texto SSL Request contém agora o teu CSR e o campo SSL Key logo abaixo contém a chave privada correspondente. Seleciona todo o bloco SSL Request, incluindo as linhas de cabeçalho e rodapé, e copia-o. O CSR tem este aspeto:
-----BEGIN CERTIFICATE REQUEST-----
MIIC2TCCAcECAQAwgZMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
... (many lines of base64-encoded data) ...
wIDAQABoAAwDQYJKoZIhvcNAQELBQADggEBAA==
-----END CERTIFICATE REQUEST-----
Cola todo o bloco (cabeçalho e rodapé incluídos) no campo CSR do formulário de encomenda da Autoridade de Certificação quando finalizares a compra. Deixa o site aberto no ISPConfig; vais voltar a este mesmo separador SSL para instalar o certificado emitido.
Protege a chave privada
A chave privada é metade do teu certificado. Sem ela, o certificado emitido não consegue servir HTTPS, e qualquer pessoa que a copie pode fazer-se passar pelo teu site enquanto o certificado for válido. Algumas regras:
- Nunca envies a chave privada à Autoridade de Certificação. Apenas submetes o CSR. A CA nunca precisa da chave, e qualquer CA que a peça está a fazer algo errado.
- Não edites nem substituas o campo SSL Key até o teu certificado ser emitido. O certificado que a CA devolve só funciona com a chave exata que foi gerada juntamente com o CSR. Se a substituíres, o certificado ficará inutilizável e terás de o reemitir.
- Faz uma cópia de segurança da chave. Se tiveres acesso SSH, o ISPConfig guarda a chave privada no disco em /var/www/yourdomain.com/ssl/yourdomain.com.key e o CSR em /var/www/yourdomain.com/ssl/yourdomain.com.csr. Mantém ambos num local privado com permissões restritas e não os coloques num repositório de código.
Assim que a CA emitir o certificado, regressa ao separador SSL e cola o certificado e o pacote da CA nos campos correspondentes, com SSL Action definido para Save Certificate. As instruções passo a passo estão no nosso guia sobre como instalar um certificado SSL no ISPConfig.
Verifica o CSR antes de o submeter
Antes de colares o CSR no formulário de encomenda, descodifica-o e confirma que todos os campos correspondem ao que esperas. Um CSR com um erro de digitação no Common Name ou na Organization será rejeitado pela CA depois de já teres pago pela encomenda. Duas formas de o verificar:
- Cola o CSR no nosso CSR Decoder gratuito. Ele devolve o Common Name, a Organization, o Country, o tipo de chave e o tamanho da chave num formato legível.
- Se tiveres acesso SSH ao servidor, executa o OpenSSL diretamente sobre o ficheiro:
openssl req -in /var/www/yourdomain.com/ssl/yourdomain.com.csr -noout -text
Verifica a linha Subject para os valores CN, O, ST, L e C, e a linha Public-Key para o tamanho da chave (RSA 2048 ou superior é o mínimo atual).
Alternativa Let’s Encrypt (sem necessidade de CSR)
O ISPConfig 3.2 e versões mais recentes têm o Let’s Encrypt integrado. Se apenas precisares de Validação de Domínio e não te importares com a garantia, este é o caminho mais simples: não há CSR para gerar, não há ficheiros de certificado para colar, e não há renovação manual. Para o ativar:
- Abre Sites > Websites e clica no domínio.
- No separador Domain, marca tanto a caixa SSL como a caixa Let’s Encrypt SSL.
- Clica em Save.
Antes de o ativares, certifica-te de que o domínio (e quaisquer aliases ou subdomínios que tenhas marcado no site) já resolve para este servidor no DNS e que a porta 80 está acessível a partir da internet pública. O Let’s Encrypt valida o domínio via HTTP antes de emitir o certificado, por isso a emissão falha se o nome ainda não resolver para o servidor ou se uma firewall bloquear a porta 80. Os certificados Let’s Encrypt são válidos por 90 dias, e o ISPConfig renova-os automaticamente antes de expirarem.
Utiliza um certificado pago de uma CA comercial quando precisares de Validação de Organização ou Estendida, de um wildcard emitido por uma CA comercial, de uma implementação com validade mais longa, ou de uma garantia associada à emissão. Caso contrário, o Let’s Encrypt é uma boa opção por defeito.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


