Este guia mostra como gerar um CSR (Certificate Signing Request) no Skype for Business Server. É possível criar a solicitação de duas formas: com o assistente gráfico Certificate Wizard dentro do Skype for Business Server Deployment Wizard, ou com o cmdlet Request-CsCertificate no Skype for Business Server Management Shell. Ambos leem os nomes do certificado a partir da sua topologia publicada, motivo pelo qual são mais confiáveis aqui do que uma ferramenta genérica de CSR.
Estes passos aplicam-se ao Skype for Business Server (on-premises): 2015, 2019 e Subscription Edition. Não se aplicam ao Skype for Business Online, que foi descontinuado em 31 de julho de 2021, nem ao Skype para consumidores, descontinuado em 5 de maio de 2025. Se a sua organização já migrou para o Microsoft Teams, a Microsoft gerencia os certificados do serviço e não há necessidade de gerar um CSR.
Verifique primeiro a sua versão do Skype for Business Server
Abra o Skype for Business Server Management Shell e liste a compilação de cada componente instalado:
Get-CsServerPatchVersion
O cmdlet relacionado Get-CsServerVersion reporta apenas o licenciamento e a compilação base do servidor local, sem a atualização cumulativa, portanto use Get-CsServerPatchVersion quando precisar saber exatamente em qual nível de atualização você está.
Situação do suporte em julho de 2026:
- Skype for Business Server 2015 e 2019 chegaram ambos ao fim do suporte estendido em 14 de outubro de 2025.
- O programa pago de Extended Security Update foi executado de outubro de 2025 até o final de abril de 2026 (Período 1). Uma segunda janela, o Período 2, vai de maio de 2026 até o final de outubro de 2026. O Período 2 precisa ser adquirido separadamente: comprar o Período 1 não transita automaticamente para ele, e não é necessário ter comprado o Período 1 para adquirir o Período 2.
- A Microsoft reafirmou em 21 de julho de 2026 que não haverá mais nenhuma extensão. Assim que outubro de 2026 terminar, não haverá mais atualizações para 2015 ou 2019, mesmo para organizações com o ESU do Período 2.
- O Skype for Business Server Subscription Edition começou em 1 de julho de 2025, segue a Microsoft Modern Lifecycle Policy e é a versão atual on-premises. É instalado como uma atualização in-place do Skype for Business Server 2019.
O procedimento de CSR é idêntico nas três versões. A situação do suporte não altera o comportamento dos certificados: um certificado expirado interrompe o login de clientes, a entrada em reuniões e o TLS servidor-a-servidor, independentemente da versão utilizada, portanto continue renovando enquanto planeja a migração.
Antes de gerar o CSR
- Publique primeiro a sua topologia. Ambos os métodos leem o nome do assunto e os nomes alternativos do assunto a partir do documento de topologia que o Topology Builder publicou no Central Management store. O assistente exibe-os numa página de resumo somente leitura. Se algum nome estiver incorreto, cancele o assistente, corrija-o no Topology Builder, republique e inicie novamente a solicitação.
- Crie primeiro os registos DNS. Todos os nomes que constam no certificado precisam de resolver para os clientes que os utilizarão.
- Verifique as suas permissões. Para executar o Certificate Wizard é preciso ser membro do grupo RTCUniversalServerAdmins. A Microsoft afirma que uma solicitação offline para uma CA pública não requer nenhuma outra associação a grupo além dessa, mas processar a resposta da CA e atribuir o certificado posteriormente também requer o grupo local Administrators. Solicitar online a partir de uma CA interna do Windows requer o grupo local Administrators, além de uma conta de domínio autenticada no domínio que aloja a CA.
- Decida qual certificado está a solicitar. Um servidor Front End ou Standard Edition possui um certificado Default, além dos certificados de serviços web internos e externos. Um Edge Server tem um certificado externo separado e um certificado interno. Não são intercambiáveis.
Que certificados do Skype for Business podem ser assinados por uma CA pública?
Nem todos, e este é o ponto que costuma surpreender a maioria das pessoas. Desde novembro de 2015, os Requisitos Base do CA/Browser Forum proíbem que CAs publicamente confiáveis emitam certificados para nomes de servidores internos e endereços IP reservados. Qualquer coisa terminada em .local, qualquer nome de host de rótulo único e qualquer FQDN num domínio que não seja de sua propriedade pública não pode constar num certificado público.
- Provenientes de uma CA pública: o certificado externo do Edge e o certificado do reverse proxy. A orientação da Microsoft é que as interfaces externas do Edge precisam, no mínimo, de um certificado de uma CA pública, porque os clientes externos e os parceiros federados têm de confiar nele.
- Normalmente provenientes da sua CA interna: o certificado Default, o certificado de serviços web internos, o certificado do Director e o certificado interno do Edge. Estes contêm FQDNs de pool e de servidor que são frequentemente nomes internos. Se os seus FQDNs internos estiverem, por acaso, num domínio de sua propriedade pública, pode adquirir um certificado público para eles em vez disso. A Microsoft permite explicitamente que o certificado interno do Edge venha tanto de uma CA pública como da sua CA interna.
Como o certificado externo carrega vários nomes ao mesmo tempo, normalmente trata-se de um certificado multi-domínio (UCC/SAN). A Microsoft documenta entradas wildcard como suportadas para os nomes de URL simples e para os nomes de autodiscover, mas o certificado Edge documentado lista cada nome de acesso SIP explicitamente, portanto liste uma entrada separada sip.seudominio.tld para cada domínio SIP em vez de depender de um wildcard.
Planeie o nome do assunto e as entradas SAN
Os certificados do Skype for Business são ricos em SAN, e os navegadores e clientes comparam o hostname com o campo SAN, não com o Common Name. Acertar esta lista antes de encomendar é a diferença entre um único certificado e uma reemissão. A tabela usa os próprios domínios de exemplo da Microsoft: contoso.com como domínio SIP principal, fabrikam.com como um segundo domínio SIP e contoso.net como domínio interno.
| Certificado | Nome do assunto (CN) | Nomes alternativos do assunto | Exemplo |
|---|---|---|---|
| Default (Standard Edition ou pool Front End) | FQDN do pool | FQDN do pool e FQDN do servidor. Adicione sip.dominiosip para cada domínio SIP se este pool for o servidor de auto-logon e a correspondência estrita de DNS estiver imposta na política de grupo. | SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com |
| Web interno | FQDN do pool (FQDN do servidor no Standard Edition) | FQDN web interno, FQDN do servidor, FQDN do pool, o URL simples Meet para cada domínio SIP, o URL simples Dial-in e o URL simples Admin | SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com; SAN=admin.contoso.com |
| Web externo | FQDN do pool (FQDN do servidor no Standard Edition) | FQDN web externo, o URL simples Meet para cada domínio SIP, e o URL simples Dial-in | SN=eepool.contoso.com; SAN=webcon01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com |
| Mobilidade (adicionado aos certificados do Front End e do Director) | Como acima | O nome de autodiscover interno e o nome de autodiscover externo, um par por domínio SIP | SAN=lyncdiscoverinternal.contoso.com; SAN=lyncdiscover.contoso.com |
| Edge externo | O nome sip do seu domínio SIP principal | Uma entrada sip por domínio SIP mais o FQDN de Edge de web conferencing | SN=sip.contoso.com; SAN=sip.contoso.com; SAN=webcon.contoso.com; SAN=sip.fabrikam.com |
| Edge interno | FQDN interno do Edge | Nenhum. O certificado interno do Edge usa apenas um nome de assunto. | SN=sfbedge.contoso.net |
| Reverse proxy | FQDN de serviços web externos | O nome de autodiscover externo mais os FQDNs de serviços web externos | SAN=lyncdiscover.contoso.com; SAN=skypewebextpool01.contoso.com; SAN=dirwebexternal.contoso.com |
Quatro detalhes que vale a pena verificar antes de submeter:
- URLs simples. É necessário um URL simples Meet por domínio SIP, um URL simples Dial-in para toda a organização, e o URL simples Admin é opcional. Todos os URLs Meet que usar têm de constar no certificado.
- sipinternal e sipexternal. Se criou registos sipinternal.contoso.com ou sipexternal.contoso.com no DNS, a Microsoft exige que também constem na lista SAN.
- O nome A/V não é um SAN. av.contoso.com é um registo DNS para o serviço A/V Edge, que não utiliza um certificado para encriptar os media, portanto não deve constar na solicitação. O certificado externo do Edge é atribuído ao Access Edge, ao Web Conferencing Edge e ao serviço separado de A/V Authentication.
- Os pools de Edge partilham um único certificado. Todos os Edge Servers de um pool têm de ter exatamente o mesmo certificado e a mesma chave privada para o serviço de autenticação de relay de media, portanto esta é a única solicitação em que efetivamente precisa de uma chave privada exportável.
Gere o CSR com o Deployment Wizard
Se já gerou o seu CSR com outra ferramenta, salte esta secção e siga o nosso guia sobre como instalar um certificado SSL no Skype for Business Server.
Execute estes passos no servidor a que o certificado se destina: o Front End Server para um certificado Default ou de serviços web, o Edge Server para um certificado Edge.
- Abra o Menu Iniciar e inicie o Skype for Business Server Deployment Wizard.
- Clique em Install or Update Skype for Business Server System.
- Junto a Step 3: Request, Install or Assign Certificates, clique em Run. Aparece como Run Again se já existirem certificados neste computador.
- No Certificate Wizard, selecione o certificado necessário (por exemplo, Default certificate, ou External Edge certificate num Edge Server) e clique em Request.
- Escolha Prepare the request now, but send it later (offline certificate request). Essa é a opção para uma CA pública. A alternativa, Send the request immediately to an online certification authority, regista-se junto a uma CA dentro da sua própria PKI, normalmente uma CA interna do Windows, e não é um caminho para uma CA pública.
- Digite o caminho e o nome do ficheiro para a solicitação na caixa File Name, ou clique em Browse para escolher uma localização. Anote onde a guardou. O local predefinido é a pasta Documents da conta que está a executar o assistente.
- Na página Name and Security Settings, digite um Friendly Name único no armazenamento de certificados do computador, depois escolha o Bit length. A lista oferece 1024, 2048 e 4096: escolha 2048, uma vez que nenhuma CA pública assinará uma chave de 1024 bits. Deixe Mark the certificate’s private key as exportable desmarcado, exceto se estiver a solicitar o certificado para um pool de Edge Server, que é o caso que a Microsoft indica como o único que o exige.
- Na página Organization Information, preencha Organization e Organizational Unit. A OU é texto livre no certificado e não precisa de corresponder a uma unidade organizacional do Active Directory.
- Na página Geographical Information, selecione o Country, depois digite o State/Province e a City/Locality. Escreva ambos por extenso, ou seja, Arizona em vez de AZ.
- Reveja a página Subject Name / Subject Alternative Names. Estas entradas provêm da sua topologia publicada e não podem ser editadas aqui. Se alguma estiver incorreta, clique em Cancel, corrija-a no Topology Builder, republique a topologia e reinicie a solicitação.
- Na página SIP Domain setting on Subject Alternate Names (SANs), marque o seu domínio SIP principal e qualquer outro domínio SIP que este certificado tenha de cobrir. Se não marcar nenhum e a sua configuração mudar mais tarde, terá de solicitar um novo certificado.
- Na página Configure Additional Subject Alternate Names, adicione qualquer nome que a topologia não tenha fornecido: digite o FQDN e clique em Add. Remove e Clear All afetam apenas as entradas que adicionou nesta página, não os nomes provenientes da topologia.
- Verifique o resumo da solicitação e clique em Next para gerar o CSR. Na página Certificate Request File, clique em View para abrir a solicitação no Notepad e poder copiá-la, depois clique em Finish.
Gere o CSR com PowerShell
Abra o Skype for Business Server Management Shell como administrador e execute Request-CsCertificate. Este constrói a mesma solicitação que o assistente: o cmdlet analisa a sua topologia antes de escrever o ficheiro, e preenche o nome do assunto e os nomes alternativos do assunto automaticamente.
Uma solicitação offline completa para um Front End Server tem este aspeto. É uma única linha, portanto copie tudo:
Request-CsCertificate -New -Type Default,WebServicesInternal,WebServicesExternal -ComputerFqdn "ee01.contoso.com" -FriendlyName "SfB Front End 2026" -KeySize 2048 -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "meet.contoso.com,dialin.contoso.com,admin.contoso.com,lyncdiscover.contoso.com" -Output "C:certscontoso_sfb.csr"
O que cada parte faz:
-Newinicia uma nova solicitação e é obrigatório para esta forma do comando.-Typeé obrigatório. Indica as funções de serviço que o certificado cobre, e essas funções determinam quais FQDNs o cmdlet coloca no campo SAN.-Outputescreve uma solicitação offline no caminho indicado. É isto que faz o comando produzir um CSR que pode enviar a uma CA pública. Se omitir este parâmetro e adicionar-CAem vez dele, o cmdlet contacta diretamente uma CA interna do Windows.-ComputerFqdné o FQDN do computador a que o certificado se destina. A orientação da Microsoft é usar sempre o nome do computador, mesmo quando está a solicitar um certificado de pool, porque o cmdlet adiciona o nome do pool ao assunto por conta própria.-DomainNameaceita uma lista separada por vírgulas de FQDNs adicionais a incluir no campo SAN, além dos que a topologia fornece.-Organization,-OU,-Country,-Statee-Citypreenchem o assunto. Country utiliza o código de duas letras (US, GB, DE); escreva o estado e a cidade por extenso.-KeySizeaceita 1024, 2048 e 4096. Use 2048 ou superior.-FriendlyNameidentifica o certificado no armazenamento do Windows, e tem de ser único nesse armazenamento.-PrivateKeyExportable $Truemarca a chave como exportável. Defina-o apenas quando realmente precisar de copiar o certificado para outra máquina, como no caso do pool de Edge abaixo.-AllSipDomainadiciona todos os domínios SIP ao campo SAN. Sem este parâmetro, apenas o domínio SIP principal é adicionado automaticamente.-Templateindica um modelo de certificado numa CA interna. Não tem qualquer significado para uma solicitação a uma CA pública.
Tipos de certificado que pode passar a -Type
A Microsoft documenta estes valores, notando que a lista não é exaustiva: AccessEdgeExternal, AudioVideoAuthentication, DataEdgeExternal, Default, External, Internal, iPhoneAPNService, iPadAPNService, MPNService, PICWebService, ProvisionService, WebServicesExternal, WebServicesInternal e WsFedTokenTransfer. Separe vários tipos com vírgulas.
Dois destes são becos sem saída num servidor on-premises: a Microsoft indica PICWebService e ProvisionService como tipos do Skype for Business Online, serviço que foi descontinuado em 2021. Na prática, usará uma de três combinações:
- Front End ou Director:
-Type Default,WebServicesInternal,WebServicesExternal - Interface interna do Edge:
-Type Internal - Interfaces externas do Edge:
-Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication
A solicitação externa do Edge é a que precisa de uma chave exportável, porque todos os Edge Servers do pool têm de partilhar o mesmo certificado e a mesma chave:
Request-CsCertificate -New -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication -ComputerFqdn "sfbedge01.contoso.net" -FriendlyName "SfB Edge External 2026" -KeySize 2048 -PrivateKeyExportable $True -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "sip.contoso.com,webcon.contoso.com,sip.fabrikam.com" -Output "C:certscontoso_edge.csr"
Mantenha o RSA como algoritmo de chave
O cmdlet também tem um parâmetro -KeyAlg que aceita RSA, ECDH_P256, ECDH_P384 e ECDH_P521. Os próprios requisitos de sistema da Microsoft indicam que o Skype for Business Server não suporta certificados CNG, e as CAs públicas esperam RSA neste fluxo de trabalho, portanto deixe -KeyAlg intacto e permita que a solicitação use RSA. O mesmo documento também exclui o algoritmo de assinatura RSASSA-PSS, afirmando que pode causar falhas de login e de encaminhamento de chamadas.
Gerir solicitações já feitas
O mesmo cmdlet regista as suas próprias solicitações pendentes. Liste-as, recupere uma já emitida, ou elimine uma pelo respetivo ID de solicitação:
Request-CsCertificate -List
Request-CsCertificate -Retrieve
Request-CsCertificate -Clear -RequestId 224
Limpar uma solicitação também é a correção documentada quando a recuperação falha porque uma solicitação revogada está no caminho: o Request-CsCertificate apenas trata os estados Issued, Denied e Pending.
Envie o CSR para a sua Autoridade Certificadora
Abra o ficheiro que guardou num editor de texto simples. O botão View do assistente abre-o no Notepad para si. Copie tudo, incluindo as linhas de cabeçalho e rodapé. O Windows normalmente escreve-as assim:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIICtjCCAZ4CAQAwcTELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0FyaXpvbmExEDAO
... many more lines of base64 ...
jCD4RG92Kab0LzO1Hl07fPvTf8j4kDkWhlE=
-----END NEW CERTIFICATE REQUEST-----
Algumas ferramentas escrevem BEGIN CERTIFICATE REQUEST sem a palavra NEW. Ambos são a mesma solicitação PKCS #10 e as Autoridades Certificadoras aceitam qualquer uma delas. Note que esses marcadores são cinco hífens simples de cada lado. Se um processador de texto ou um campo de texto formatado os converter em travessões tipográficos, ou eliminar uma quebra de linha, a CA rejeitará a solicitação como malformada, portanto cole num campo de texto simples.
Antes de pagar pela validação, passe o bloco pelo nosso Decodificador de CSR e confirme que todos os nomes da sua tabela de planeamento realmente aparecem na lista SAN. Um URL Meet em falta ou um segundo domínio SIP esquecido significa uma reemissão.
Duas coisas a evitar enquanto aguarda pelo certificado:
- Não limpe a solicitação pendente nem reconstrua o servidor. A chave privada permanece no armazenamento de certificados desse servidor e nunca o abandona. O certificado emitido é inútil sem a chave correspondente.
- Não solicite um segundo CSR para o mesmo certificado e submeta ambos. Cada solicitação cria o seu próprio par de chaves, e o certificado que a CA devolve só corresponderá a uma delas.
Planeie já a data de renovação. Desde 15 de março de 2026, os certificados TLS publicamente confiáveis estão limitados a 200 dias, baixando para 100 dias em 15 de março de 2027 e 47 dias em 15 de março de 2029. Uma renovação manual conduzida pelo assistente no Skype for Business passa agora a ocorrer pelo menos duas vezes por ano, portanto marque-a no calendário com as notas de topologia anexadas.
Se preferir não gerar a solicitação no servidor de todo, o nosso Gerador de CSR cria um CSR e uma chave privada no seu navegador. No Skype for Business essa é a opção mais fraca, porque a solicitação não obterá os nomes da sua topologia e teria depois de converter o certificado emitido num ficheiro .pfx e importar a chave manualmente.
Depois de a CA emitir o seu certificado
A CA devolve o certificado assim que a validação estiver concluída. Importe-o no mesmo servidor, depois atribua-o às funções de serviço para as quais o solicitou, seja de volta no Step 3 do Deployment Wizard, seja com os cmdlets Import-CsCertificate e Set-CsCertificate. O nosso guia complementar sobre como instalar um certificado SSL no Skype for Business Server explica ambos os métodos.
Como gerou a solicitação neste servidor, a chave privada já está no seu armazenamento de certificados, portanto o que a CA devolve é apenas o certificado. Importe-o tal como foi entregue: um ficheiro .cer ou .crt, ou o pacote .p7b que muitas CAs fornecem para Windows. Não há nada a converter. Só precisa de um ficheiro PKCS#12 (.pfx ou .p12) quando o certificado e a sua chave privada têm de viajar juntos, o que é o caso quando construiu o CSR noutra máquina. Combine-os primeiro com OpenSSL, depois importe o .pfx com a respetiva palavra-passe:
openssl pkcs12 -export -out cert.pfx -inkey private.key -in cert.crt -certfile chain.crt
Depois de atribuir o certificado e reiniciar os serviços, verifique o nome externo com o nosso SSL Checker para confirmar que a cadeia e a lista SAN são as esperadas.
Perguntas Frequentes
Para um Front End Server ou um Director, use -Type Default,WebServicesInternal,WebServicesExternal. Para a interface interna de um Edge Server, use -Type Internal. Para as interfaces externas do Edge, use -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication. O tipo escolhido determina quais FQDNs o cmdlet lê da sua topologia e escreve no campo SAN, portanto não é uma definição cosmética.
Apenas se os nomes estiverem publicamente registados. Desde novembro de 2015, as CAs publicamente confiáveis não podem emitir certificados que contenham nomes de servidores internos ou endereços IP reservados, o que exclui domínios .local e nomes de host de rótulo único. Um FQDN num domínio que não seja de sua propriedade é excluído separadamente, porque a CA não consegue validar o seu controlo sobre ele. Numa implementação típica, o certificado externo do Edge e o certificado do reverse proxy provêm de uma CA pública, enquanto os certificados Default, de serviços web internos, do Director e interno do Edge provêm da CA da própria organização.
Porque não cabe ao assistente editá-las. A página Subject Name / Subject Alternative Names é um resumo somente leitura dos nomes definidos no documento de topologia que o Topology Builder publicou no Central Management store. Se alguma entrada estiver incorreta, cancele o assistente, corrija a implementação no Topology Builder, republique e solicite novamente o certificado. Ainda é possível adicionar nomes extra mais adiante no fluxo, na página Configure Additional Subject Alternate Names.
Normalmente não. A orientação da Microsoft é selecionar Mark the certificate’s private key as exportable apenas quando necessário, e indica um caso em que é obrigatório: um pool de Edge Server, onde todos os membros têm de apresentar o mesmo certificado e a mesma chave privada para o serviço de autenticação de relay de media. Também precisa disso se pretender mover o certificado para um reverse proxy ou um balanceador de carga por hardware. Em todos os outros casos, deixe a chave não exportável e gere uma solicitação separada por servidor.
Use RSA de 2048 bits. O Skype for Business Server suporta comprimentos de chave de 1024, 2048 e 4096, e a Microsoft recomenda 2048 ou superior, mas as chaves de 1024 bits já não podem ser emitidas por CAs públicas há anos. Uma chave de 4096 bits é aceite, mas não acrescenta segurança prática a um certificado que agora tem uma validade máxima de 200 dias, além de custar mais CPU em cada handshake TLS.
Não. A extensão que passa a -Output ou digita na caixa File Name do assistente é apenas uma etiqueta, e a própria documentação de referência da Microsoft é inconsistente quanto a isso: um exemplo escreve um ficheiro .cer e a descrição do parâmetro mostra um caminho .pfx. O que importa é o conteúdo, uma solicitação PKCS #10 em base64 entre as linhas de marcador BEGIN e END. Use .csr ou .req para que o ficheiro seja fácil de reconhecer mais tarde.
Pode, mas perde a principal vantagem de o fazer no servidor. Um CSR construído noutro lugar não lerá a sua topologia, portanto tem de digitar cada entrada SAN manualmente e qualquer erro significa uma reemissão. Também acabaria com a chave privada fora do armazenamento de certificados do servidor, o que significa converter o certificado emitido num ficheiro .pfx e importá-lo manualmente. Gerar a solicitação no Front End ou no Edge Server mantém a chave onde o Skype for Business a espera.
O Skype for Business Server 2015 e 2019 chegaram ao fim do suporte estendido em 14 de outubro de 2025. As Extended Security Updates pagas cobriram de outubro de 2025 a abril de 2026, e um segundo período cobre de maio de 2026 até ao final de outubro de 2026 para as organizações que o adquiriram separadamente. A Microsoft confirmou novamente em julho de 2026 que não haverá mais nenhuma extensão depois disso. O Skype for Business Server Subscription Edition, disponível desde 1 de julho de 2025, é a versão atual on-premises e segue a Modern Lifecycle Policy. Os passos de CSR nesta página são os mesmos nas três versões.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


