bg-tutorials

Como Gerar um CSR no WHM

Este guia mostra como gerar um CSR no WHM (Web Host Manager), o painel de controlo ao nível do servidor que fica acima das contas individuais do cPanel.

O WHM cria o CSR, a chave privada correspondente e um certificado autoassinado num único passo, armazenando os três no SSL Storage Manager para posterior consulta. O mesmo formulário funciona para certificados de domínio único, wildcard e multi-domínio (SAN).

Deve estar autenticado como administrador root (ou como revendedor com a ACL adequada) para aceder aos menus de SSL. Se apenas tiver acesso a uma única conta cPanel, siga antes o guia de CSR no cPanel.

Gerar o CSR no WHM

Se já gerou o seu CSR com outra ferramenta, avance para as instruções de instalação do SSL no WHM. Caso contrário, siga os passos abaixo. As etiquetas correspondem à interface atual do cPanel & WHM (nível v136 RELEASE em meados de 2026).

Passo 1: Abra o formulário de SSL

  1. Inicie sessão no seu painel WHM.
  2. Na caixa de pesquisa no canto superior esquerdo, digite SSL.
  3. No grupo SSL/TLS, clique em Generate an SSL Certificate and Signing Request.

Este único formulário produz três elementos: o CSR que envia à sua Autoridade Certificadora, a chave privada correspondente e um certificado autoassinado. Só precisa do CSR e da chave. O certificado autoassinado é criado automaticamente, mas não é reconhecido pelos navegadores e pode ser ignorado com segurança.

Passo 2: Escolha o tipo de chave

No topo do formulário, a secção Key controla como a chave privada é criada:

  • Generate a new 2,048 bit key (recomendado para a maioria dos sites). O WHM cria uma nova chave privada RSA-2048, associa-a ao CSR e guarda a chave no SSL Storage Manager. RSA-2048 é o valor de referência do CA/Browser Forum e o tamanho suportado por todas as CAs e clientes.
  • Generate a new 4,096 bit key. Permitido por todas as CAs públicas, mas duplica o custo de CPU do handshake sem um ganho de segurança significativo em relação ao RSA-2048 para TLS público. Escolha esta opção apenas se uma política interna o exigir.
  • Use an existing key. Selecione esta opção se já criou uma chave no WHM e pretende reutilizá-la, por exemplo para emitir um certificado de substituição sem alterar a chave. As versões recentes do WHM também listam aqui chaves ECDSA (curva elíptica), caso existam.

Mantenha a opção predefinida, a menos que tenha um motivo específico para a alterar.

Passo 3: Introduza o(s) domínio(s) que pretende proteger

No campo Domains, introduza o Nome de Domínio Totalmente Qualificado (FQDN) que pretende que o certificado cubra. Introduza um nome de anfitrião por linha para certificados multi-domínio, ou utilize um prefixo wildcard para um certificado wildcard. Por exemplo:

www.example.com

Se encomendou um tipo de certificado diferente, ajuste a entrada:

  • Certificado wildcard: coloque um asterisco antes do domínio principal para cobrir todos os subdomínios de primeiro nível. Por exemplo: Se precisar de incluir tanto o domínio principal como o wildcard num único certificado, indique ambos:
    *.example.com
    example.com
    *.example.com
  • Certificado multi-domínio (SAN): introduza cada nome de anfitrião que o certificado deve cobrir, um por linha. O WHM inclui-os no CSR como Nomes Alternativos do Sujeito (Subject Alternative Names). Por exemplo:
    www.example.com
    example.com
    shop.example.com
    mail.example.com

O primeiro nome de anfitrião torna-se o Nome Comum (Common Name) do certificado; os restantes são incluídos na extensão SAN. Liste apenas os nomes de anfitrião que efetivamente controla e que pretende validar junto da CA.

Passo 4: Preencha os dados da organização

Complete os restantes campos. Para um certificado de Validação de Domínio (DV), estes valores não são verificados, mas a CA continua a exigi-los, por isso preencha-os corretamente para que o certificado emitido pareça correto a quem o inspecionar. Para um certificado de Validação da Organização (OV) ou Validação Alargada (EV), a CA confirma-os junto de registos comerciais públicos, e qualquer discrepância atrasa a emissão.

  • City: o nome completo da cidade onde a sua organização está registada, por exemplo Lisboa. Não abrevie.
  • State: o nome completo do estado, província ou região, por exemplo Lisboa. Não abrevie.
  • Country: na lista pendente, selecione o país onde a organização está legalmente sediada.
  • Company Name: o nome legal oficial da empresa proprietária do domínio (por exemplo, GPI Holding LLC). Para um certificado DV encomendado por um particular, introduza o seu nome completo. Não introduza aqui o nome de domínio.
  • Company Division (Organizational Unit): o CA/Browser Forum descontinuou este campo nos certificados TLS públicos, pelo que a maioria das CAs o remove do certificado emitido. Deixe em branco ou introduza NA.
  • Email: um endereço de contacto para o pedido. Os certificados TLS públicos modernos não incluem o email no campo Subject, mas a CA pode utilizá-lo para correspondência relativa ao pedido. Se assinalar a caixa de verificação do WHM “When complete, email me the certificate, key, and CSR”, é também para este endereço que o WHM os envia.
  • Passphrase: deixe em branco. Uma frase-passe aqui é armazenada sem encriptação junto do pedido e não tem qualquer utilidade em termos de segurança; a maioria das CAs rejeita CSRs que a incluam. Não a preencha, a menos que a sua CA o tenha solicitado explicitamente.
  • Description: opcional, para os seus próprios registos. Deixe em branco ou anote algo como renovação www.example.com 2026.

Passo 5: Crie o pedido

Reveja o formulário e clique em Create. O WHM apresenta o CSR codificado, a chave privada correspondente e um certificado autoassinado em três caixas de texto. O bloco do CSR tem o seguinte aspeto:

-----BEGIN CERTIFICATE REQUEST-----
MIIC2zCCAcMCAQAwgZUxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...base64 content of your CSR...
EE9aJDxhWjEFqYdxPpJv3yhT/4M3xZJP0YuVqYU3MA==
-----END CERTIFICATE REQUEST-----

Selecione todo o bloco, incluindo as linhas -----BEGIN CERTIFICATE REQUEST----- e -----END CERTIFICATE REQUEST----- (cada marcador tem cinco hífenes de cada lado), e copie-o. Cole-o no campo do CSR ao encomendar ou reemitir o seu certificado junto da sua Autoridade Certificadora. Antes de submeter, verifique o CSR com o nosso Descodificador de CSR para confirmar que o nome comum, a lista SAN, o tamanho da chave e o algoritmo de assinatura correspondem ao esperado.

Passo 6: Guarde a chave privada

A chave privada é a metade secreta do seu certificado. Vai precisar dela mais tarde para instalar o certificado emitido, e apenas você deve possuir uma cópia. O WHM guarda-a em dois locais para que possa recuperá-la sem voltar a preencher o formulário:

  • Na interface do WHM, em SSL/TLS > SSL Storage Manager. Clique na lupa junto à sua chave para a visualizar, ou no ícone de descarregar para a guardar como ficheiro.
  • No disco, em /var/cpanel/ssl/system/ no servidor, com o CSR na subpasta csrs/, o certificado em certs/ e a chave privada em keys/.

Não elimine a chave enquanto o certificado ainda estiver em uso. Se a perder, não conseguirá instalar o certificado emitido e terá de o reemitir com um novo CSR.

Depois de a CA validar o CSR e emitir o certificado, continue com as instruções de instalação do SSL no WHM.

Quando não precisa de um CSR: AutoSSL

Se apenas precisar de um certificado com Validação de Domínio, o WHM pode emiti-lo e renová-lo gratuitamente através do AutoSSL, que trata do CSR e da chave privada automaticamente. Abra SSL/TLS > Manage AutoSSL, escolha um fornecedor no separador Providers, aceite os respetivos Termos de Serviço e clique em Save. O AutoSSL emite então certificados para as contas que ativar e renova-os antes de expirarem.

O fornecedor predefinido mudou. Até à versão 116 do cPanel & WHM, o predefinido era o fornecedor cPanel, alimentado pela Sectigo, com o Let’s Encrypt como alternativa de um clique. O cPanel descontinuou o fornecedor Sectigo na versão 118 e removeu-o por completo na versão 120 (final de 2024). O Let’s Encrypt é agora o único fornecedor AutoSSL integrado e a opção recomendada em todas as versões suportadas.

Gere um CSR manualmente apenas quando tiver comprado um certificado (Validação da Organização, Validação Alargada, wildcard ou multi-domínio entre contas) ou quando a sua CA exigir um CSR para reemissão.

Perguntas Frequentes

Onde é que o WHM guarda o CSR e a chave privada depois de os gerar?

O WHM guarda ambos no SSL Storage Manager (WHM > SSL/TLS > SSL Storage Manager), agrupados com o certificado autoassinado, para que possa encontrá-los por domínio. No disco, os ficheiros ficam em /var/cpanel/ssl/system/, com o CSR na subpasta csrs/, o certificado em certs/ e a chave privada em keys/. Não precisa de os copiar para lado nenhum; o WHM lê-os a partir daí quando instala o certificado emitido.

Como crio um CSR para um certificado wildcard ou multi-domínio no WHM?

Utilize o mesmo formulário. Para um wildcard, introduza o nome de anfitrião com um asterisco antes do domínio principal, por exemplo *.example.com. Se precisar de incluir tanto o domínio principal como o wildcard num único certificado, indique ambas as linhas (example.com e *.example.com). Para um certificado multi-domínio (SAN), indique cada nome de anfitrião na caixa Domains, um por linha; o WHM inclui-os no CSR como Nomes Alternativos do Sujeito. Liste apenas os nomes de anfitrião que efetivamente controla e que está disposto a validar junto da CA.

O que é o certificado autoassinado que o WHM mostra na página de resultados?

O WHM gera um certificado autoassinado ao mesmo tempo que o CSR, para que tenha algo com que testar localmente, caso pretenda. Não é reconhecido pelos navegadores e não é o que deve servir em produção. Guarde o CSR (para enviar à CA) e a chave privada (para instalar o certificado emitido posteriormente) e ignore o certificado autoassinado.

Devo definir uma frase-passe no CSR do WHM?

Não. O campo Passphrase do CSR no WHM armazena a frase-passe sem encriptação junto do pedido, pelo que não acrescenta segurança real, e a maioria das Autoridades Certificadoras rejeita CSRs que a incluam. Deixe-o em branco, a menos que a sua CA lhe tenha pedido explicitamente para definir uma.

Preciso de um CSR se pretender utilizar o AutoSSL?

Não. O AutoSSL emite automaticamente certificados gratuitos com Validação de Domínio e trata do CSR e da chave privada por si. Gere um CSR manualmente apenas quando estiver a comprar um certificado pago (Validação da Organização, Validação Alargada, wildcard ou multi-domínio entre contas) ou quando a sua CA exigir um CSR para uma reemissão.

Como gero um CSR para o certificado do nome de anfitrião do servidor no WHM?

Utilize o mesmo formulário: no WHM, aceda a SSL/TLS > Generate an SSL Certificate and Signing Request e introduza o nome de anfitrião do servidor (por exemplo server.example.com) no campo Domains. Submeta o CSR resultante à sua CA e, em seguida, instale o certificado emitido em SSL/TLS > Manage Service SSL Certificates. Na maioria das instalações modernas, pode ignorar completamente este passo: ative o AutoSSL e este emitirá e renovará automaticamente o certificado do nome de anfitrião, desde que este seja um nome de domínio totalmente qualificado que resolva para o endereço IP público principal do servidor.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.