Mudar um site de HTTP para HTTPS significa instalar um certificado SSL no seu servidor, apontar o seu site para os seus URLs https e redirecionar os antigos http para que nada fique para trás. O trabalho em si leva uma tarde na maioria dos sites. Abaixo está todo o processo em seis passos, além de onde se encontra a definição nas cinco plataformas mais perguntadas.
Resposta rápida: obtenha um certificado SSL (a maioria dos hosts emite um gratuito), instale-o no seu servidor, altere os URLs do seu site de http para https nas definições da sua plataforma, adicione um redirecionamento 301 para que os links antigos sigam, corrija tudo o que ainda carregue por http e depois adicione a propriedade https no Google Search Console e reenvie o seu sitemap.
SSL (abreviatura de Secure Sockets Layer, embora os certificados emitidos hoje utilizem todos TLS) é o que torna o https possível. Se quiser primeiro o contexto, leia o que é um certificado SSL.
Como mudar de HTTP para HTTPS em 6 passos
- Obtenha um certificado SSL. Gratuito através do seu host ou do Let’s Encrypt, ou pago se precisar de garantia, dados verificados da empresa ou cobertura wildcard.
- Instale-o no seu servidor. Através do painel de hospedagem, com o Certbot ou manualmente a partir de um CSR.
- Aponte a sua plataforma para os seus URLs https. Cada CMS guarda o seu próprio endereço de site, e este tem de ser atualizado.
- Redirecione permanentemente http para https com um 301, ao nível do servidor.
- Corrija o que ainda carrega por http: conteúdo misto, links absolutos internos, caches e feeds.
- Informe os motores de busca. Adicione a propriedade https no Search Console, reenvie o seu sitemap, verifique os seus canonicals.
Cada passo é desenvolvido abaixo. Se já tem um certificado e só precisa da definição da plataforma, avance para o passo 3.
Antes de começar: faça uma cópia de segurança do seu site e da sua base de dados e, se tiver um ambiente de staging, execute primeiro a alteração lá. Dois dos passos seguintes podem bloquear o seu acesso ao próprio painel de administração se o certificado não estiver a funcionar corretamente, pelo que uma cópia de segurança faz a diferença entre uma correção de cinco minutos e uma má tarde. Numa loja, faça isto fora das horas de pico: cada minuto em que o checkout está indisponível é uma encomenda perdida.
Porquê mudar agora: o Chrome torna o HTTPS predefinido em outubro de 2026
Os argumentos habituais a favor do HTTPS continuam válidos, mas agora há uma data associada, o que muda os cálculos para quem ainda está a adiar isto.
O Chrome está a ativar Always Use Secure Connections por predefinição, em duas fases. Em abril de 2026, o Chrome 147 ativou-o para todos os utilizadores com Enhanced Safe Browsing, o que representa mais de mil milhões de pessoas. Em outubro de 2026, o Chrome 154 estende-o a todos os utilizadores globalmente. Com esta função ativada, o Chrome tenta primeiro o https e mostra um aviso antes de carregar um site público http que o utilizador ainda não visitou.
Por outras palavras, se o seu site ainda estiver em http depois de outubro de 2026, uma grande parte dos seus visitantes irá deparar-se com um aviso intersticial antes de o alcançarem. Endereços privados, como routers e intranets, são tratados de forma diferente e não são avisados por predefinição.
O HTTPS é agora também uma decisão de velocidade
Esta parte é omitida na maioria dos guias de migração. O HTTP/2 não exige formalmente encriptação, mas nenhum navegador importante alguma vez o implementou sobre ligações não encriptadas, pelo que, na prática, não é possível usá-lo sem HTTPS. O HTTP/3 vai mais longe: exige TLS 1.3 e não tem qualquer modo não encriptado. Manter-se em http bloqueia, portanto, o seu site de ambos os protocolos de transporte modernos e do desempenho que os acompanha.
As razões familiares continuam a aplicar-se. Os navegadores rotulam as páginas http como Não seguro, os dados de formulários e as palavras-passe circulam em texto simples sem um certificado, os gateways de pagamento recusam-se a operar sobre http e o Google trata o HTTPS como um sinal de posicionamento desde 2014. Este último é um sinal real, mas ligeiro, portanto trate-o como um bónus e não como a razão principal.
Passo 1: Obtenha um certificado SSL
Verifique primeiro o seu painel de hospedagem. A maioria dos hosts emite agora certificados Let’s Encrypt gratuitos através de uma secção SSL/TLS ou AutoSSL, e muitos já emitiram um que não está a ser utilizado. Um certificado gratuito encripta o tráfego exatamente tão bem quanto um pago; o que difere é aquilo que a autoridade de certificação verificou antes da emissão, e o que a sustenta quando algo corre mal.
| Tipo | O que a CA verifica | Emitido em | Adequado para |
|---|---|---|---|
| Domain Validation (DV) | Que controla o domínio | Minutos | Blogues, sites de apresentação, a maioria dos pequenos sites |
| Organization Validation (OV) | O domínio mais a sua organização registada | 1 a 3 dias úteis | Sites empresariais, áreas de membros, portais de clientes |
| Extended Validation (EV) | Uma verificação legal e operacional completa da empresa | 1 a 3 dias úteis | Lojas, finanças, onde quer que a identidade seja importante |
Se o seu site utiliza subdomínios, um certificado wildcard cobre todos eles com um único certificado. Não tem a certeza de que tipo se aplica? O SSL Wizard ajuda a definir isso em algumas perguntas, ou explore os certificados diretamente.
Uma coisa a planear seja qual for a sua escolha: os certificados Let’s Encrypt duram 90 dias e destinam-se a renovar automaticamente cerca de 30 dias antes de expirarem. Quando essa automação falha, e falha, o site funciona durante semanas e depois torna-se inseguro sem aviso. Confirme que a renovação automática está ativa e verifique o certificado uma vez após a primeira data de renovação esperada.
Passo 2: Instale-o no seu servidor
- Painel de hospedagem. A via mais rápida. No cPanel, o SSL/TLS encontra-se em Security. Emita para o domínio principal e para a versão www, ou o que faltar irá gerar um aviso de incompatibilidade de nome.
- Certbot num VPS sem painel. Emite o certificado, configura o servidor e instala o seu próprio temporizador de renovação.
- Manualmente para um certificado pago: gere um CSR com o gerador de CSR ou um dos nossos mais de 70 tutoriais sobre como criar um CSR, complete a validação e depois instale o certificado, a chave e os intermediários. Temos mais de 80 guias de instalação de SSL, incluindo cPanel.
Verifique antes de avançar mais. Execute o SSL Checker no seu domínio. A falha silenciosa mais comum é uma cadeia de certificados incompleta: o site mostra um cadeado no seu navegador de secretária, porque este armazenou em cache o certificado intermediário de outro lugar, enquanto os navegadores móveis e os gateways de pagamento falham. O verificador reporta isso.
Passo 3: Aponte a sua plataforma para os seus URLs HTTPS
Um certificado funcional torna o https disponível. O seu site continuará a gerar links http até que o instrua a não o fazer, porque cada CMS armazena o seu próprio endereço. Aqui está onde se encontra essa definição.
| Plataforma | Onde se encontra a definição |
|---|---|
| WordPress | Settings > General, altere tanto o WordPress Address (URL) como o Site Address (URL). Desde a versão 5.7, o núcleo também reescreve URLs inseguros no seu conteúdo assim que ambos estejam em https, e o Site Health oferece uma mudança com um clique |
| Joomla | System > Global Configuration > Server, defina Force HTTPS como Entire Site |
| PrestaShop | Shop Parameters > General, execute a verificação HTTPS, defina Enable SSL como Sim, depois Enable SSL on all pages, depois Guardar. O segundo interruptor permanece bloqueado até que o primeiro seja guardado |
| Magento 2 | Stores > Configuration > General > Web, abra Base URLs (Secure), defina o URL base seguro como https, depois defina Use Secure URLs on Storefront e Use Secure URLs in Admin como Sim e prima Save Config, depois limpe a cache. Essas duas definições fazem o Magento emitir URLs https; apenas a do administrador impõe um redirecionamento, pelo que a loja online ainda precisa do passo 4 |
| Drupal | Sem definição no núcleo, e nada no .htaccess para ativar: as regras comentadas que o Drupal fornece redirecionam entre www e não-www, não http para https. Adicione a regra ao nível do servidor do passo 4 a esse mesmo ficheiro |
| Shopify, Wix, Squarespace | Nada a fazer. O HTTPS é automático e não pode ser desativado |
Vale a pena ler essa linha do Drupal duas vezes, porque muitos guias enganam-se nisso. O .htaccess do Drupal contém, de facto, regras de redirecionamento comentadas, pelo que é fácil presumir que são as do HTTPS. Não são. Isto é o que realmente lá está, e só escolhe entre www e não-www:
# RewriteCond %{HTTP_HOST} .
# RewriteCond %{HTTP_HOST} !^www. [NC]
# RewriteRule ^ http%{ENV:protossl}://www.%{HTTP_HOST}%{REQUEST_URI} [L,R=301]
Note a variável protossl nessa última linha: ela preserva o protocolo com que o pedido chegou, portanto descomentar essas regras deixa um visitante http em http. Utilize, em vez disso, a regra comum do Apache do passo 4.
Se a sua plataforma não estiver listada, não se preocupe em encontrar uma definição equivalente. O redirecionamento ao nível do servidor no passo seguinte funciona independentemente do que corre por cima dele.
Passo 4: Redirecione HTTP para HTTPS permanentemente
As suas páginas agora respondem em https, mas ainda respondem também em http, e todos os links antigos, marcadores e URLs indexados apontam para lá. Um redirecionamento permanente resolve isso.
Tem de ser um 301, não um 302 temporário. Um 301 informa os motores de busca de que a mudança é permanente. O Google afirma que redirecionamentos 301 e outros redirecionamentos permanentes não causam perda de PageRank, o que vale a pena saber, porque o receio de perder posicionamentos é o que mantém a maioria dos sites em http mais tempo do que deveriam.
No Apache, adicione isto perto do topo do .htaccess na raiz do seu site:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]
A condição tem de ser off, significando “redirecionar quando o pedido ainda não é seguro”. Escrita como “on”, o que aparece num número surpreendente de excertos publicados, dispara apenas em pedidos que já são https e envia-os novamente para https, o que constitui um loop.
No Nginx não existe .htaccess. Edite o bloco de servidor:
server {
listen 80;
server_name example.com www.example.com;
return 301 https://$host$request_uri;
}
Teste com nginx -t, depois recarregue com systemctl reload nginx.
Se obtiver ERR_TOO_MANY_REDIRECTS logo após adicionar isto, a causa habitual é um proxy como o Cloudflare configurado como Flexible SSL: comunica com o seu servidor por http enquanto o seu servidor redireciona para https, pelo que os dois fazem o pedido saltar entre eles. Defina o modo de encriptação como Full (strict) e mantenha um certificado válido na origem.
Passo 5: Corrija o que ainda carrega por HTTP
Conteúdo misto. Uma página servida sobre https que ainda carrega uma imagem, script ou folha de estilo por http é conteúdo misto. Os navegadores atualizam silenciosamente alguns recursos, sobretudo imagens e média, e recusam outros diretamente, razão pela qual uma página afetada pode chegar completamente sem estilo. A consola do navegador nomeia o ficheiro infrator. O nosso guia sobre como corrigir conteúdo misto abrange o diagnóstico.
Links absolutos internos. Qualquer link no seu próprio site escrito como um endereço http completo continua a apontar para http, e agora requer um salto de redirecionamento extra em cada clique. Links relativos não precisam de nada. Este passo é quase universalmente ignorado, e é a diferença entre uma migração concluída e uma que apenas funciona.
Caches, CDN e feeds. Limpe a cache da sua página e a CDN, ou uma cópia em cache de uma página http continuará a servir marcação antiga e fará com que uma migração concluída pareça avariada. Depois verifique os locais que uma pesquisa e substituição na base de dados nunca alcança: modelos de e-mail, faturas, feeds de produtos e qualquer coisa que um serviço de terceiros armazene sobre o seu site.
Como saber se funcionou
Quatro verificações, por ordem.
- Digite o seu endereço http num navegador e confirme que este acaba em https em vez de carregar.
- Faça o mesmo para as versões www e não-www do seu domínio, pois um certificado que cubra apenas uma delas irá gerar uma incompatibilidade de nome na outra.
- Abra algumas páginas interiores, não apenas a página inicial, e confirme que o cadeado se mantém em cada uma.
- Depois execute o SSL Checker mais uma vez, que deteta os problemas de cadeia e de expiração que um navegador irá esconder de si.
Passo 6: Informe os motores de busca
- Adicione a propriedade https no Google Search Console. Uma propriedade http não reporta sobre URLs https. Adicione a nova e mantenha a antiga, ou utilize uma propriedade de domínio, que abrange ambos os protocolos ao mesmo tempo.
- Reenvie o seu sitemap com URLs https. O Google observa que o envio de um sitemap acelera a descoberta durante uma mudança.
- Verifique se as suas tags canónicas apontam para https. A maioria dos plugins de SEO atualiza automaticamente assim que o URL do site muda, mas confirme isso no código-fonte da página.
- Atualize as análises, plataformas de anúncios e qualquer serviço de terceiros que armazene o URL do seu site.
Não utilize a ferramenta Change of Address. Esta apanha desprevenidas as pessoas cuidadosas, porque submeter uma mudança de endereço é exatamente o que se esperaria fazer. O Google classifica uma mudança de http para https como uma mudança de site com alterações de URL, portanto siga as diretrizes de mudança de site do Google. Essas diretrizes afirmam, em termos claros, que se estiver a mudar de HTTP para HTTPS, não precisa de utilizar a ferramenta Change of Address. Reserve-a para mudar para um domínio diferente.
O que esperar depois
Quanto tempo demora o trabalho. Num host gerido onde o certificado já está emitido, cerca de quinze minutos. Emitir um certificado gratuito e configurar a plataforma, meia hora. Um certificado pago acrescenta a espera de validação: minutos para Domain Validation, um a três dias úteis para Organization ou Extended Validation. Corrigir conteúdo misto é a parte variável e depende de quanto do seu conteúdo carrega links codificados diretamente.
Quanto tempo demora o Google. Mais tempo do que o trabalho em si. A orientação do Google sobre mudanças de site é que um site de dimensão média demora algumas semanas até que a maioria das páginas transite no índice, e sites maiores demoram mais tempo. Durante esse período, as suas impressões aparecem divididas entre as propriedades http e https, e os posicionamentos flutuam. Este é o comportamento esperado para uma mudança de site, não um sinal de que algo falhou.
Assim que o https estiver estável durante algum tempo, considere o HSTS, que indica aos navegadores para recusar completamente http simples para o seu domínio e fecha a lacuna entre o primeiro pedido e o redirecionamento. Mantenha a diretiva preload desativada no início: é lenta a reverter e tornará qualquer subdomínio ainda em http inacessível.
Se algo ainda não estiver certo, os guias de erros SSL tratam de códigos de erro específicos do navegador.
Pode voltar de HTTPS para HTTP?
Tecnicamente sim, removendo o redirecionamento e revertendo os URLs do seu site. Na prática, quase nunca deveria fazê-lo. É uma segunda mudança de site, com uma segunda ronda de agitação no índice, e os avisos do navegador regressam imediatamente, o que depois de outubro de 2026 significa um intersticial para a maioria dos visitantes. Se ativou o HSTS, os navegadores irão recusar http para o seu domínio até a política expirar, pelo que o retrocesso nem sequer funcionará de forma limpa.
A única exceção habitual é o desenvolvimento local, onde um certificado autoassinado ou http simples numa máquina que mais ninguém consegue alcançar é normal. Se um site em produção estiver a comportar-se mal em https, a causa é quase sempre o certificado, conteúdo misto ou um loop de redirecionamento, e corrigir um desses é muito mais barato do que reverter a migração.
Perguntas Frequentes
Instale um certificado SSL no seu servidor, altere os URLs do seu site de http para https nas definições da sua plataforma, adicione um redirecionamento 301 para que os links http antigos sigam, corrija tudo o que ainda carregue por http e depois adicione a propriedade https no Google Search Console e reenvie o seu sitemap. Na maioria dos sites, o trabalho demora menos de uma hora.
Não. O HTTPS é o HTTP transportado através de uma ligação TLS, e essa ligação não pode ser estabelecida sem um certificado em que o navegador confie. Não existe nenhuma definição, plugin ou redirecionamento que produza https sem um. O que pode fazer é obter um certificado sem custos: a maioria dos hosts emite certificados Let’s Encrypt gratuitos e, num servidor que controle, o Certbot faz isso a partir da linha de comandos.
Não por si só. Instalar um certificado torna o https disponível; não impede o http de funcionar. Algumas plataformas redirecionam assim que ativa a sua própria definição, e alguns hosts adicionam um redirecionamento por si, mas deve confirmar isso em vez de o presumir. Digite o seu endereço http num navegador: se não acabar em https, adicione a regra ao nível do servidor do passo 4.
O trabalho é normalmente de quinze minutos a uma hora, dependendo de o certificado já existir e de quanto conteúdo misto tiver. Obter o próprio certificado é instantâneo para Domain Validation e um a três dias úteis para Organization ou Extended Validation. O Google precisa depois de algumas semanas para transitar a maioria das páginas no seu índice num site de dimensão média, e mais tempo em sites maiores.
Não de forma permanente, desde que todos os URLs http redirecionem com 301 para o seu equivalente https. O Google afirma que os redirecionamentos permanentes não perdem PageRank. Espere flutuação durante algumas semanas enquanto o Google reindexa, e espere que as impressões apareçam divididas entre as suas propriedades http e https no Search Console durante esse período. Quedas duradouras remontam quase sempre a redirecionamentos em falta, não ao HTTPS em si.
Não, e o Google diz isso explicitamente. Uma mudança de http para https segue as diretrizes do Google para mudança de site com alterações de URL, e essas diretrizes afirmam que, se estiver a mudar de HTTP para HTTPS, não precisa de utilizar a ferramenta Change of Address. Reserve essa ferramenta para mudar para um domínio genuinamente diferente.
O protocolo é. O certificado pode ser, através do Let’s Encrypt ou do SSL gratuito do seu host. Os certificados pagos compram coisas que um gratuito não inclui: uma garantia, detalhes verificados da organização dentro do certificado com OV ou EV, cobertura wildcard mais fácil para subdomínios, prazos mais longos com menos administração de renovação e suporte quando a emissão corre mal.
Utiliza uma plataforma específica? Temos guias detalhados para WordPress, Joomla e PrestaShop.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

