Este tutorial explica como instalar um certificado SSL no Microsoft Azure para uma aplicação web (Azure App Service).
Como gerar um código CSR para o Microsoft Azure
Ao contrário da maioria das plataformas de servidor, o Azure não permite gerar um CSR a partir da sua interface. Como o App Service é uma plataforma cloud gerida, só é possível carregar um certificado já concluído (como um único ficheiro .pfx) em vez de criar o par de chaves no próprio servidor.
Assim, deve gerar o CSR (e a chave privada) noutro local e depois reunir tudo num ficheiro .pfx. A forma mais simples no Windows é através do IIS (Internet Information Services) Manager: crie o CSR aí, conclua o pedido com o certificado emitido e depois exporte-o (incluindo a chave privada) para .pfx. Siga estes dois guias pela ordem indicada:
- Gere o CSR e conclua o pedido com o nosso guia como gerar um CSR no IIS. Escolha os passos correspondentes à versão do IIS instalada na sua máquina.
- Assim que o certificado estiver instalado no IIS, exporte-o para um ficheiro PFX (com a chave privada). Esse ficheiro .pfx é o que irá carregar no Azure.
Prefere a linha de comandos? Também pode criar o CSR e o .pfx com o OpenSSL. Consulte o Passo 2 abaixo para o comando de exportação exato exigido pelo Azure.
Como instalar um certificado SSL no Azure para uma aplicação web
Antes de carregar um certificado SSL de terceiros na sua aplicação web do Azure, certifique-se de que este cumpre os requisitos do Azure App Service:
- O certificado é exportado como um ficheiro .pfx protegido por palavra-passe, encriptado com triple DES.
- A chave privada tem, no mínimo, 2048 bits de comprimento.
- Todos os certificados intermédios e o certificado raiz estão incluídos na cadeia de certificação.
- Para uma associação TLS/SSL, o certificado inclui o atributo Extended Key Usage: Server Authentication (OID 1.3.6.1.5.5.7.3.1).
Requisito de plano: nem todos os planos do App Service suportam certificados personalizados. É necessário estar no nível Basic, Standard, Premium ou Isolated. Os níveis Free e Shared não permitem carregar um certificado nem criar uma associação TLS.
Passo 1: Prepare o seu certificado para o carregamento
Depois de a Autoridade de Certificação emitir o seu certificado, transfira o arquivo ZIP e extraia-o no seu computador. Se o certificado do servidor, o(s) intermédio(s) e o raiz chegarem como ficheiros separados, junte-os primeiro num único ficheiro:
- Abra cada certificado num editor de texto simples.
- Crie um novo ficheiro chamado mergedcertificate.crt.
- Cole o conteúdo de cada certificado nesse ficheiro, exatamente por esta ordem: certificado do servidor → certificado(s) intermédio(s) → certificado raiz.
O ficheiro combinado deve ter este aspeto, com cada bloco delimitado por cinco hífenes em cada lado e sem linhas em branco entre blocos:
-----BEGIN CERTIFICATE-----
(your server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(root certificate)
-----END CERTIFICATE-----
Passo 2: Exporte o certificado para PFX
O Azure só aceita um único ficheiro .pfx protegido por palavra-passe, que reúne o certificado, a sua cadeia e a chave privada. Se já tiver o certificado instalado no IIS, siga o nosso guia sobre como exportar o certificado para um ficheiro PFX no IIS.
Para criar o .pfx a partir da linha de comandos, utilize o OpenSSL:
openssl pkcs12 -export -out myserver.pfx
-inkey <private-key-file>
-in <merged-certificate-file>
-keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1
Substitua <private-key-file> pela sua chave privada e <merged-certificate-file> pelo certificado combinado do Passo 1; o OpenSSL irá pedir-lhe para definir a palavra-passe de exportação. As opções -keypbe PBE-SHA1-3DES, -certpbe PBE-SHA1-3DES e -macalg SHA1 forçam a encriptação triple-DES exigida pelo Azure. São necessárias no OpenSSL 3.x, que deixou de usar os algoritmos legados 3DES por predefinição. Sem elas, o Azure rejeita o carregamento.
Passo 3: Carregue o certificado no App Service
Agora adicione o ficheiro .pfx à sua aplicação web no portal do Azure:
- Inicie sessão no portal do Azure e abra o seu App Service (aplicação web).
- No menu à esquerda, vá a Certificates → Bring your own certificates (.pfx) → Add certificate.
- Escolha Upload certificate como origem, selecione o seu ficheiro .pfx e introduza a palavra-passe do PFX.
- Atribua ao certificado um nome amigável, depois selecione Validate e, quando a validação for aprovada, selecione Add.
O certificado aparece agora em Bring your own certificates (.pfx), mas ainda não está a servir tráfego. Ainda tem de o associar a um domínio.
Passo 4: Crie uma associação TLS/SSL
É a associação (binding) que efetivamente ativa o HTTPS para o seu domínio personalizado. Sem ela, o certificado carregado não faz nada.
- No mesmo App Service, abra Custom domains e selecione Add binding (no domínio personalizado que pretende proteger).
- Escolha o domínio e o certificado que acabou de carregar.
- Selecione o tipo de TLS/SSL (SNI SSL para a maioria das aplicações, ou IP-based SSL se precisar de um IP dedicado no nível Standard ou superior) e depois selecione Add binding.
É tudo. A sua aplicação web do Azure já disponibiliza HTTPS no domínio associado. Para confirmar que o certificado está ativo e a cadeia está completa, verifique o seu site com o nosso SSL Checker ou simplesmente abra o site e verifique o cadeado.
Onde comprar um certificado SSL para o Microsoft Azure
O melhor lugar para comprar um certificado SSL para o Azure é a SSL Dragon. Oferecemos preços competitivos, descontos regulares e ótimas ofertas em toda a nossa gama de produtos SSL. Selecionámos cuidadosamente as melhores marcas SSL do mercado para dar à sua aplicação web uma encriptação forte e reconhecida pelos navegadores. Todos os nossos certificados SSL são compatíveis com o Microsoft Azure App Service.
Perguntas Frequentes
Não. O Azure App Service não gera CSRs nem chaves privadas. Deve criar o CSR noutro local (o mais simples é através do IIS Manager no Windows, ou com o OpenSSL), concluir o certificado aí e depois exportá-lo como um único ficheiro .pfx protegido por palavra-passe, carregando-o de seguida no Azure.
O App Service é uma plataforma gerida que importa o certificado, a sua cadeia completa e a chave privada como um único objeto. O formato .pfx (PKCS#12) reúne tudo isso num único ficheiro protegido por palavra-passe, sendo por isso o único formato aceite no carregamento. Certifique-se de que a chave privada é incluída ao exportar.
Carregar um certificado apenas o armazena; não ativa o HTTPS. Também é necessário criar uma associação TLS/SSL em Custom domains → Add binding, associando o certificado ao seu domínio personalizado e escolhendo SNI SSL ou IP-based SSL. Enquanto a associação não existir, o certificado não é servido.
O OpenSSL 3.x deixou de incluir os algoritmos legados triple-DES nas predefinições, mas o Azure continua a exigir um .pfx encriptado com 3DES. Volte a exportar com as opções explícitas -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1 no comando openssl pkcs12 -export (ver Passo 2), e o carregamento será bem-sucedido.
Precisa do nível Basic, Standard, Premium ou Isolated. Os níveis Free e Shared não suportam o carregamento de um certificado nem a adição de uma associação TLS/SSL, pelo que deve atualizar o plano primeiro se a sua aplicação estiver num desses níveis.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

