Este guia mostra como instalar um certificado SSL no Microsoft IIS (Internet Information Services) no Windows Server. Abrange as duas formas pelas quais um certificado chega ao IIS: concluir um pedido pendente a partir de um ficheiro .cer ou .p7b, e importar um ficheiro .pfx que já contém a chave privada. Inclui também um método com PowerShell e o passo de vinculação (binding) que efetivamente disponibiliza o certificado.
Gerar um código CSR
Antes de instalar um certificado, precisa de uma CSR (Certificate Signing Request) e da respetiva chave privada correspondente. Tem duas opções:
- Gerar a CSR automaticamente com o nosso Gerador de CSR. Se criar a CSR fora do IIS desta forma, a chave privada também é gerada fora do IIS, pelo que mais tarde terá de combinar o certificado emitido e a chave num ficheiro .pfx. Consulte como importar e exportar um ficheiro PFX no IIS.
- Gerar a CSR no próprio servidor seguindo o nosso tutorial sobre como gerar uma CSR no IIS. A chave privada permanece no servidor, e a CA devolve um ficheiro .cer ou .p7b que conclui no IIS.
Submeta a CSR à Autoridade Certificadora durante a sua encomenda. Após a CA a validar e emitir o certificado, continue com a instalação abaixo.
Pré-instalação: que ficheiro tem?
O caminho de instalação depende de como a CSR foi gerada. Identifique primeiro a sua situação e, depois, utilize o método correspondente:
- Gerou a CSR no IIS e a CA devolveu um ficheiro .cer ou .p7b. A chave privada já existe neste servidor como um pedido pendente, por isso utiliza Complete Certificate Request (Opção 1 abaixo).
- Gerou a CSR noutro local (OpenSSL, cPanel, o Gerador de CSR ou outro servidor) e tem um ficheiro .pfx que agrupa o certificado e a respetiva chave privada. Utiliza Import (Opção 2 abaixo).
Esta distinção é importante porque um certificado sem a respetiva chave privada será instalado em Server Certificates, mas não aparecerá na lista pendente (dropdown) de vinculação, ficando assim impossibilitado de servir HTTPS.
Instalar um certificado SSL no IIS 10 / IIS 8 / IIS 8.5 (Windows Server 2012-2025)
O IIS 8 e versões posteriores partilham a mesma interface do Gestor e o mesmo processo. Se utiliza o Windows Server 2012, 2012 R2, 2016, 2019, 2022 ou 2025, esta é a sua secção.
Opção 1: criou a CSR no IIS (ficheiro .cer ou .p7b)
Passo 1: Guardar o ficheiro do certificado
Faça o download do ficheiro do certificado emitido pela CA (geralmente .cer ou .p7b) e guarde-o no servidor, por exemplo no ambiente de trabalho ou em qualquer pasta a que possa aceder.
Passo 2: Abrir o Gestor do IIS
Abra o Gestor do IIS utilizando um dos métodos:
- Pressione Win + R, escreva
inetmgre pressione Enter, ou - Vá a Iniciar > Ferramentas Administrativas do Windows > Internet Information Services (IIS) Manager.
Passo 3: Concluir o pedido de certificado
- No painel Connections à esquerda, selecione o nome do seu servidor.
- No painel central, faça duplo clique em Server Certificates.
- No painel Actions à direita, clique em Complete Certificate Request.
Na caixa de diálogo que se abre:
- File name: navegue até e selecione o seu ficheiro .cer ou .p7b.
- Friendly name: insira uma designação que identifique o certificado posteriormente, por exemplo yourdomain.com 2026. O nome amigável é apenas uma etiqueta; não tem de corresponder ao domínio.
- Certificate store: escolha Personal. Se gere muitos certificados em vários sites, pode escolher Web Hosting em alternativa.
- Clique em OK.
Se vir o erro Cannot find the certificate request that is associated with this certificate file, o certificado não corresponde a nenhuma CSR pendente neste servidor. Isto normalmente significa que a CSR foi gerada noutro local. Ignore esta opção e utilize a importação de .pfx na Opção 2.
Passo 4: Vincular o certificado ao seu site
Concluir o pedido armazena o certificado, mas o IIS só o disponibiliza depois de o associar a um site através de uma vinculação (binding):
- No painel Connections, expanda Sites.
- Selecione o seu site (por exemplo Default Web Site).
- No painel Actions, clique em Bindings.
- Na janela Site Bindings, clique em Add.
Configure a vinculação:
- Type: https
- IP address: All Unassigned, ou um IP específico
- Port: 443
- Host name: o seu domínio (por exemplo www.example.com)
- Marque Require Server Name Indication se hospedar mais do que um site HTTPS no mesmo IP e porta. O SNI permite que cada nome de anfitrião apresente o seu próprio certificado.
- SSL certificate: selecione o nome amigável que acabou de adicionar.
Clique em OK e depois fecha a janela de bindings. O IIS começa a servir HTTPS imediatamente; não é necessário reiniciar o servidor.
Opção 2: tem um ficheiro .pfx (CSR criado fora do IIS)
Se o certificado veio de outra ferramenta ou servidor, importe o ficheiro .pfx, que contém tanto o certificado como a respetiva chave privada.
Passo 1: Importar o certificado
- Abra o Gestor do IIS, selecione o nome do seu servidor e faça duplo clique em Server Certificates.
- No painel Actions, clique em Import.
- Navegue até ao seu ficheiro .pfx e insira a palavra-passe definida quando o ficheiro foi exportado.
- Escolha o armazenamento de certificados Personal (ou Web Hosting) e clique em OK.
Passo 2: Vincular o certificado ao seu site
Este é o mesmo passo de vinculação da Opção 1:
- Em Connections, expanda Sites e selecione o seu site.
- No painel Actions, clique em Bindings e depois em Add.
- Defina o Type como https, a Port como 443, o IP address e o Host name conforme necessário, e marque Require Server Name Indication se executar vários sites HTTPS num único IP.
- Em SSL certificate, escolha o certificado que acabou de importar, depois clique em OK e feche.
O seu site está agora ativo em HTTPS. Não é necessário reiniciar.
Certificados intermediários (opcional, mas recomendado)
O Windows normalmente constrói a cadeia de certificados automaticamente a partir do seu armazenamento do sistema. Se um cliente relatar uma cadeia incompleta (por exemplo, o certificado funciona num navegador de computador mas falha em dispositivos móveis ou em chamadas de API), instale os certificados intermediários manualmente:
- Pressione Win + R, escreva
mmce pressione Enter. - Vá a File > Add/Remove Snap-in > Certificates > Add.
- Escolha Computer account > Next > Finish > OK.
- Expanda Intermediate Certification Authorities > Certificates.
- Clique com o botão direito em Certificates, escolha All Tasks > Import, e importe o ficheiro intermédio .crt ou .p7b fornecido pela CA.
Instalar com PowerShell (qualquer IIS moderno)
Se automatiza implementações ou prefere a linha de comandos, pode importar um .pfx e criar a vinculação a partir de uma sessão do PowerShell com privilégios elevados. Execute o PowerShell como Administrador no servidor.
Primeiro, importe o .pfx para o armazenamento pessoal da Máquina Local e capture a sua impressão digital (thumbprint):
$pfxPath = "C:certsyourdomain.pfx"
$pfxPass = Read-Host "PFX password" -AsSecureString
$cert = Import-PfxCertificate -FilePath $pfxPath -CertStoreLocation Cert:LocalMachineMy -Password $pfxPass
$cert.Thumbprint
A seguir, carregue o módulo do IIS, adicione uma vinculação https na porta 443, e associe o certificado através da sua impressão digital (thumbprint):
Import-Module WebAdministration
New-WebBinding -Name "Default Web Site" -Protocol https -Port 443 -HostHeader "www.example.com" -SslFlags 1
$binding = Get-WebBinding -Name "Default Web Site" -Protocol https
$binding.AddSslCertificate($cert.Thumbprint, "My")
Substitua Default Web Site pelo nome do seu site e www.example.com pelo seu nome de anfitrião. O valor -SslFlags 1 ativa o SNI; omita-o (e o -HostHeader) para uma vinculação de certificado único baseada em IP. O nome do armazenamento My é o armazenamento Personal para onde importou anteriormente. Para verificar o resultado, liste as vinculações com Get-WebBinding, ou verifique a camada HTTP.sys com netsh http show sslcert.
Instalar um certificado SSL no IIS 7 (Windows Server 2008 / 2008 R2)
Os passos principais coincidem com o IIS 8 e 10, mas a interface é mais antiga. O Windows Server 2008 e 2008 R2 já não têm suporte, por isso migre estas cargas de trabalho para uma versão do Windows Server com suporte quando possível. Para instalar no IIS 7:
- Abra o Gestor do IIS, selecione o nome do servidor, faça duplo clique em Server Certificates e clique em Complete Certificate Request (ou Import para um .pfx).
- Se a conclusão do pedido parecer falhar, pressione F5 no ecrã Server Certificates para atualizar; o certificado é frequentemente instalado apesar da mensagem.
- Se continuar a falhar, importe um .pfx em vez disso, como na Opção 2 acima.
- Vincule o certificado da mesma forma: Sites > o seu site > Bindings > Add, escreva https na porta 443, depois selecione o certificado.
Instalar um certificado SSL no IIS 5 & 6 (obsoleto)
O IIS 5 e 6 já há muito que não têm suporte e não devem ser utilizados para sites públicos. Utilize esta secção apenas se estiver a manter infraestrutura legada que ainda não pode substituir:
- Vá a Iniciar > Ferramentas Administrativas > Internet Information Services (IIS) Manager.
- Clique com o botão direito no seu site, escolha Properties, e abra o separador Directory Security.
- Clique em Server Certificate para iniciar o Web Server Certificate Wizard.
- Escolha Process the pending request and install the certificate.
- Localize o seu ficheiro .cer e conclua o assistente.
- Reinicie o site para que este passe a servir HTTPS.
Se os certificados intermediários não forem considerados de confiança, importe-os manualmente através do MMC, como descrito acima.
Testar a instalação do SSL
Depois de instalar, analise o certificado para confirmar que está a ser servido corretamente e que a cadeia está completa. Abra o seu site através de https:// e verifique o cadeado, depois execute uma verificação mais aprofundada com o nosso SSL Checker para obter um relatório instantâneo sobre o certificado, a cadeia e o suporte de protocolos.
Perguntas Frequentes
Abra o Gestor do IIS a partir de Iniciar > Ferramentas Administrativas do Windows > Internet Information Services (IIS) Manager. Selecione o nome do servidor no painel Connections, depois faça duplo clique em Server Certificates para listar todos os certificados instalados no servidor.
Renovar um certificado significa emitir e instalar um novo. Gere uma nova CSR, encomende a renovação, e depois conclua o pedido ou importe o novo .pfx em Server Certificates. Nas Bindings do seu site, edite a vinculação https e selecione o novo certificado. Os certificados SSL/TLS públicos estão atualmente limitados a cerca de um ano (398 dias), por isso planeie repetir este processo anualmente, ou automatize as renovações com ACME.
A causa mais comum é a ausência da chave privada. Se concluir um pedido de certificado com um ficheiro que não corresponda a nenhuma CSR pendente neste servidor, o IIS importa o certificado sem chave privada, pelo que este aparece em Server Certificates mas não na lista pendente de vinculação. Importe em vez disso o .pfx que contém a chave privada, e depois vincule-o.
Complete Certificate Request conclui uma CSR que foi gerada neste servidor: associa o ficheiro emitido .cer ou .p7b à chave privada que já está à espera como pedido pendente. Import traz um ficheiro .pfx que já agrupa o certificado e a respetiva chave privada, sendo isto o que utiliza quando a CSR foi gerada noutro local.
Não. Depois de adicionar a vinculação https e selecionar o certificado, o IIS serve HTTPS imediatamente. Só é necessário reiniciar no fluxo de trabalho obsoleto do IIS 5 e 6.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

