bg-tutorials

Como instalar um certificado SSL no IIS 10 e outras versões

Este guia mostra como instalar um certificado SSL no Microsoft IIS (Internet Information Services) no Windows Server. Abrange as duas formas pelas quais um certificado chega ao IIS: concluir um pedido pendente a partir de um ficheiro .cer ou .p7b, e importar um ficheiro .pfx que já contém a chave privada. Inclui também um método com PowerShell e o passo de vinculação (binding) que efetivamente disponibiliza o certificado.

Gerar um código CSR

Antes de instalar um certificado, precisa de uma CSR (Certificate Signing Request) e da respetiva chave privada correspondente. Tem duas opções:

  • Gerar a CSR automaticamente com o nosso Gerador de CSR. Se criar a CSR fora do IIS desta forma, a chave privada também é gerada fora do IIS, pelo que mais tarde terá de combinar o certificado emitido e a chave num ficheiro .pfx. Consulte como importar e exportar um ficheiro PFX no IIS.
  • Gerar a CSR no próprio servidor seguindo o nosso tutorial sobre como gerar uma CSR no IIS. A chave privada permanece no servidor, e a CA devolve um ficheiro .cer ou .p7b que conclui no IIS.

Submeta a CSR à Autoridade Certificadora durante a sua encomenda. Após a CA a validar e emitir o certificado, continue com a instalação abaixo.

Pré-instalação: que ficheiro tem?

O caminho de instalação depende de como a CSR foi gerada. Identifique primeiro a sua situação e, depois, utilize o método correspondente:

  • Gerou a CSR no IIS e a CA devolveu um ficheiro .cer ou .p7b. A chave privada já existe neste servidor como um pedido pendente, por isso utiliza Complete Certificate Request (Opção 1 abaixo).
  • Gerou a CSR noutro local (OpenSSL, cPanel, o Gerador de CSR ou outro servidor) e tem um ficheiro .pfx que agrupa o certificado e a respetiva chave privada. Utiliza Import (Opção 2 abaixo).

Esta distinção é importante porque um certificado sem a respetiva chave privada será instalado em Server Certificates, mas não aparecerá na lista pendente (dropdown) de vinculação, ficando assim impossibilitado de servir HTTPS.

Instalar um certificado SSL no IIS 10 / IIS 8 / IIS 8.5 (Windows Server 2012-2025)

O IIS 8 e versões posteriores partilham a mesma interface do Gestor e o mesmo processo. Se utiliza o Windows Server 2012, 2012 R2, 2016, 2019, 2022 ou 2025, esta é a sua secção.

Opção 1: criou a CSR no IIS (ficheiro .cer ou .p7b)

Passo 1: Guardar o ficheiro do certificado

Faça o download do ficheiro do certificado emitido pela CA (geralmente .cer ou .p7b) e guarde-o no servidor, por exemplo no ambiente de trabalho ou em qualquer pasta a que possa aceder.

Passo 2: Abrir o Gestor do IIS

Abra o Gestor do IIS utilizando um dos métodos:

  • Pressione Win + R, escreva inetmgr e pressione Enter, ou
  • Vá a Iniciar > Ferramentas Administrativas do Windows > Internet Information Services (IIS) Manager.

Passo 3: Concluir o pedido de certificado

  • No painel Connections à esquerda, selecione o nome do seu servidor.
  • No painel central, faça duplo clique em Server Certificates.
  • No painel Actions à direita, clique em Complete Certificate Request.

Na caixa de diálogo que se abre:

  • File name: navegue até e selecione o seu ficheiro .cer ou .p7b.
  • Friendly name: insira uma designação que identifique o certificado posteriormente, por exemplo yourdomain.com 2026. O nome amigável é apenas uma etiqueta; não tem de corresponder ao domínio.
  • Certificate store: escolha Personal. Se gere muitos certificados em vários sites, pode escolher Web Hosting em alternativa.
  • Clique em OK.

Se vir o erro Cannot find the certificate request that is associated with this certificate file, o certificado não corresponde a nenhuma CSR pendente neste servidor. Isto normalmente significa que a CSR foi gerada noutro local. Ignore esta opção e utilize a importação de .pfx na Opção 2.

Passo 4: Vincular o certificado ao seu site

Concluir o pedido armazena o certificado, mas o IIS só o disponibiliza depois de o associar a um site através de uma vinculação (binding):

  • No painel Connections, expanda Sites.
  • Selecione o seu site (por exemplo Default Web Site).
  • No painel Actions, clique em Bindings.
  • Na janela Site Bindings, clique em Add.

Configure a vinculação:

  • Type: https
  • IP address: All Unassigned, ou um IP específico
  • Port: 443
  • Host name: o seu domínio (por exemplo www.example.com)
  • Marque Require Server Name Indication se hospedar mais do que um site HTTPS no mesmo IP e porta. O SNI permite que cada nome de anfitrião apresente o seu próprio certificado.
  • SSL certificate: selecione o nome amigável que acabou de adicionar.

Clique em OK e depois fecha a janela de bindings. O IIS começa a servir HTTPS imediatamente; não é necessário reiniciar o servidor.

Opção 2: tem um ficheiro .pfx (CSR criado fora do IIS)

Se o certificado veio de outra ferramenta ou servidor, importe o ficheiro .pfx, que contém tanto o certificado como a respetiva chave privada.

Passo 1: Importar o certificado

  • Abra o Gestor do IIS, selecione o nome do seu servidor e faça duplo clique em Server Certificates.
  • No painel Actions, clique em Import.
  • Navegue até ao seu ficheiro .pfx e insira a palavra-passe definida quando o ficheiro foi exportado.
  • Escolha o armazenamento de certificados Personal (ou Web Hosting) e clique em OK.

Passo 2: Vincular o certificado ao seu site

Este é o mesmo passo de vinculação da Opção 1:

  • Em Connections, expanda Sites e selecione o seu site.
  • No painel Actions, clique em Bindings e depois em Add.
  • Defina o Type como https, a Port como 443, o IP address e o Host name conforme necessário, e marque Require Server Name Indication se executar vários sites HTTPS num único IP.
  • Em SSL certificate, escolha o certificado que acabou de importar, depois clique em OK e feche.

O seu site está agora ativo em HTTPS. Não é necessário reiniciar.

Certificados intermediários (opcional, mas recomendado)

O Windows normalmente constrói a cadeia de certificados automaticamente a partir do seu armazenamento do sistema. Se um cliente relatar uma cadeia incompleta (por exemplo, o certificado funciona num navegador de computador mas falha em dispositivos móveis ou em chamadas de API), instale os certificados intermediários manualmente:

  • Pressione Win + R, escreva mmc e pressione Enter.
  • Vá a File > Add/Remove Snap-in > Certificates > Add.
  • Escolha Computer account > Next > Finish > OK.
  • Expanda Intermediate Certification Authorities > Certificates.
  • Clique com o botão direito em Certificates, escolha All Tasks > Import, e importe o ficheiro intermédio .crt ou .p7b fornecido pela CA.

Instalar com PowerShell (qualquer IIS moderno)

Se automatiza implementações ou prefere a linha de comandos, pode importar um .pfx e criar a vinculação a partir de uma sessão do PowerShell com privilégios elevados. Execute o PowerShell como Administrador no servidor.

Primeiro, importe o .pfx para o armazenamento pessoal da Máquina Local e capture a sua impressão digital (thumbprint):

$pfxPath = "C:certsyourdomain.pfx"
$pfxPass = Read-Host "PFX password" -AsSecureString
$cert = Import-PfxCertificate -FilePath $pfxPath -CertStoreLocation Cert:LocalMachineMy -Password $pfxPass
$cert.Thumbprint

A seguir, carregue o módulo do IIS, adicione uma vinculação https na porta 443, e associe o certificado através da sua impressão digital (thumbprint):

Import-Module WebAdministration

New-WebBinding -Name "Default Web Site" -Protocol https -Port 443 -HostHeader "www.example.com" -SslFlags 1

$binding = Get-WebBinding -Name "Default Web Site" -Protocol https
$binding.AddSslCertificate($cert.Thumbprint, "My")

Substitua Default Web Site pelo nome do seu site e www.example.com pelo seu nome de anfitrião. O valor -SslFlags 1 ativa o SNI; omita-o (e o -HostHeader) para uma vinculação de certificado único baseada em IP. O nome do armazenamento My é o armazenamento Personal para onde importou anteriormente. Para verificar o resultado, liste as vinculações com Get-WebBinding, ou verifique a camada HTTP.sys com netsh http show sslcert.

Instalar um certificado SSL no IIS 7 (Windows Server 2008 / 2008 R2)

Os passos principais coincidem com o IIS 8 e 10, mas a interface é mais antiga. O Windows Server 2008 e 2008 R2 já não têm suporte, por isso migre estas cargas de trabalho para uma versão do Windows Server com suporte quando possível. Para instalar no IIS 7:

  • Abra o Gestor do IIS, selecione o nome do servidor, faça duplo clique em Server Certificates e clique em Complete Certificate Request (ou Import para um .pfx).
  • Se a conclusão do pedido parecer falhar, pressione F5 no ecrã Server Certificates para atualizar; o certificado é frequentemente instalado apesar da mensagem.
  • Se continuar a falhar, importe um .pfx em vez disso, como na Opção 2 acima.
  • Vincule o certificado da mesma forma: Sites > o seu site > Bindings > Add, escreva https na porta 443, depois selecione o certificado.

Instalar um certificado SSL no IIS 5 & 6 (obsoleto)

O IIS 5 e 6 já há muito que não têm suporte e não devem ser utilizados para sites públicos. Utilize esta secção apenas se estiver a manter infraestrutura legada que ainda não pode substituir:

  • Vá a Iniciar > Ferramentas Administrativas > Internet Information Services (IIS) Manager.
  • Clique com o botão direito no seu site, escolha Properties, e abra o separador Directory Security.
  • Clique em Server Certificate para iniciar o Web Server Certificate Wizard.
  • Escolha Process the pending request and install the certificate.
  • Localize o seu ficheiro .cer e conclua o assistente.
  • Reinicie o site para que este passe a servir HTTPS.

Se os certificados intermediários não forem considerados de confiança, importe-os manualmente através do MMC, como descrito acima.

Testar a instalação do SSL

Depois de instalar, analise o certificado para confirmar que está a ser servido corretamente e que a cadeia está completa. Abra o seu site através de https:// e verifique o cadeado, depois execute uma verificação mais aprofundada com o nosso SSL Checker para obter um relatório instantâneo sobre o certificado, a cadeia e o suporte de protocolos.

Perguntas Frequentes

Onde está o certificado SSL no IIS?

Abra o Gestor do IIS a partir de Iniciar > Ferramentas Administrativas do Windows > Internet Information Services (IIS) Manager. Selecione o nome do servidor no painel Connections, depois faça duplo clique em Server Certificates para listar todos os certificados instalados no servidor.

Como atualizo ou renovo um certificado SSL no IIS?

Renovar um certificado significa emitir e instalar um novo. Gere uma nova CSR, encomende a renovação, e depois conclua o pedido ou importe o novo .pfx em Server Certificates. Nas Bindings do seu site, edite a vinculação https e selecione o novo certificado. Os certificados SSL/TLS públicos estão atualmente limitados a cerca de um ano (398 dias), por isso planeie repetir este processo anualmente, ou automatize as renovações com ACME.

Por que motivo o meu certificado não aparece na lista pendente de vinculação do IIS?

A causa mais comum é a ausência da chave privada. Se concluir um pedido de certificado com um ficheiro que não corresponda a nenhuma CSR pendente neste servidor, o IIS importa o certificado sem chave privada, pelo que este aparece em Server Certificates mas não na lista pendente de vinculação. Importe em vez disso o .pfx que contém a chave privada, e depois vincule-o.

Qual é a diferença entre Complete Certificate Request e Import no IIS?

Complete Certificate Request conclui uma CSR que foi gerada neste servidor: associa o ficheiro emitido .cer ou .p7b à chave privada que já está à espera como pedido pendente. Import traz um ficheiro .pfx que já agrupa o certificado e a respetiva chave privada, sendo isto o que utiliza quando a CSR foi gerada noutro local.

É necessário reiniciar o IIS depois de instalar um certificado?

Não. Depois de adicionar a vinculação https e selecionar o certificado, o IIS serve HTTPS imediatamente. Só é necessário reiniciar no fluxo de trabalho obsoleto do IIS 5 e 6.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.