Este tutorial mostra como instalar um certificado SSL no Proxmox Virtual Environment (Proxmox VE) para que a interface web seja disponibilizada por HTTPS confiável em vez do certificado autoassinado padrão. Também encontrará o melhor lugar para comprar um certificado SSL acessível para o Proxmox.
Se já gerou o código CSR e recebeu os seus ficheiros SSL, avance diretamente para as instruções de instalação.
Gerar um código CSR no Proxmox
Para obter um certificado SSL de uma Autoridade de Certificação (CA) confiável, primeiro deve gerar um código CSR e enviá-lo ao fornecedor do certificado. CSR significa Certificate Signing Request: um bloco de texto codificado que contém os seus dados de contacto, como o nome de domínio e a identidade da empresa, juntamente com a chave pública que será incorporada no seu certificado.
Tem duas opções:
- Gerar o CSR automaticamente com o nosso CSR Generator.
- Seguir o nosso tutorial passo a passo sobre como criar um CSR no Proxmox.
Envie o CSR à Autoridade de Certificação durante o processo de compra. Assim que a CA validar o seu pedido e emitir o certificado, continue com a instalação abaixo.
Instalar um certificado SSL no Proxmox
Depois de a sua CA assinar o certificado e lhe enviar por e-mail os ficheiros SSL, pode iniciar a instalação. O Proxmox VE substitui o seu certificado autoassinado padrão pelo seu certificado personalizado. Não é necessário editar a configuração de um servidor web nem reiniciar manualmente o Apache/Nginx, porque o Proxmox gere o seu próprio serviço pveproxy.
Antes de começar
- Tenha à mão os seus ficheiros SSL assinados pela sua CA.
- Certifique-se de que a sua chave privada não está protegida por palavra-passe; o Proxmox não aceita uma chave encriptada.
- Aplica o certificado por nó. Num cluster, repita estes passos em cada nó que pretenda proteger.
Estes passos aplicam-se ao Proxmox VE 7, 8 e à atual linha de lançamento 9.x. O fluxo de trabalho do certificado é idêntico nestas versões.
Passo 1: Preparar os ficheiros de instalação
Descarregue o arquivo ZIP enviado pela sua CA e extraia-o no seu computador. Para ativar o SSL no Proxmox, precisa exatamente de dois ficheiros:
- fullchain.pem, o seu certificado de servidor mais todos os certificados intermédios (excluindo a raiz), unidos num único ficheiro PEM.
- private-key.pem, a sua chave privada em formato PEM, sem palavra-passe.
Dependendo da sua CA, poderá receber os certificados raiz e intermédios como ficheiros separados ou agrupados num único ficheiro .ca-bundle. Para o Proxmox, deve combinar o seu certificado de servidor e o(s) intermédio(s) num único ficheiro fullchain.pem. Abra um editor de texto simples e cole o conteúdo de cada certificado num único ficheiro.
A ordem é importante. O ficheiro de cadeia completa deve começar com o seu certificado de servidor (folha), seguido pelo(s) certificado(s) intermédio(s). Cada bloco de certificado vai desde a linha —–BEGIN CERTIFICATE—– até à linha —–END CERTIFICATE—–, assim:
-----BEGIN CERTIFICATE-----
(your server / leaf certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
Passo 2: Carregar o certificado através da interface gráfica do Proxmox
A interface web é o método mais simples, especialmente se gerir um único nó:
- Inicie sessão na interface web do Proxmox.
- No painel esquerdo, expanda Datacenter, selecione o seu nó e depois aceda a System → Certificates.
- Em pveproxy-ssl.pem, clique em Upload Custom Certificate.
- Cole (ou carregue) o seu fullchain.pem no campo Certificate Chain e a sua private-key.pem no campo Private Key.
- Clique em Upload. Quando for solicitado a reiniciar o serviço web, confirme. O Proxmox recarrega o pveproxy e começa a servir o seu novo certificado.
Após o reinício, recarregue a interface web no seu navegador. Agora deverá ver o seu certificado confiável em vez do certificado autoassinado padrão.
Alternativa: instalar o certificado através da linha de comandos
Se preferir usar a shell, copie os seus ficheiros fullchain.pem e private-key.pem para o nó via SSH (por exemplo, com scp) e depois utilize a ferramenta integrada pvenode. Ela valida se o certificado e a chave correspondem antes de os instalar e pode reiniciar o proxy num único passo:
pvenode cert set fullchain.pem private-key.pem --force --restart
A opção –force substitui qualquer certificado personalizado existente, e a opção –restart recarrega o serviço web para que a alteração tenha efeito imediato.
Também pode colocar os ficheiros manualmente. O Proxmox lê o certificado do nó ativo em /etc/pve/local/pveproxy-ssl.pem e a sua chave em /etc/pve/local/pveproxy-ssl.key (onde /etc/pve/local é uma ligação simbólica para o diretório do nó atual). Copie os seus ficheiros para o local correto, ajustando os caminhos de origem conforme os seus:
cp fullchain.pem /etc/pve/local/pveproxy-ssl.pem
cp private-key.pem /etc/pve/local/pveproxy-ssl.key
Depois reinicie a interface web para carregar o novo certificado:
systemctl restart pveproxy
Deverá ver uma mensagem de registo a confirmar que o Proxmox está agora a usar o seu novo certificado.
Alternativa: obter um certificado gratuito com o ACME integrado do Proxmox (Let’s Encrypt)
O Proxmox VE vem com um cliente ACME nativo, pelo que pode emitir e renovar automaticamente um certificado Let’s Encrypt gratuito sem comprar um ou executar ferramentas externas. Isto é ideal quando o seu nó tem um nome DNS público (o desafio HTTP-01 requer que a porta 80 esteja acessível a partir da internet) ou quando pode usar um fornecedor de DNS suportado para o desafio DNS-01.
- Aceda a Datacenter → ACME e registe uma conta em Accounts (escolha o diretório do Let’s Encrypt e aceite os termos). As contas ACME são configuradas uma vez ao nível do datacenter.
- Abra o seu nó → System → Certificates e, em ACME, adicione o(s) domínio(s) para esse nó e selecione o seu tipo de desafio (HTTP ou DNS).
- Clique em Order Certificates Now. O Proxmox completa o desafio, instala o certificado e renova-o automaticamente antes de expirar.
Testar a sua instalação SSL
Depois de instalar o certificado, faça uma verificação rápida de erros e vulnerabilidades. A forma mais rápida é abrir a interface web do Proxmox no seu navegador e confirmar que o cadeado mostra um certificado válido e confiável, com o domínio e a data de validade corretos.
A partir da linha de comandos, pode verificar exatamente o que o nó está a servir na sua porta padrão (8006):
echo | openssl s_client -connect your-proxmox-host:8006 -servername your-proxmox-host 2>/dev/null | openssl x509 -noout -issuer -subject -dates
Isto imprime o emissor, o titular e as datas de validade do certificado ativo. Para uma verificação externa completa, consulte o nosso guia sobre o melhor SSL Checker para verificar a sua instalação.
Onde comprar o melhor certificado SSL para o Proxmox?
Ao comprar um certificado SSL, pondere o tipo de validação, o preço e o atendimento ao cliente. Na SSL Dragon oferecemos uma das gamas mais amplas de certificados SSL, preços altamente competitivos e apoio dedicado. Cada certificado é emitido por uma Autoridade de Certificação confiável e é totalmente compatível com o Proxmox Virtual Environment. Quer precise de um certificado de Validação de Domínio acessível ou de um produto premium de Validação Estendida, temos a solução certa para si.
Perguntas Frequentes
Cada nó disponibiliza o seu certificado personalizado a partir de /etc/pve/local/pveproxy-ssl.pem e a chave correspondente a partir de /etc/pve/local/pveproxy-ssl.key. O caminho /etc/pve/local é uma ligação simbólica para o diretório próprio desse nó em /etc/pve/nodes/<node>/. Se não existir nenhum certificado personalizado, o Proxmox recorre ao seu certificado autoassinado pve-ssl.pem.
Reinicie o serviço proxy que disponibiliza a interface gráfica:systemctl restart pveproxy
Se carregar através da interface gráfica ou executar pvenode cert set ... --restart, o Proxmox reinicia o serviço automaticamente, pelo que não precisa deste comando.
A causa mais comum é uma chave protegida por palavra-passe (encriptada); o Proxmox só aceita uma chave PEM não encriptada. Remova primeiro a frase-passe com openssl rsa -in private-key.pem -out private-key.pem. Confirme também que a chave corresponde efetivamente ao seu certificado e que o certificado é uma cadeia completa adequada (folha primeiro, depois os intermédios, com a raiz excluída).
Sim. O Proxmox VE tem um cliente ACME integrado. Registe uma conta Let’s Encrypt em Datacenter → ACME, adicione o seu domínio e tipo de desafio em [node] → System → Certificates, então encomende o certificado. O Proxmox instala-o e renova-o automaticamente antes de expirar, sem necessidade de carregamento manual.
Sim. O certificado personalizado é armazenado por nó, pelo que se liga à interface web própria de cada nó no seu próprio nome de anfitrião. Repita o carregamento (ou a encomenda ACME) em cada nó que pretenda disponibilizar por HTTPS confiável.
Conclusão
Instalar um certificado SSL no Proxmox VE resume-se a construir um ficheiro PEM de cadeia completa, carregá-lo com a sua chave não encriptada através de System → Certificates (ou com pvenode cert set na linha de comandos) e deixar o Proxmox reiniciar o seu serviço pveproxy. Para uma configuração sem intervenção manual, o cliente ACME integrado emite e renova automaticamente um certificado Let’s Encrypt gratuito. Precisa primeiro de um certificado? Explore os nossos certificados SSL.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


