bg-tutorials

Como instalar um certificado SSL no Sentora

Este guia mostra como instalar um certificado SSL no Sentora, o painel de controlo de hospedagem web de código aberto derivado do ZPanel. Aborda a geração do CSR, a colagem do certificado, da chave e do pacote da CA no módulo Apache Admin do Sentora, e o reforço do virtual host resultante com definições TLS modernas.

Uma nota sobre o estado de manutenção do Sentora

Antes de começar: o desenvolvimento oficial do Sentora abrandou drasticamente nos últimos anos. A versão estável mais recente no repositório sentora/sentora-core é a v2.0.2 (maio de 2024, PHP 7.4); o ramo 2.1.x, orientado para o PHP 8.x, continua marcado como apenas de desenvolvimento e não está preparado para produção. Existe uma bifurcação (fork) da comunidade, o Sentora-NG, mas é de pequena dimensão. Se estiver a configurar um novo servidor, o sucessor open-source ativamente mantido para o qual a maioria dos administradores está a migrar é o HestiaCP, uma bifurcação do VestaCP com uma interface semelhante, suporte atual de PHP e TLS, e Let’s Encrypt integrado. Para suporte comercial, o Plesk é a escolha habitual. Os passos abaixo continuam a aplicar-se a uma instalação existente do Sentora, e o fluxo de trabalho de SSL não foi alterado.

Gerar um código CSR no Sentora

Se já gerou o seu CSR e recebeu o certificado emitido pela sua CA, avance diretamente para a secção de instalação.

Todo certificado SSL/TLS comercial começa com um CSR (Certificate Signing Request), um bloco de texto codificado que contém os detalhes do seu domínio e de contacto, e que é emparelhado com uma chave privada. Tem duas opções:

  • Gerar o CSR automaticamente com o nosso CSR Generator. O CSR e a respetiva chave privada são gerados no seu navegador, por isso guarde a chave num local seguro: irá colá-la no servidor como yourdomain.key durante a instalação.
  • Gerar o CSR diretamente no servidor, seguindo o nosso tutorial sobre como gerar um CSR no Sentora.

Abra o CSR com qualquer editor de texto (por exemplo, o Notepad), copie o bloco inteiro (incluindo as linhas BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST) e cole-o no formulário de pedido. Após a validação, a CA envia-lhe por e-mail os ficheiros do certificado emitido.

Instalar um certificado SSL no Sentora

O Sentora não possui um formulário integrado para colar um certificado SSL de terceiros da forma como o cPanel ou o VestaCP fazem. A instalação é um processo em duas partes: copiar os ficheiros do certificado para o servidor e, em seguida, associá-los ao Apache através do módulo Apache Admin do Sentora, para que o painel reescreva o virtual host na próxima sincronização.

Passo 1: Preparar os ficheiros SSL

Depois de a Entidade Certificadora emitir o seu certificado, faça o download do arquivo ZIP e extraia-o. Deverá obter três ficheiros:

  • O certificado principal do servidor para o seu domínio (o ficheiro .crt).
  • A chave privada gerada em conjunto com o CSR (o ficheiro .key).
  • O pacote da CA que contém os certificados intermediários (o ficheiro .ca-bundle ou .crt fornecido pela CA).

Algumas CAs fornecem um único ficheiro de cadeia combinado; outras enviam a raiz e o intermediário como ficheiros separados. Se estiverem separados, abra-os num editor de texto simples e cole primeiro o intermediário e depois a raiz num único ficheiro guardado como yourdomain.ca-bundle.crt. Não deixe linhas em branco entre certificados, e certifique-se de que cada bloco mantém os marcadores BEGIN CERTIFICATE e END CERTIFICATE.

Passo 2: Copiar os ficheiros para o servidor

Abra uma sessão SSH no servidor e torne-se root, quer prefixando cada comando com sudo quer abrindo uma shell de root com sudo -i. Crie um diretório SSL sob o Apache e copie os três ficheiros para lá (utilize scp, sftp, ou o editor da sua preferência para os carregar primeiro):

sudo mkdir -p /etc/apache2/ssl
sudo cp yourdomain.crt /etc/apache2/ssl/yourdomain.crt
sudo cp yourdomain.key /etc/apache2/ssl/yourdomain.key
sudo cp yourdomain.ca-bundle.crt /etc/apache2/ssl/yourdomain.ca-bundle.crt
sudo chmod 600 /etc/apache2/ssl/yourdomain.key

Restringir o ficheiro da chave ao modo 600 impede que outros utilizadores locais leiam a chave privada.

Passo 3: Ativar o módulo SSL do Apache

Se o módulo SSL ainda não estiver ativo, ative-o e reinicie o Apache:

sudo a2enmod ssl
sudo service apache2 restart

O comando a2enmod ssl cria automaticamente as ligações simbólicas mods-enabled/ssl.conf e mods-enabled/ssl.load, por isso não precisa de as criar manualmente. Pode confirmar que o módulo está carregado com apache2ctl -M | grep ssl.

Passo 4: Adicionar o virtual host SSL através do Apache Admin

Inicie sessão no Sentora como utilizador admin e, em seguida, navegue até Admin > Module Admin > Apache Admin. Cole o seguinte na caixa Global Sentora entry, ajustando os caminhos dos ficheiros e os nomes de host de acordo com a sua instalação:

##################################################
# Apache vhost configuration for Sentora
# Adds an HTTPS virtual host that uses your cert
##################################################

<VirtualHost *:443>
    ServerAdmin zadmin@localhost
    DocumentRoot "/etc/sentora/panel/"
    ServerName panel.example.com
    ServerAlias sentora.example.com

    SSLEngine on
    SSLCertificateFile      /etc/apache2/ssl/yourdomain.crt
    SSLCertificateKeyFile   /etc/apache2/ssl/yourdomain.key
    SSLCertificateChainFile /etc/apache2/ssl/yourdomain.ca-bundle.crt

    # Modern TLS only. SSLv2, SSLv3, TLS 1.0 and TLS 1.1
    # are deprecated and unsafe (POODLE, BEAST).
    SSLProtocol             all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1
    SSLHonorCipherOrder     on
    SSLCipherSuite          HIGH:!aNULL:!MD5:!3DES:!RC4
    SSLCompression          off
</VirtualHost>

Substitua panel.example.com e os nomes dos ficheiros pelo seu nome de host e caminhos de certificado reais. Guarde a entrada. O Sentora reescreve a configuração do Apache na próxima vez que o daemon sincronizar (e ao guardar), por isso não edite diretamente /etc/apache2/sites-available: o painel irá sobrepor-se a essas alterações.

Sobre SSLProtocol SSLv3: tutoriais mais antigos do Sentora, incluindo versões anteriores deste, colam SSLProtocol SSLv3 na caixa do Apache Admin. Não utilize esse valor. O SSL 3.0 está comprometido desde a divulgação do POODLE em 2014 (CVE-2014-3566) e está desativado em todos os navegadores modernos; um virtual host do Apache que force o SSLv3 irá rejeitar clientes modernos, e seria inseguro mesmo que estes o aceitassem. O bloco acima limita o Apache apenas ao TLS 1.2 e 1.3, que é a base de referência segura atual.

Passo 5: Reiniciar o Apache

Depois de guardar a entrada no Apache Admin, teste a configuração e recarregue o serviço:

sudo apache2ctl configtest
sudo service apache2 restart

Se o configtest reportar Syntax OK, o novo virtual host está ativo. Abra o painel através de https://panel.example.com e verifique o cadeado.

Opcional: utilizar o Let’s Encrypt através do módulo Sencrypt

Se não precisar de um certificado pago, o módulo da comunidade Sencrypt (mantido em TGates71/sencrypt por um dos desenvolvedores originais do Sentora) emite e renova automaticamente certificados gratuitos do Let’s Encrypt para o painel e para os domínios hospedados. Está incluído em algumas instalações do Sentora e disponível como complemento separado noutras; depois de instalado, aceda a Admin > Module Admin > Sencrypt SSL (ou Sencrypt em Domain Management para um site hospedado), escolha o domínio e execute a ação de emissão. O Sencrypt realiza um desafio HTTP-01 na porta 80 e coloca automaticamente o certificado, a chave e a cadeia resultantes nos locais corretos. O domínio já precisa de apontar para este servidor no DNS para que o desafio seja bem-sucedido.

Testar a instalação SSL

Após reiniciar o Apache, abra o seu site através de https:// e verifique o cadeado. Para uma verificação mais aprofundada que confirme a cadeia intermediária e o suporte de protocolo, execute o nome do host através do nosso SSL Checker. Se o relatório indicar um intermediário em falta, abra novamente o Apache Admin, confirme que o caminho em SSLCertificateChainFile aponta para o pacote da CA que copiou no Passo 2, guarde e reinicie o Apache novamente.

Perguntas Frequentes

O Sentora ainda é ativamente mantido em 2026?

O desenvolvimento oficial do Sentora abrandou drasticamente nos últimos anos. A última versão estável no sentora/sentora-core é a v2.0.2 de maio de 2024 (PHP 7.4), e o ramo 2.1.x, orientado para o PHP 8.x, continua marcado como apenas de desenvolvimento, sem LTS ou um fluxo ativo de lançamentos de segurança. Existe uma bifurcação da comunidade, o Sentora-NG, mas é de pequena dimensão. A maioria dos administradores que procura um sucessor open-source ativamente mantido migra para o HestiaCP; o Plesk é a escolha habitual para suporte comercial. As instalações existentes do Sentora continuam a funcionar e o fluxo de trabalho de SSL acima continua a instalar certificados válidos.

Onde o Sentora armazena os ficheiros de certificado e chave?

O Sentora não impõe uma localização fixa para certificados de terceiros. A convenção utilizada neste guia é /etc/apache2/ssl/yourdomain.crt, yourdomain.key, e yourdomain.ca-bundle.crt, referenciados a partir do virtual host que adiciona através do Apache Admin. Os certificados emitidos pelo módulo da comunidade Sencrypt do Let’s Encrypt residem no diretório de dados próprio do módulo Sencrypt e são ligados automaticamente ao Apache.

Por que devo evitar SSLProtocol SSLv3 na entrada do Apache Admin?

O SSL 3.0 foi comprometido pelo ataque POODLE em 2014 (CVE-2014-3566) e removido de todos os principais navegadores há anos. Definir SSLProtocol SSLv3 força o Apache a negociar apenas esse protocolo, pelo que os clientes modernos falham na ligação, e qualquer cliente que conseguisse ligar-se ficaria exposto. Utilize SSLProtocol all -SSLv2 -SSLv3 -TLSv1 -TLSv1.1 para permitir apenas TLS 1.2 e 1.3, que é a base de referência segura atual.

Tenho de criar manualmente as ligações simbólicas para mods-enabled/ssl.conf?

Não. O comando sudo a2enmod ssl cria automaticamente as ligações simbólicas ssl.conf e ssl.load em /etc/apache2/mods-enabled/. Tutoriais mais antigos do Sentora listam comandos ln -s separados, mas estes duplicam o que o a2enmod já fez. Execute apache2ctl -M | grep ssl para confirmar que o módulo foi carregado.

Posso editar diretamente os ficheiros de sites do Apache em vez de utilizar o Apache Admin?

Pode, mas a alteração não irá persistir. O Sentora regenera a configuração do Apache a partir dos seus próprios modelos em cada sincronização e irá sobrepor-se a qualquer coisa que coloque manualmente em /etc/apache2/sites-available. Utilize a Global Sentora entry do módulo Apache Admin para diretivas globais, ou a entrada por domínio para um único site, para que o Sentora mantenha as suas adições quando reescrever a configuração.

Por que o SSL Checker diz que a minha cadeia está incompleta?

A causa mais comum é um caminho SSLCertificateChainFile em falta ou incorreto na entrada do Apache Admin. Confirme que o caminho aponta para o ficheiro do pacote da CA que copiou no Passo 2 e que o pacote contém todos os certificados intermediários entre o certificado do seu domínio e a raiz, com cada bloco delimitado pelos marcadores BEGIN CERTIFICATE e END CERTIFICATE. Guarde a entrada no Apache Admin, reinicie o Apache e execute novamente o nosso SSL Checker.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.