Este guia mostra como instalar um certificado SSL no VestaCP, o painel de controlo Linux. Aborda duas instalações: proteger um website hospedado através do separador WEB, e substituir o certificado que protege o próprio painel de administração do VestaCP na porta 8083.
Uma nota sobre a manutenção do VestaCP
Antes de começar: o projeto original VestaCP tem estado praticamente parado durante vários anos e não recebe uma atualização significativa há muito tempo. Se estiver a configurar um novo servidor, considere o HestiaCP, o fork da comunidade ativamente mantido que preservou a mesma interface, mas adicionou TLS moderno, suporte para múltiplas versões de PHP e correções de segurança atuais. Os passos abaixo continuam a aplicar-se a uma instalação legada do VestaCP, e o mesmo fluxo de trabalho do separador WEB funciona no HestiaCP porque o painel de SSL é essencialmente o mesmo.
Gerar um código CSR no VestaCP
Se já gerou o seu CSR e recebeu o certificado emitido pela sua CA, avance diretamente para a secção de instalação.
Todo o certificado SSL/TLS comercial começa com um CSR (Certificate Signing Request), um bloco de texto codificado que contém os dados do seu domínio e de contacto e que está associado a uma chave privada. Tem duas opções:
- Gerar o CSR automaticamente com o nosso Gerador de CSR. O CSR e a respetiva chave privada são criados no seu navegador, por isso guarde a chave num local seguro: precisará dela para o campo SSL Key durante a instalação.
- Gerar o CSR no próprio servidor, seguindo o nosso tutorial sobre como gerar um CSR no VestaCP.
Abra o CSR com qualquer editor de texto (por exemplo, o Notepad), copie o bloco inteiro (incluindo as linhas BEGIN CERTIFICATE REQUEST e END CERTIFICATE REQUEST) e cole-o no formulário de encomenda. Se quiser confirmar o CSR antes de o submeter, passe-o pelo nosso Decodificador de CSR.
Instalar um certificado SSL no VestaCP (separador WEB)
Depois de a Autoridade de Certificação emitir o seu certificado, receberá um arquivo ZIP por email. Faça o download e extraia-o no seu computador. Vai precisar de três blocos de texto para colar no VestaCP:
- O certificado de servidor principal emitido para o seu domínio (o ficheiro .crt).
- A chave privada gerada juntamente com o CSR (o ficheiro .key).
- O pacote da CA que contém os certificados intermédios (e raiz) (o ficheiro .ca-bundle). Este é necessário para que a cadeia seja validada em todos os navegadores e em dispositivos móveis.
Abra cada ficheiro num editor de texto simples para poder copiar o seu conteúdo nos passos seguintes. Certifique-se de que inclui os marcadores BEGIN CERTIFICATE e END CERTIFICATE; a sua omissão é uma causa comum de o VestaCP rejeitar a entrada.
Passo 1: Inicie sessão no VestaCP e abra o separador WEB
Inicie sessão no painel do VestaCP em https://your-server-ip:8083 com a sua conta de administrador e, em seguida, clique no separador WEB na navegação superior.
Passo 2: Edite o domínio que quer proteger
Encontre o domínio na lista, passe o cursor por cima e clique em Edit. Isto abre a página Editing Domain com todas as configurações desse site.
Passo 3: Ative o SSL Support e deixe o Let’s Encrypt desativado
Marque a caixa SSL Support. Os campos de SSL aparecem abaixo dela. Deixe a opção Lets Encrypt Support desmarcada: se a ativar, o VestaCP irá substituir os seus campos por um certificado Let’s Encrypt emitido por ele próprio e ignorará o que colar.
Passo 4: Cole o certificado, a chave e o pacote da CA
Preencha os três campos com o conteúdo dos ficheiros correspondentes:
- SSL Certificate: cole o conteúdo do seu ficheiro .crt (o certificado emitido para o seu domínio).
- SSL Key: cole o conteúdo do ficheiro privado .key que guardou quando gerou o CSR.
- SSL Certificate Authority / Intermediate: cole o conteúdo do ficheiro .ca-bundle. Este campo é opcional no formulário, mas deve preenchê-lo sempre: sem ele, os navegadores móveis e muitos clientes de API irão reportar uma cadeia incompleta.
Passo 5: Guarde
Desça até ao fundo da página e clique em Save. O VestaCP grava o certificado, a chave e a cadeia na configuração web do domínio e recarrega o servidor web. O seu site já está acessível através de HTTPS.
Opcional: usar o Let’s Encrypt em alternativa
Se não precisar de um certificado pago, o VestaCP pode emitir e renovar automaticamente um certificado Let’s Encrypt gratuito para o mesmo domínio. Na página Editing Domain, marque SSL Support, depois marque Lets Encrypt Support e guarde. O painel executa uma validação HTTP-01 no domínio e, se for bem-sucedida, insere automaticamente o certificado, a chave e a cadeia emitidos nos campos de SSL. As renovações são executadas automaticamente através do cron. O domínio já tem de resolver para este servidor no DNS e responder na porta 80 para que a validação seja aprovada.
Substituir o certificado SSL no painel de administração do VestaCP (porta 8083)
O painel de administração na porta 8083 usa o seu próprio certificado, separado de qualquer website hospedado. Por predefinição, é um certificado autoassinado guardado em /usr/local/vesta/ssl/certificate.crt e /usr/local/vesta/ssl/certificate.key, razão pela qual os navegadores emitem um aviso quando o visita. Para o substituir por um certificado de confiança (por exemplo, o que o VestaCP já emitiu para o nome de anfitrião do seu painel através do Let’s Encrypt), abra uma sessão SSH ao servidor como root e execute:
cd /usr/local/vesta/ssl
mv certificate.crt certificate.crt.bak
mv certificate.key certificate.key.bak
ln -s /home/admin/conf/web/ssl.your-panel-hostname.crt /usr/local/vesta/ssl/certificate.crt
ln -s /home/admin/conf/web/ssl.your-panel-hostname.key /usr/local/vesta/ssl/certificate.key
service vesta restart
Substitua your-panel-hostname pelo nome de anfitrião que efetivamente utiliza para acessar na porta 8083 (por exemplo, panel.example.com). Usar ligações simbólicas em vez de copiar os ficheiros significa que, quando o VestaCP renovar automaticamente o certificado Let’s Encrypt desse nome de anfitrião, o painel irá recolher os novos ficheiros no reinício seguinte sem que tenha de os copiar novamente. Se preferir cópias, substitua as duas linhas ln -s por comandos cp; lembre-se de que, nesse caso, terá de copiar os ficheiros novamente em cada renovação.
Se estiver a colar um certificado de uma CA diferente, coloque o corpo do certificado em certificate.crt, a chave privada correspondente em certificate.key e anexe a cadeia intermédia ao final de certificate.crt para que o navegador receba a cadeia completa. Em seguida, execute service vesta restart. Após o reinício, recarregue o painel no seu navegador e confirme o cadeado.
Testar a instalação SSL
Depois de guardar, abra o seu site através de https:// e verifique o cadeado. Para uma verificação mais detalhada que também confirma a cadeia intermédia e o suporte de protocolo, passe o domínio pelo nosso SSL Checker. Se o relatório indicar um intermédio ausente, volte ao separador WEB, cole o pacote da CA no campo SSL Certificate Authority / Intermediate e guarde novamente.
Perguntas Frequentes
O projeto original VestaCP tem estado praticamente parado durante vários anos e não lançou uma atualização de segurança regular há muito tempo. As instalações existentes continuam a funcionar, e o fluxo de trabalho de SSL acima ainda instala certificados válidos, mas para novos servidores recomendamos o HestiaCP, o fork da comunidade ativamente mantido. O HestiaCP mantém a mesma interface e o mesmo fluxo WEB / Edit / SSL Support, por isso os passos deste guia aplicam-se quase sem alterações.
Para um website hospedado, o VestaCP guarda o certificado, a chave privada e o pacote da CA de cada domínio em /home/<user>/conf/web/ssl.<domain>.* (onde <user> é a conta Linux proprietária do domínio). Para o próprio painel de administração, o certificado e a chave estão em /usr/local/vesta/ssl/certificate.crt e /usr/local/vesta/ssl/certificate.key.
Sim. Na página Editing Domain, marque SSL Support, depois marque Lets Encrypt Support e guarde. O VestaCP executa um desafio HTTP-01 no seu domínio, instala o certificado emitido nos campos de SSL e agenda a renovação automática através do cron. O domínio tem de resolver para o servidor no DNS e responder na porta 80 para que o desafio seja aprovado.
Não. Ao clicar em Save na página Editing Domain, o VestaCP grava o novo certificado na configuração do domínio e recarrega o Nginx e o Apache automaticamente. Só é necessário reiniciar o serviço vesta quando substitui o certificado do próprio painel de administração na porta 8083.
A causa mais comum é deixar o campo SSL Certificate Authority / Intermediate em branco, ou colar o pacote da CA sem os marcadores BEGIN CERTIFICATE e END CERTIFICATE. Edite o domínio novamente, cole o conteúdo completo do .ca-bundle nesse campo, guarde e execute novamente o nosso SSL Checker.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


