Este guia mostra como instalar um certificado SSL no Zimbra, um popular servidor de e-mail e cliente web. Você pode fazer isso de duas maneiras: através do Zimbra Admin Console ou pela linha de comando com zmcertmgr.
Também gravamos um vídeo que orienta você por todo o processo. Assista abaixo ou continue lendo para a versão em texto.
Gerar um CSR no Zimbra
Se você já gerou o seu código CSR e precisa apenas das etapas de instalação, avance para Instalar um certificado SSL no Zimbra.
Para obter um certificado SSL de uma CA (Autoridade Certificadora) confiável, você deve primeiro enviar um CSR (Solicitação de Assinatura de Certificado). Um CSR é um bloco de texto codificado que contém as informações de contato e da organização. Você tem duas opções:
- Use o nosso Gerador de CSR para criar o CSR automaticamente.
- Siga o nosso tutorial passo a passo sobre como gerar um CSR no Zimbra.
Durante o processo de pedido junto ao seu fornecedor SSL, abra o arquivo CSR em qualquer editor de texto simples e copie e cole o bloco inteiro, incluindo as linhas —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, na caixa correspondente. Assim que a CA validar a sua solicitação e emitir o certificado, continue com a instalação abaixo.
Instalar um certificado SSL no Zimbra
No Zimbra, você pode instalar um certificado SSL de duas formas: através do Admin Console ou com a interface de linha de comando. Vamos abordar primeiro o Admin Console e depois a mesma tarefa pela CLI.
Observação: o assistente do Admin Console só funciona se você gerou o CSR no próprio Zimbra, pois ele associa o certificado enviado à chave privada correspondente criada em /opt/zimbra/ssl/zimbra/commercial/commercial.key. Se você gerou o CSR em outro lugar, use o método de linha de comando e coloque essa chave no servidor você mesmo.
Método 1: Instalar via Admin Console
Etapa 1: Iniciar o assistente de certificado
- Faça login no Admin Console com o seu nome de usuário e senha de administrador.
- No menu à esquerda, selecione Configure e, em seguida, Certificates.
- Localize o ícone de engrenagem (ao lado de Help) no canto superior direito. Clique nele e selecione Install Certificate.
- Na lista suspensa, selecione o nome do servidor que deseja proteger e clique em Next.
- Escolha a última opção, Install the commercially signed certificate, e clique em Next.
- Revise os detalhes que você enviou durante a geração do CSR e clique em Next.
Etapa 2: Enviar os arquivos do certificado
Envie o seu certificado (o arquivo .crt) e o pacote da CA (o arquivo .ca-bundle). Você já deve ter esses arquivos no seu servidor ou computador. Caso contrário, baixe-os da sua caixa de entrada de e-mail e extraia o arquivo compactado. Para abri-los, use qualquer editor de texto simples, como o Bloco de Notas. O assistente solicita dois arquivos:
- Certificate: o arquivo do seu certificado SSL com a extensão .crt.
- CA bundle (.ca-bundle): os certificados intermediário e raiz. Se a sua CA forneceu um único arquivo de cadeia combinado, use-o aqui.
Importante: o Zimbra precisa da cadeia completa, ou seja, o certificado do seu servidor mais o(s) intermediário(s) e a raiz. Se a cadeia estiver incompleta, alguns clientes ainda exibirão avisos de confiança. Depois de enviar ambos os arquivos, clique em Next para continuar.
Etapa 3: Concluir a instalação
Clique em Install e aguarde a confirmação do Zimbra. Você deverá ver uma mensagem semelhante a esta:
Your certificate was installed successfully. You must restart your ZCS server to apply the changes.
Etapa 4: Reiniciar o servidor
Mude do usuário root para o usuário zimbra:
su - zimbra
Reinicie o servidor Zimbra:
zmcontrol restart
Para retornar à conta root depois, digite exit (ou execute sudo su a partir de uma conta comum). Após o reinício, você pode revisar o novo certificado em Configure e depois Certificates: clique no ícone de engrenagem no canto superior direito e selecione View Certificate para ver o seu status.
Método 2: Instalar via linha de comando (recomendado)
A CLI é a opção mais confiável porque exibe mensagens de erro exatas caso algo dê errado, e é a única opção se você gerou o seu CSR fora do servidor.
Etapa 1: Preparar os arquivos
- Certificado do servidor (o arquivo .crt da sua CA). Este guia se refere a ele como yourdomain.crt.
- Arquivo de cadeia (commercial_ca.crt). Construa-o você mesmo colocando primeiro o(s) certificado(s) intermediário(s) e depois a CA raiz, nessa ordem.
- Chave privada (commercial.key). Ela deve estar em /opt/zimbra/ssl/zimbra/commercial/commercial.key. Se você gerou o CSR no Zimbra, ela já está lá; caso contrário, copie a sua chave para esse caminho e nomeie-a como commercial.key.
Para construir o arquivo de cadeia a partir dos seus certificados intermediário e raiz, concatene-os em ordem (intermediários primeiro, depois a raiz):
cat intermediate.crt root.crt > /opt/commercial_ca.crt
Etapa 2: Verificar o certificado
Confirme que o seu certificado, a chave privada e a cadeia coincidem antes de implantar. Ajuste os caminhos conforme o local onde você salvou os arquivos:
/opt/zimbra/bin/zmcertmgr verifycrt comm
/opt/zimbra/ssl/zimbra/commercial/commercial.key
/opt/yourdomain.crt
/opt/commercial_ca.crt
Se tudo coincidir, cada verificação retornará OK. Não implante até que a verificação seja aprovada; uma chave incompatível ou uma cadeia incompleta é a causa mais comum de falha na instalação.
Etapa 3: Implantar o certificado
Implante o certificado verificado em todos os serviços do Zimbra:
/opt/zimbra/bin/zmcertmgr deploycrt comm
/opt/yourdomain.crt
/opt/commercial_ca.crt
Isso copia o certificado e a cadeia para os keystores do Zimbra em cada serviço (LDAP, o serviço de caixa de correio/web, MTA e o proxy).
Etapa 4: Reiniciar o Zimbra
Mude para o usuário zimbra:
su - zimbra
Reinicie os serviços para que eles utilizem o novo certificado:
zmcontrol restart
Assim que os serviços estiverem novamente ativos, confirme o certificado implantado:
/opt/zimbra/bin/zmcertmgr viewdeployedcrt
A saída lista o certificado que o Zimbra está usando para cada serviço, incluindo o emissor e as datas de validade. Você instalou com sucesso o certificado SSL no Zimbra pela linha de comando.
Teste a sua instalação SSL
Depois de instalar o certificado, é aconselhável escanear a sua configuração em busca de erros ou vulnerabilidades para que você detecte problemas antes que os usuários o façam. O nosso SSL Checker fornece um relatório instantâneo sobre o status do seu certificado e da cadeia, para que você possa confirmar que a cadeia completa está sendo servida e que os protocolos estão configurados corretamente.
Perguntas Frequentes
Ambos funcionam. A linha de comando com zmcertmgr é a escolha mais confiável porque mostra o erro exato caso a verificação falhe, e é a única opção quando você gerou o seu CSR em outro lugar que não o Zimbra. Use o assistente do Admin Console apenas quando a chave privada correspondente já estiver em /opt/zimbra/ssl/zimbra/commercial/commercial.key, o que ocorre quando você criou o CSR no próprio servidor.
A chave privada comercial deve estar em /opt/zimbra/ssl/zimbra/commercial/commercial.key. Se você gerou o CSR no Zimbra, a chave já está lá. Caso contrário, copie a sua chave para esse diretório e nomeie-a como commercial.key antes de executar zmcertmgr verifycrt.
O arquivo de cadeia (commercial_ca.crt) lista primeiro o(s) certificado(s) intermediário(s) e, por último, a CA raiz. Se você tiver mais de um intermediário, coloque-os em ordem, começando pelo que assinou o seu certificado até chegar à raiz. Errar essa ordem é uma causa comum de falha do zmcertmgr verifycrt.
As duas causas mais comuns são uma chave que não corresponde ao certificado e um arquivo de cadeia incompleto ou fora de ordem. Confirme se a chave em /opt/zimbra/ssl/zimbra/commercial/commercial.key é a mesma gerada com o seu CSR, e se commercial_ca.crt contém o(s) intermediário(s) seguido(s) pela raiz. Execute sempre verifycrt e obtenha um resultado aprovado antes de executar deploycrt.
Sim. Depois de implantar ou instalar o certificado, mude para o usuário zimbra e execute zmcontrol restart para que todos os serviços carreguem o novo certificado. Em seguida, você pode confirmar o resultado com /opt/zimbra/bin/zmcertmgr viewdeployedcrt.
Execute /opt/zimbra/bin/zmcertmgr viewdeployedcrt como o usuário zimbra para listar o certificado implantado em cada serviço. No Admin Console, vá em Configure e depois Certificates, clique no ícone de engrenagem e selecione View Certificate. Para uma verificação externa, escaneie o servidor com o nosso SSL Checker.
Economize 10% em certificados SSL ao fazer seu pedido hoje!
Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10


