bg-tutorials

Cum se instalează un certificat SSL pe Joomla și cum se forțează HTTPS

Migrarea unui site Joomla la HTTPS necesită trei pași: instalarea unui certificat SSL pe server, activarea opțiunii Force HTTPS din Global Configuration a Joomla și adăugarea unei redirecționări 301 pentru ca vechile link-uri HTTP să fie urmate corect. Al treilea pas are o particularitate specifică Joomla care încurcă majoritatea utilizatorilor, și este explicată mai jos, înainte de cod.

Răspuns rapid: instalați certificatul prin panoul de hosting, apoi accesați System > Global Configuration > Server și setați Force HTTPS pe Entire Site. Pentru a adăuga o redirecționare la nivel de server, mai întâi redenumiți htaccess.txt din rădăcina Joomla în .htaccess, pentru că Apache ignoră fișierul sub numele său implicit.

SSL (abreviere de la Secure Sockets Layer, deși fiecare certificat emis astăzi folosește TLS) este cel care elimină etichetă „Not Secure” din bara de adrese. Dacă doriți întâi contextul general, citiți ce este un certificat SSL. Acești pași se aplică pentru Joomla 5 și Joomla 6.

Ce metodă se potrivește configurației dvs. Joomla

Configurația dvs.Cum obțineți certificatulTimp aproximativ
Host administrat sau cPanel cu AutoSSLEmiteți certificatul gratuit din panou, apoi setați Force HTTPS10 minute
Un host fără instrument SSL, sau propriul VPSCertbot pentru un certificat Let’s Encrypt, apoi setați Force HTTPS20 minute
Certificat plătit (OV, EV sau wildcard)Generați un CSR, instalați manual, apoi setați Force HTTPS30 minute plus validare
Cloudflare în fața site-ului dvs.Certificat pe server origine, Cloudflare setat pe Full (strict), și Behind Load Balancer activat15 minute

Faceți o copie de rezervă înainte de a începe. Akeeba Backup este alegerea obișnuită pentru Joomla. Modul de eșec al acestei proceduri este pierderea accesului la propriul dvs. panou de administrare, iar o copie de rezervă plus pasul de recuperare din secțiunea configuration.php de mai jos vă vor ajuta să vă redresați.

Ce certificat SSL ar trebui să folosească un site Joomla?

Începeți cu opțiunea gratuită. Majoritatea hosturilor emit automat certificate gratuite Let’s Encrypt, iar criptarea oferită de un certificat gratuit este identică cu cea a unuia plătit. Ce diferă între un certificat SSL Joomla și altul este ce a verificat autoritatea de certificare înainte de emitere și ce obțineți dacă apare o problemă.

TipCe verifică CA-ulEmis înSe potrivește pentru
Domain Validation (DV)Faptul că dețineți controlul domeniuluiMinuteBloguri, site-uri de prezentare, majoritatea instalărilor Joomla
Organization Validation (OV)Domeniul plus organizația dvs. înregistrată1 până la 3 zile lucrătoareSite-uri de afaceri, zone de membri, portaluri pentru clienți
Extended Validation (EV)O verificare completă legală și operațională a companiei1 până la 3 zile lucrătoareMagazine, domeniul financiar, orice loc unde identitatea contează

Dacă instalarea dvs. Joomla deservește subdomenii, un certificat wildcard le acoperă pe toate cu un singur certificat. Nu sunteți sigur ce tip se aplică? SSL Wizard vă ajută să vă decideți în câteva întrebări.

Un certificat gratuit nu mai este răspunsul potrivit în patru situații: acceptați plăți și doriți o garanție în spatele certificatului, aveți nevoie de detaliile organizației dvs. verificate în certificat, nu doar de controlul domeniului, folosiți subdomenii și emiterea gratuită de wildcard este dificilă pe hostul dvs., sau hostul dvs. nu automatizează reînnoirea. Ultimul aspect este mai important decât se pare, și secțiunea următoare explică de ce.

Instalarea certificatului pe server

Joomla nu instalează certificate. Acest pas se realizează la nivel de server, înainte de a face vreo modificare în Joomla.

Din panoul de hosting

Căutați SSL/TLS, Let’s Encrypt sau AutoSSL în panoul de control. În cPanel se găsește sub Security. Emiteți certificatul atât pentru domeniul apex, cât și pentru versiunea www, altfel varianta pe care ați omis-o va genera o avertizare de nepotrivire a numelui.

Certificatele Let’s Encrypt durează 90 de zile și sunt menite să se reînnoiască automat cu aproximativ 30 de zile înainte de expirare. Când această automatizare se defectează, de obicei după o mutare de domeniu sau o modificare DNS, site-ul continuă să funcționeze timp de săptămâni și apoi devine nesigur fără avertisment. Confirmați că reînnoirea automată este activată, iar după prima dată de reînnoire preconizată, verificați certificatul cu SSL Checker. Dacă data de expirare s-a mutat înainte, reînnoirea funcționează.

Pe un VPS fără panou

Folosiți Certbot, clientul Let’s Encrypt. Acesta emite certificatul din linia de comandă, configurează Apache sau Nginx și instalează propriul temporizator de reînnoire.

Instalarea manuală a unui certificat plătit

Nu omiteți certificatele intermediare. Instalați certificatul principal fără lanț și majoritatea browserelor desktop vor arăta totuși un lacăt, pentru că memorează în cache certificatele intermediare pe care le-au văzut deja în altă parte. Browserele mobile, procesatorii de plăți și clienții API vor da eroare. Dacă vă confruntați cu o problemă de lanț, consultați certificate intermediare expirate.

Cum forțați HTTPS în Joomla

Cu un certificat funcțional pe server, indicați Joomla să îl folosească. Autentificați-vă în panoul de administrare și accesați System > Global Configuration > Server. În blocul Server din partea de sus a acestui tab veți găsi Force HTTPS, care are trei stări, nu doar simplu pornit și oprit.

  • None. Joomla nu face nimic. Paginile rămân accesibile atât prin HTTP, cât și prin HTTPS.
  • Administrator Only. Panoul de administrare, inclusiv ecranul de autentificare, este forțat pe HTTPS, iar site-ul public este lăsat neschimbat. Aceasta este starea de folosit atunci când un certificat este încă în curs de validare, sau pe un site pe care îl migrați etapizat. Propria dvs. parolă nu mai circulă necriptat imediat, fără a afecta nimic din ce văd vizitatorii.
  • Entire Site. Totul este forțat pe HTTPS. Aceasta este opțiunea dorită odată ce certificatul este confirmat că funcționează.

Selectați Entire Site și salvați. Verificați că certificatul se rezolvă corect pe domeniul dvs. înainte de a face acest lucru. Dacă Force HTTPS este activat în timp ce certificatul este defect sau lipsă, panoul de administrare devine inaccesibil, iar veți avea nevoie de pasul de recuperare de mai jos.

Aceste instrucțiuni se aplică pentru Joomla 5 și Joomla 6, cele două ramuri suportate. Joomla 6.0 a fost lansat în octombrie 2025, iar Joomla 5 nu mai primește actualizări funcționale începând cu 13 octombrie 2026, după care va primi doar patch-uri de securitate până în octombrie 2027. Dacă folosiți încă Joomla 3, acesta a atins finalul ciclului de viață în august 2023, iar setarea se află într-un loc diferit, așadar actualizați înainte de a urma pașii de aici.

Setarea Force HTTPS din configuration.php

Fiecare setare din Global Configuration este stocată în configuration.php din rădăcina Joomla. Editarea acelui fișier prin FTP este modul în care recuperați accesul atunci când Force HTTPS v-a blocat afară din panoul de administrare, exact situația în care meniul dropdown nu mai este accesibil.

Linia relevantă este:

public $force_ssl = 2;

Valorile corespund celor trei stări: 0 este None, 1 este Administrator, iar 2 este atât site-ul, cât și panoul de administrare. Setarea acesteia înapoi la 0 prin FTP anulează blocarea în câteva secunde.

Veți găsi o a doua linie în apropiere:

public $live_site = '';

Multe tutoriale despre HTTPS pentru Joomla vă spun să completați această valoare cu adresa dvs. https, iar multe dintre ele o scriu ca var $live_site. Această sintaxă apartine Joomla 1.5, care folosea sintaxa de clase PHP 4 și care a fost retrasă în 2012. Joomla actual folosește public, iar setarea este documentată ca opțională. Lăsați-o goală, cu excepția cazului în care aveți un motiv specific pentru a fixa adresa URL a site-ului. Nu este ceea ce activează HTTPS, iar setarea incorectă a acesteia este o cauză frecventă de defectare a unui site Joomla. $force_ssl este setarea care face treaba.

Adăugarea unei redirecționări 301 în .htaccess

Force HTTPS gestionează cererile care ajung la Joomla. O redirecționare la nivel de server este mai rapidă, pentru că se produce înainte ca PHP să ruleze, și continuă să funcționeze dacă Joomla este vreodată offline. Pe Apache, aceasta înseamnă .htaccess, iar aici este partea pe care aproape orice ghid o omite.

Mai întâi, redenumiți htaccess.txt

Joomla livrează fișierul ca htaccess.txt, nu .htaccess. Apache îl ignoră sub acest nume. Dacă lipiți reguli de redirecționare într-un fișier numit htaccess.txt, sau într-un fișier .htaccess care nu există încă, nu se întâmplă nimic și nu apare nicio eroare care să vă indice de ce.

  • Redenumiți htaccess.txt în .htaccess în rădăcina Joomla. Nu editați htaccess.txt și îl lăsați acolo: o actualizare Joomla suprascrie acel fișier și modificările dvs. se pierd odată cu el.
  • Faceți redenumirea înainte de a activa Use URL Rewriting în Global Configuration. Activați rescrierea mai întâi și Joomla va începe să genereze URL-uri fără index.php pe care Apache nu știe cum să le direcționeze, astfel încât fiecare pagină, cu excepția paginii de start, va returna 404.

Apoi adăugați redirecționarea

Adăugați aceste linii spre partea de sus a .htaccess, deasupra blocului propriu de rescriere al Joomla:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]

Două detalii decid dacă acest lucru funcționează. Condiția trebuie să fie off, ceea ce înseamnă „redirecționează atunci când cererea nu este deja securizată”. Scrisă ca on, formă care apare într-un număr surprinzător de mare de fragmente de cod publicate, regula se declanșează doar pentru cererile care sunt deja HTTPS și le trimite din nou pe HTTPS, ceea ce reprezintă o bucla infinită. Iar flag-ul R=301 este cel care face din aceasta o redirecționare permanentă. Fără el, sau cu un simplu R, obțineți o redirecționare temporară 302 sau o rescriere internă care nu comunică niciodată motoarelor de căutare că ceva s-a mutat.

Pe Nginx

Nginx nu are .htaccess și nu citește reguli de rescriere Apache. Editați în schimb blocul server:

server {
    listen 80;
    server_name example.com www.example.com;
    return 301 https://$host$request_uri;
}

Testați cu nginx -t, apoi reîncărcați cu systemctl reload nginx.

Ce trebuie rezolvat după comutare

Ștergeți cache-ul Joomla. Acesta este primul lucru de făcut și cel mai des uitat. Joomla va continua fericit să servească pagini din cache pline de marcaj HTTP, ceea ce face ca o migrare finalizată să pară defectă. Accesați System > Clear Cache, în panoul Maintenance, și goliți și CDN-ul dvs., dacă folosiți unul.

Rezolvați conținutul mixt. O pagină servită prin HTTPS care încă încarcă o imagine, un script sau o foaie de stil prin HTTP reprezintă conținut mixt. Browserele tratează cele două categorii diferit: media este de obicei upgradabilă, așadar browserul o solicită discret prin HTTPS în schimb, în timp ce scripturile și foile de stil sunt blocabile și simplu refuzate, motiv pentru care o pagină afectată poate apărea complet nestilizată. În Joomla, sursele obișnuite sunt URL-uri codificate manual în overrides de template, setările modulelor și extensiile terțe. Consola browserului identifică resursa vinovată. Ghidul nostru despre cum să reparați conținutul mixt acoperă diagnosticarea completă.

Actualizați sitemap-ul și robots.txt. Regenerați sitemap-ul XML astfel încât să enumere URL-uri https, și verificați că robots.txt nu face referire la versiunea http a vreunui element.

Depanarea problemelor SSL în Joomla

Prea multe redirecționări după activarea Force HTTPS

Aceasta este cea mai frecventă defecțiune HTTPS din Joomla, și se produce pentru că două sfaturi standard sunt incompatibile. Dacă un proxy precum Cloudflare termină TLS și apoi comunică cu serverul dvs. prin HTTP simplu, Joomla nu vede niciodată o cerere HTTPS. Force HTTPS concluzionează că vizitatorul a ajuns nesecurizat și îl redirecționează spre HTTPS, proxy-ul răspunde acelei cereri din nou prin HTTP, și bucla continuă până când browserul cedează cu ERR_TOO_MANY_REDIRECTS.

Există două soluții și, în general, aveți nevoie de amândouă:

  • Setați modul de criptare SSL/TLS al Cloudflare pe Full (strict) și păstrați un certificat valid pe serverul origine. Modul Flexible, pe care mai multe tutoriale Joomla populare încă îl recomandă ca opțiune rapidă și gratuită, este cel care creează bucla.
  • Comutați Behind Load Balancer pe Yes. Se află pe același tab System > Global Configuration > Server, mai jos, în blocul Proxy. Aceasta îi indică Joomla să aibă încredere în header-ul de protocol transmis de proxy, în loc să caute o conexiune HTTPS directă.

O precauție cu privire la a doua setare: activați Behind Load Balancer doar dacă site-ul dvs. se află într-adevăr în spatele unui proxy, load balancer sau CDN. Pe un host obișnuit, a avea încredere într-un header transmis pe care oricine îl poate trimite slăbește securitatea fără niciun beneficiu.

Alte probleme frecvente

SimptomCauzăSoluție
Acces blocat la panoul de administrareForce HTTPS activat în timp ce certificatul este lipsă sau defectSetați $force_ssl pe 0 în configuration.php prin FTP, remediați certificatul, apoi reactivați
Regulile de redirecționare nu fac nimicAu fost scrise în htaccess.txt, sau într-un fișier .htaccess care nu existăRedenumiți htaccess.txt în .htaccess
Fiecare pagină, cu excepția paginii de start, returnează 404URL Rewriting a fost activat înainte de redenumireRedenumiți fișierul, sau dezactivați rescrierea până când o faceți
Lacăt lipsă doar pe unele paginiConținut mixt pe acele paginiGăsiți resursa HTTP în consola browserului
Site-ul funcționa normal, a devenit nesigur săptămâni mai târziuUn certificat Let’s Encrypt a expirat pentru că reînnoirea s-a defectatReemiteți, apoi confirmați reînnoirea automată în panoul dvs.
Funcționează într-un browser, dă eroare pentru o aplicație sau gatewayLanț de certificate incompletInstalați pachetul CA complet, verificați din nou cu SSL Checker
Nepotrivire de nume pe www sau pe domeniul apexCertificatul acoperă doar unul dintre cele două numeReemiteți acoperind ambele. Consultați nume comun invalid

Dacă certificatul este instalat, dar site-ul continuă să fie raportat ca nesigur, ghidurile pentru erori SSL tratează codurile specifice de eroare ale browserelor.

După comutare: lista de verificare SEO

  • Adăugați proprietatea HTTPS în Google Search Console. O proprietate HTTP nu raportează despre URL-uri HTTPS. Adăugați una nouă, sau folosiți o proprietate Domain, care le acoperă pe amândouă.
  • Retrimiteți sitemap-ul cu URL-uri https.
  • Verificați ca tag-urile canonice să indice spre https în extensia dvs. SEF sau SEO.
  • Actualizați analytics și orice serviciu terț care stochează adresa URL a site-ului dvs.

Așteptați-vă la unele fluctuații. Google tratează comutarea de la HTTP la HTTPS ca pe o mutare a site-ului cu modificări de URL, așadar impresiile vor apărea împărțite între proprietățile dvs. HTTP și HTTPS pentru o vreme, iar clasamentele fluctuează frecvent timp de câteva săptămâni înainte de a se stabiliza. Atâta timp cât fiecare pagină se rezolvă corect și redirecționările 301 sunt în vigoare, nu este nimic de remediat.

Odată ce HTTPS a fost stabil o vreme, luați în considerare HSTS, care indică browserelor să refuze complet HTTP simplu pentru domeniul dvs. Lăsați directiva preload dezactivată la început, pentru că este lentă de anulat și va face orice subdomeniu care rămâne pe HTTP inaccesibil.

Întrebări frecvente

Cum activez SSL în Joomla?

Instalați mai întâi un certificat SSL pe serverul dvs., prin panoul de hosting sau manual. Apoi autentificați-vă în panoul de administrare Joomla, deschideți System > Global Configuration > Server, și setați Force HTTPS pe Entire Site. Joomla nu instalează certificate. Doar aplică pe cel deja existent pe serverul dvs.

Unde este setarea Force HTTPS în Joomla?

Tab-ul System > Global Configuration > Server, în blocul Server din partea de sus a acestuia. Oferă trei stări: None, Administrator Only, și Entire Site. Administrator Only este utilă în timp ce un certificat este încă în curs de validare, pentru că securizează autentificarea dvs. fără a schimba ce văd vizitatorii.

De ce site-ul meu Joomla arată „too many redirects” după activarea Force HTTPS?

Aproape întotdeauna pentru că un proxy precum Cloudflare termină TLS și transmite HTTP simplu către serverul dvs., astfel Joomla crede că fiecare cerere a ajuns nesecurizată și o redirecționează din nou. Setați modul de criptare Cloudflare pe Full (strict) în loc de Flexible, și comutați Behind Load Balancer pe Yes, în blocul Proxy din Global Configuration. Activați această setare doar dacă vă aflați într-adevăr în spatele unui proxy.

Trebuie să editez configuration.php pentru a folosi HTTPS?

Nu. Meniul dropdown din Global Configuration scrie aceeași valoare pe care o deține fișierul. Editarea configuration.php este importantă într-o singură situație: când Force HTTPS v-a blocat afară din panoul de administrare, puteți seta $force_ssl înapoi la 0 prin FTP. Ignorați tutorialele mai vechi care vă indică să completați var $live_site. Această sintaxă a fost retrasă odată cu Joomla 1.5 în 2012, iar setarea este opțională în orice caz.

De ce redirecționarea .htaccess nu funcționează în Joomla?

Verificați mai întâi numele fișierului. Joomla livrează fișierul ca htaccess.txt și Apache îl ignoră sub acest nume, așadar regulile lipite în el nu se execută niciodată. Redenumiți-l în .htaccess. Dacă fișierul este corect, verificați condiția: trebuie să fie RewriteCond %{HTTPS} off. Scrisă ca „on”, aceasta se aplică doar cererilor deja securizate, producând o bucla de redirecționare în loc de o redirecționare.

Pentru ce versiuni Joomla se aplică acești pași?

Joomla 5 și Joomla 6, cele două ramuri suportate momentan. Joomla 6.0 a fost lansat în octombrie 2025. Joomla 5 primește actualizări funcționale până la 13 octombrie 2026 și patch-uri de securitate până în octombrie 2027. Joomla 3 a atins finalul ciclului de viață în august 2023 și organizează configurația diferit, așadar actualizați înainte de a urma acești pași.

Migrați o platformă diferită, sau doriți procedura generală? Consultați ghidul nostru despre cum să comutați un site de la HTTP la HTTPS.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.