Acest ghid vă arată cum să instalați un certificat SSL pe Microsoft IIS (Internet Information Services) pe Windows Server. Acesta acoperă ambele modalități prin care un certificat ajunge pe IIS: finalizarea unei solicitări în așteptare dintr-un fișier .cer sau .p7b, precum și importul unui fișier .pfx care conține deja cheia privată. De asemenea, include o metodă cu PowerShell și pasul de asociere (binding) care efectiv servește certificatul.
Generați un cod CSR
Înainte de a putea instala un certificat, aveți nevoie de un CSR (Certificate Signing Request) și de cheia sa privată corespunzătoare. Aveți două opțiuni:
- Generați CSR-ul automat cu Generatorul nostru de CSR. Dacă creați CSR-ul în afara IIS în acest mod, cheia privată este generată tot în afara IIS, așa că ulterior va trebui să combinați certificatul emis și cheia într-un fișier .pfx. Consultați cum să importați și exportați un fișier PFX pe IIS.
- Generați CSR-ul direct pe server urmând tutorialul nostru despre cum să generați un CSR pe IIS. Cheia privată rămâne pe server, iar CA-ul returnează un fișier .cer sau .p7b pe care îl completați în IIS.
Trimiteți CSR-ul către Autoritatea de Certificare în timpul comenzii. După ce CA-ul îl validează și emite certificatul, continuați cu instalarea de mai jos.
Pre-instalare: ce fișier aveți?
Calea de instalare depinde de modul în care a fost generat CSR-ul. Identificați mai întâi situația dumneavoastră, apoi utilizați metoda corespunzătoare:
- Ați generat CSR-ul în IIS, iar CA-ul a trimis înapoi un fișier .cer sau .p7b. Cheia privată există deja pe acest server ca solicitare în așteptare, așa că veți folosi Complete Certificate Request (Opțiunea 1 de mai jos).
- Ați generat CSR-ul în altă parte (OpenSSL, cPanel, Generatorul de CSR sau un alt server) și aveți un fișier .pfx care include atât certificatul, cât și cheia sa privată. Veți folosi Import (Opțiunea 2 de mai jos).
Această distincție contează deoarece un certificat fără cheia sa privată se va instala în Server Certificates, dar nu va apărea în lista derulantă de asociere (binding), astfel încât nu poate servi HTTPS.
Instalați un certificat SSL pe IIS 10 / IIS 8 / IIS 8.5 (Windows Server 2012-2025)
IIS 8 și versiunile ulterioare partajează aceeași interfață Manager și același proces. Dacă rulați Windows Server 2012, 2012 R2, 2016, 2019, 2022 sau 2025, aceasta este secțiunea dumneavoastră.
Opțiunea 1: ați creat CSR-ul în IIS (fișier .cer sau .p7b)
Pasul 1: Salvați fișierul certificatului
Descărcați fișierul certificatului emis de CA (de obicei .cer sau .p7b) și salvați-l pe server, de exemplu pe desktop sau într-un folder pe care îl puteți naviga.
Pasul 2: Deschideți IIS Manager
Deschideți IIS Manager folosind oricare dintre metode:
- Apăsați Win + R, tastați
inetmgrși apăsați Enter, sau - Mergeți la Start > Windows Administrative Tools > Internet Information Services (IIS) Manager.
Pasul 3: Finalizați solicitarea certificatului
- În panoul Connections din stânga, selectați numele serverului dumneavoastră.
- În panoul central, faceți dublu clic pe Server Certificates.
- În panoul Actions din dreapta, faceți clic pe Complete Certificate Request.
În fereastra de dialog care se deschide:
- File name: navigați și selectați fișierul dumneavoastră .cer sau .p7b.
- Friendly name: introduceți o etichetă care identifică certificatul ulterior, de exemplu yourdomain.com 2026. Numele afișat este doar o etichetă; nu trebuie să corespundă domeniului.
- Certificate store: alegeți Personal. Dacă gestionați multe certificate pe multe site-uri, puteți alege în schimb Web Hosting.
- Faceți clic pe OK.
Dacă vedeți eroarea Cannot find the certificate request that is associated with this certificate file, certificatul nu corespunde niciunui CSR în așteptare pe acest server. Aceasta înseamnă de obicei că CSR-ul a fost generat în altă parte. Săriți peste această opțiune și utilizați importul de .pfx din Opțiunea 2.
Pasul 4: Asociați certificatul cu site-ul dumneavoastră
Finalizarea solicitării stochează certificatul, dar IIS îl servește doar după ce îl atașați unui site printr-o asociere (binding):
- În panoul Connections, extindeți Sites.
- Selectați site-ul dumneavoastră web (de exemplu Default Web Site).
- În panoul Actions, faceți clic pe Bindings.
- În fereastra Site Bindings, faceți clic pe Add.
Configurați asocierea:
- Type: https
- IP address: All Unassigned, sau o adresă IP specifică
- Port: 443
- Host name: domeniul dumneavoastră (de exemplu www.example.com)
- Bifați Require Server Name Indication dacă găzduiți mai mult de un site HTTPS pe aceeași adresă IP și port. SNI permite fiecărui nume de gazdă să prezinte propriul certificat.
- SSL certificate: selectați numele afișat pe care tocmai l-ați adăugat.
Faceți clic pe OK, apoi închideți fereastra de asocieri. IIS începe să servească HTTPS imediat; nu este necesar să reporniți serverul.
Opțiunea 2: aveți un fișier .pfx (CSR creat în afara IIS)
Dacă certificatul a fost obținut dintr-un alt instrument sau server, importați fișierul .pfx, care conține atât certificatul, cât și cheia sa privată.
Pasul 1: Importați certificatul
- Deschideți IIS Manager, selectați numele serverului dumneavoastră și faceți dublu clic pe Server Certificates.
- În panoul Actions, faceți clic pe Import.
- Navigați la fișierul dumneavoastră .pfx și introduceți parola stabilită la exportarea fișierului.
- Alegeți depozitul de certificate Personal (sau Web Hosting) și faceți clic pe OK.
Pasul 2: Asociați certificatul cu site-ul dumneavoastră
Acesta este același pas de asociere ca la Opțiunea 1:
- În Connections, extindeți Sites și selectați site-ul dumneavoastră web.
- În panoul Actions, faceți clic pe Bindings, apoi pe Add.
- Setați Type la https, Port la 443, IP address și Host name după cum este necesar, și bifați Require Server Name Indication dacă rulați mai multe site-uri HTTPS pe o singură adresă IP.
- Sub SSL certificate, alegeți certificatul pe care tocmai l-ați importat, apoi faceți clic pe OK și închideți.
Site-ul dumneavoastră este acum activ pe HTTPS. Nu este necesară nicio repornire.
Certificate intermediare (opțional, dar recomandat)
Windows construiește de obicei automat lanțul de certificate din depozitul propriu de sistem. Dacă un client raportează un lanț incomplet (de exemplu, certificatul funcționează într-un browser desktop, dar eșuează pe mobil sau în apeluri API), instalați certificatele intermediare manual:
- Apăsați Win + R, tastați
mmcși apăsați Enter. - Mergeți la File > Add/Remove Snap-in > Certificates > Add.
- Alegeți Computer account > Next > Finish > OK.
- Extindeți Intermediate Certification Authorities > Certificates.
- Faceți clic dreapta pe Certificates, alegeți All Tasks > Import, și importați fișierul intermediar .crt sau .p7b de la CA.
Instalați cu PowerShell (orice versiune modernă de IIS)
Dacă automatizați implementările sau preferați linia de comandă, puteți importa un fișier .pfx și crea asocierea dintr-o sesiune PowerShell cu drepturi elevate. Rulați PowerShell ca Administrator pe server.
Mai întâi, importați fișierul .pfx în depozitul personal al mașinii locale și capturați amprenta (thumbprint) acestuia:
$pfxPath = "C:certsyourdomain.pfx"
$pfxPass = Read-Host "PFX password" -AsSecureString
$cert = Import-PfxCertificate -FilePath $pfxPath -CertStoreLocation Cert:LocalMachineMy -Password $pfxPass
$cert.Thumbprint
Apoi, încărcați modulul IIS, adăugați o asociere https pe portul 443 și atașați certificatul folosind amprenta sa:
Import-Module WebAdministration
New-WebBinding -Name "Default Web Site" -Protocol https -Port 443 -HostHeader "www.example.com" -SslFlags 1
$binding = Get-WebBinding -Name "Default Web Site" -Protocol https
$binding.AddSslCertificate($cert.Thumbprint, "My")
Înlocuiți Default Web Site cu numele site-ului dumneavoastră și www.example.com cu numele gazdei dumneavoastră. Valoarea -SslFlags 1 activează SNI; omiteți-o (împreună cu -HostHeader) pentru o asociere bazată pe un singur certificat, pe IP. Numele depozitului My este depozitul Personal în care ați importat mai sus. Pentru a verifica rezultatul, listați asocierile cu Get-WebBinding, sau verificați stratul HTTP.sys cu netsh http show sslcert.
Instalați un certificat SSL pe IIS 7 (Windows Server 2008 / 2008 R2)
Pașii principali corespund celor de la IIS 8 și 10, dar interfața este mai veche. Windows Server 2008 și 2008 R2 nu mai beneficiază de suport, așa că mutați aceste sarcini pe o versiune de Windows Server suportată de îndată ce puteți. Pentru a instala pe IIS 7:
- Deschideți IIS Manager, selectați numele serverului, faceți dublu clic pe Server Certificates, și faceți clic pe Complete Certificate Request (sau Import pentru un fișier .pfx).
- Dacă finalizarea solicitării pare să eșueze, apăsați F5 pe ecranul Server Certificates pentru a reîmprospăta; certificatul s-a instalat adesea în ciuda mesajului.
- Dacă tot eșuează, importați un fișier .pfx în schimb, ca la Opțiunea 2 de mai sus.
- Asociați certificatul în același mod: Sites > site-ul dumneavoastră > Bindings > Add, tastați https pe portul 443, apoi selectați certificatul.
Instalați un certificat SSL pe IIS 5 & 6 (depreciat)
IIS 5 și 6 nu mai beneficiază de suport de mult timp și nu ar trebui să găzduiască site-uri publice. Folosiți această secțiune doar dacă întrețineți o infrastructură veche pe care nu o puteți încă înlocui:
- Mergeți la Start > Administrative Tools > Internet Information Services (IIS) Manager.
- Faceți clic dreapta pe site-ul dumneavoastră, alegeți Properties, și deschideți fila Directory Security.
- Faceți clic pe Server Certificate pentru a porni asistentul Web Server Certificate Wizard.
- Alegeți Process the pending request and install the certificate.
- Localizați fișierul dumneavoastră .cer și finalizați asistentul.
- Reporniți site-ul pentru ca acesta să servească HTTPS.
Dacă certificatele intermediare nu sunt de încredere, importați-le manual prin MMC, așa cum este descris mai sus.
Testați instalarea SSL
După instalare, scanați certificatul pentru a confirma că este servit corect și că lanțul este complet. Deschideți site-ul dumneavoastră prin https:// și verificați lacătul, apoi rulați o verificare mai detaliată cu SSL Checker pentru un raport instantaneu despre certificat, lanț și suportul protocolului.
Întrebări frecvente
Deschideți IIS Manager din Start > Windows Administrative Tools > Internet Information Services (IIS) Manager. Selectați numele serverului în panoul Connections, apoi faceți dublu clic pe Server Certificates pentru a lista fiecare certificat instalat pe server.
Reînnoirea unui certificat înseamnă emiterea și instalarea unuia nou. Generați un CSR nou, comandați reînnoirea, apoi finalizați solicitarea sau importați noul fișier .pfx în Server Certificates. În secțiunea Bindings a site-ului dumneavoastră, editați asocierea https și selectați noul certificat. Certificatele SSL/TLS publice sunt în prezent limitate la aproximativ un an (398 de zile), așa că planificați să repetați acest proces în fiecare an, sau automatizați reînnoirile cu ACME.
Cea mai frecventă cauză este lipsa cheii private. Dacă finalizați o solicitare de certificat cu un fișier care nu corespunde unui CSR în așteptare pe acest server, IIS importă certificatul fără cheie privată, astfel încât acesta apare în Server Certificates, dar nu și în lista derulantă de asociere. Importați în schimb fișierul .pfx care conține cheia privată, apoi asociați-l.
Complete Certificate Request finalizează un CSR care a fost generat pe acest server: acesta asociază fișierul emis .cer sau .p7b cu cheia privată care așteaptă deja ca solicitare în așteptare. Import aduce un fișier .pfx care conține deja atât certificatul, cât și cheia sa privată, ceea ce este folosit atunci când CSR-ul a fost generat în altă parte.
Nu. Odată ce adăugați asocierea https și selectați certificatul, IIS servește HTTPS imediat. O repornire este necesară doar în fluxul de lucru depreciat pentru IIS 5 și 6.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

