Certificado SSL/TLS é um arquivo digital que autentica a identidade de um site e cria canal criptografado entre cliente e servidor. Embora o mercado ainda use ‘SSL’ por convenção, a tecnologia atual oficialmente chama-se TLS (Transport Layer Security) – o SSL 3.0 foi substituído em 1999 pelo TLS 1.0 e desde então evoluiu até o TLS 1.3 (RFC 8446, 2018). Segundo Let’s Encrypt (2024), mais de 500 milhões de sites usam certificados gratuitos da organização, consolidando HTTPS como padrão obrigatório da web.
TL;DR
- Certificado SSL/TLS habilita HTTPS, autentica o site e criptografa dados em trânsito via chaves assimétricas (RSA/ECDSA) na fase inicial e simétricas (AES-GCM, ChaCha20) na sessão.
- Importa porque o Chrome marca HTTP como ‘não seguro’ desde 2018 e o Google usa HTTPS como fator de ranqueamento desde 2014.
- Use Let’s Encrypt (DV, grátis) para a maioria dos casos; OV/EV para portais corporativos e serviços financeiros regulados.
Como funciona um Certificado SSL/TLS?
Certificado SSL/TLS é um arquivo X.509 assinado por uma Autoridade Certificadora (CA) que vincula uma chave pública a um domínio, permitindo ao navegador verificar a identidade do servidor antes de estabelecer sessão criptografada.
O handshake TLS ocorre em etapas: o navegador envia Client Hello com cifras suportadas e extensões (SNI, ALPN); o servidor responde com Server Hello, certificado X.509 e parâmetros de troca de chaves; cliente e servidor executam key exchange (ECDHE para Perfect Forward Secrecy); e a sessão passa a usar criptografia simétrica para performance. Segundo IETF RFC 8446 (2018), o TLS 1.3 reduziu o handshake de 2 round-trips para 1-RTT, melhorando latência em até 30% em redes móveis.
Chain of Trust: Root CA, Intermediate CA e Leaf
A cadeia de confiança (chain of trust) é a estrutura hierárquica que permite ao navegador validar um certificado seguindo assinaturas até uma Root CA pré-instalada no sistema operacional.
A hierarquia tem três camadas: Root CA (ex.: DigiCert Global Root G2) está no truststore do sistema; Intermediate CA é assinada pela Root e emite certificados para clientes finais; Leaf Certificate é o certificado do site, assinado pela Intermediate. O navegador valida cada assinatura subindo a cadeia. Se um elo quebrar – comum em instalações mal configuradas sem o chain.pem – o navegador retorna ERR_CERT_AUTHORITY_INVALID em alguns dispositivos.
Tipos de validação: DV, OV e EV
Certificados SSL/TLS são classificados em três níveis de validação pela CA, cada um com rigor e custo distintos.
- DV (Domain Validated): validação automática por desafio DNS-01 ou HTTP-01. Emissão em minutos. Padrão do Let’s Encrypt e ZeroSSL. Ideal para blogs, SaaS e e-commerces de pequeno porte.
- OV (Organization Validated): CA verifica documentos da empresa (CNPJ, endereço registrado, contato oficial). Emissão em 1-3 dias. Recomendado para intranets e portais B2B.
- EV (Extended Validation): validação mais rigorosa (CA/Browser Forum Baseline Requirements). Exige comprovação legal e operacional. Historicamente exibia barra verde no navegador – removida pelo Chrome 77 (2019) e Firefox 70 (2019), reduzindo valor percebido.
Tipos de abrangência: Single, Wildcard e SAN/UCC
Além do nível de validação, o certificado tem alcance definido pela quantidade e tipo de domínios cobertos:
| Tipo | O que cobre | Custo relativo | Caso de uso ideal |
|---|---|---|---|
| Single Domain | 1 domínio (exemplo.com.br) | Baixo ou grátis | Site institucional único |
| Wildcard | Domínio + subdomínios de 1 nível (*.exemplo.com.br) | Médio | SaaS com subdomínios dinâmicos por cliente |
| SAN/UCC | Múltiplos domínios distintos no mesmo cert | Alto | Holding com várias marcas |
Autoridades Certificadoras (CAs) populares
O ecossistema de CAs confiáveis é dominado por poucos players. Segundo Cloudflare Radar (2024), Let’s Encrypt emite mais de 50% dos certificados ativos na web pública. Principais CAs:
- Let’s Encrypt: gratuita, DV apenas, renovação a cada 90 dias via protocolo ACME.
- DigiCert: líder em certificados corporativos EV/OV, usada por bancos e governos.
- Sectigo (ex-Comodo): grande volume de certificados pagos de todos os tipos.
- GlobalSign: forte em certificados OV e assinatura digital corporativa.
- ZeroSSL: alternativa gratuita ao Let’s Encrypt com painel web amigável.
- Google Trust Services: emite certificados para Google Cloud e domínios Google.
- Amazon ACM (AWS Certificate Manager): gerencia certificados gratuitos para serviços AWS (ELB, CloudFront, API Gateway).
Exemplos práticos B2B brasileiros
E-commerce industrial multimarca: uma distribuidora de materiais elétricos opera loja.distribuidora.com.br, b2b.distribuidora.com.br e portal.fornecedor.com.br. Solução: SAN cobrindo todos os FQDNs em um único certificado DigiCert OV, simplificando renovação e auditoria.
SaaS com subdomínios por cliente: plataforma de automação atende 200 clientes em cliente1.saas.com.br, cliente2.saas.com.br etc. Solução: Wildcard *.saas.com.br emitido via Let’s Encrypt com DNS-01 challenge automatizado por cert-manager no Kubernetes.
Site institucional industrial: indústria metalúrgica com único domínio institucional.ind.br. Solução: certificado DV single domain via Let’s Encrypt renovado automaticamente pelo Certbot no NGINX, sem custo e sem intervenção manual.
SSL/TLS: versões e cifras
A evolução do protocolo descartou versões inseguras e consolidou o TLS 1.3 como padrão moderno.
- SSL 2.0 e 3.0: obsoletos (RFC 6176, 2011 e RFC 7568, 2015). Vulneráveis a ataques POODLE e DROWN.
- TLS 1.0 e 1.1: desaprovados pelo IETF em RFC 8996 (2021). PCI DSS exige TLS 1.2+ desde 2018.
- TLS 1.2: amplamente adotado desde 2008. Suporta cifras AEAD modernas (AES-GCM, ChaCha20-Poly1305).
- TLS 1.3: publicado em 2018 (RFC 8446). Reduz handshake, remove cifras legadas (CBC, RC4) e torna Perfect Forward Secrecy obrigatório.
Segundo SSL Labs (Qualys) (2024), mais de 70% dos sites classificados com nota A+ usam TLS 1.3 habilitado por padrão.
Como instalar certificado SSL
A instalação varia conforme servidor web e CA escolhida:
- Let’s Encrypt via Certbot: o comando sudo certbot –nginx -d exemplo.com.br emite, instala e configura renovação automática em servidores NGINX.
- acme.sh: script alternativo em Bash puro, suporta mais DNS providers que o Certbot e não exige Python.
- Caddy Web Server: emite e renova certificados automaticamente sem configuração manual – comportamento padrão desde a primeira versão.
- NGINX: diretivas ssl_certificate e ssl_certificate_key no bloco server, apontando para fullchain.pem e privkey.pem.
- Apache: SSLCertificateFile, SSLCertificateKeyFile e SSLCertificateChainFile no VirtualHost da porta 443.
- Cloudflare: três modos – Flexible (apenas Cloudflare-origem HTTP, inseguro), Full (criptografa origem mas sem validar) e Full Strict (origem com cert válido – único modo recomendado).
HSTS, OCSP Stapling e Perfect Forward Secrecy
Instalar o certificado é o mínimo. Hardenings modernos essenciais:
- HSTS (HTTP Strict Transport Security): header Strict-Transport-Security força o navegador a usar HTTPS por tempo definido, prevenindo ataques SSL stripping. Adicionar ao preload list (hstspreload.org) só após testes completos de todos os subdomínios.
- OCSP Stapling: o servidor anexa resposta OCSP (validade do cert) no handshake, eliminando consulta extra do cliente à CA. Reduz latência e protege privacidade do visitante.
- Perfect Forward Secrecy (PFS): uso de ECDHE/DHE garante que, se a chave privada do servidor vazar no futuro, sessões passadas permanecem seguras. Padrão obrigatório no TLS 1.3.
Segundo Mozilla Observatory (2024), apenas 30% dos sites brasileiros auditados implementam HSTS corretamente, deixando usuários expostos a downgrade attacks.
Erros comuns em Certificados SSL
- Expiração sem renovação automática: esquecer renovação derruba o site – automatize com Certbot cron ou systemd timer.
- Chain quebrado: esquecer o intermediate certificate causa ERR_CERT_AUTHORITY_INVALID em dispositivos móveis e navegadores mais antigos.
- Mixed content: página HTTPS carregando scripts, imagens ou CSS em HTTP bloqueia recursos e exibe cadeado quebrado no navegador.
- SNI faltando em servidores legados: IPs compartilhados exigem Server Name Indication – clientes antigos (Windows XP, IE6) não suportam e recebem o cert errado.
- HSTS preload sem testar: adicionar domínio ao preload list sem subdomínios 100% em HTTPS trava acesso permanentemente – remoção da lista demora meses.
Como obter e instalar SSL – passo a passo
- Confirme que o domínio aponta via DNS (registro A/AAAA) para o IP público do servidor.
- Instale o Certbot: sudo apt install certbot python3-certbot-nginx (Debian/Ubuntu).
- Execute sudo certbot –nginx -d exemplo.com.br -d www.exemplo.com.br.
- O Certbot valida via HTTP-01 challenge, emite o certificado e atualiza automaticamente a configuração do NGINX.
- Teste em SSL Labs (ssllabs.com/ssltest/) – meta: nota A+.
- Habilite HSTS adicionando o header Strict-Transport-Security com max-age=31536000 e includeSubDomains no server block.
- Configure renovação automática: systemctl enable certbot.timer (já vem configurado nas distribuições recentes).
Certificado SSL e a Shiftmind
A Shiftmind implementa Certificados SSL/TLS como padrão em todos os projetos de Hospedagem WordPress e Servidor Dedicado, com Let’s Encrypt automatizado e renovação monitorada. Nossos serviços de Suporte e Manutenção WordPress incluem auditoria de validade, correção de mixed content e configuração de HSTS. Em projetos de Criação de Sites para clientes B2B, aplicamos hardening TLS 1.3 com Perfect Forward Secrecy desde a entrega. Para e-commerces e portais críticos, oferecemos instalação de certificados EV/OV comerciais (DigiCert, Sectigo) e integração com WAF como parte da Segurança de Websites.
Perguntas frequentes sobre Certificado SSL
Let’s Encrypt é confiável para produção?
Sim. Let’s Encrypt é operada pela ISRG (Internet Security Research Group), reconhecida por Mozilla, Google, Apple e Microsoft em seus truststores. Mais de 500 milhões de sites usam a autoridade em produção, incluindo grandes SaaS como Shopify e Automattic (WordPress.com). O certificado emitido tem valor técnico equivalente a um DV comercial pago.

E-book – Tudo sobre Automação de Marketing
E-book – Tudo sobre Automação de Marketing
Mais Informações
Qual a diferença entre SSL e TLS?
SSL (Secure Sockets Layer) foi criado pela Netscape nos anos 1990. A versão 3.0 foi oficialmente descontinuada em 2015 pela RFC 7568. TLS (Transport Layer Security) é a sucessora padronizada pelo IETF desde 1999. Hoje todos os certificados usam TLS 1.2 ou 1.3; o termo ‘SSL’ permanece por convenção de mercado e familiaridade.
Preciso de certificado EV para e-commerce?
Não. Chrome e Firefox removeram a indicação visual EV em 2019, tornando-o visualmente idêntico ao DV. PCI DSS não exige EV. A maioria dos e-commerces brasileiros usa DV ou OV com igual proteção técnica. O investimento em EV só se justifica para instituições financeiras com requisitos regulatórios específicos.
Certificado Wildcard cobre subdomínios de múltiplos níveis?
Não. O curinga *.exemplo.com.br cobre apenas um nível (app.exemplo.com.br), mas não cliente.app.exemplo.com.br. Para múltiplos níveis, use Wildcard aninhado com DNS-01 challenge ou um certificado SAN com entradas explícitas para cada FQDN desejado.
Posso instalar o mesmo certificado em vários servidores?
Sim, desde que você exporte a chave privada junto. Essa prática é comum em clusters e load balancers, mas aumenta risco de vazamento se um servidor for comprometido. Alternativa mais segura: emitir certificados separados por servidor via ACME ou usar um load balancer que termine TLS centralmente.
Termos relacionados
- Caddy Web Server
- Apache
- CDN (Content Delivery Network)
- Bastion Host
- API Gateway
- Alta Disponibilidade (High Availability)
Conclusão
O Certificado SSL/TLS deixou de ser diferencial para se tornar requisito básico de qualquer site profissional. Com Let’s Encrypt gratuito e automação madura (Certbot, Caddy, cert-manager), não há justificativa técnica ou financeira para operar em HTTP. A Shiftmind recomenda TLS 1.3 com HSTS, OCSP Stapling e PFS em todos os projetos, atingindo nota A+ no SSL Labs como meta mínima de qualidade. Última atualização: Outubro/2026.




