Installare un certificato SSL su Windows con Let's Encrypt
Come ottenere e installare un certificato HTTPS gratuito su IIS con win-acme, impostare il rinnovo automatico e risolvere gli errori più comuni.

In questa pagina
.pfx o .cer) da importare, più sotto trovi la procedura con la console dei certificati.Il certificato fa due cose: cifra il traffico fra il visitatore e il server, e dimostra che il sito è proprio quello che dice di essere. Senza, i browser mostrano un avviso che fa scappare chiunque.
I certificati di Let’s Encrypt sono gratuiti e riconosciuti da tutti i browser. Durano novanta giorni, e questa durata scenderà ancora: 64 giorni dal 2027 e 45 dal 2028. La scadenza breve è voluta, e rende obbligatorio il rinnovo automatico.
Cosa serve prima di iniziare #
- Un nome di dominio che punti all’indirizzo IP pubblico del server. Controllalo per primo: il certificato viene rilasciato solo se Let’s Encrypt riesce a raggiungere il sito da internet.
- La porta 80 aperta verso l’esterno, perché la verifica passa da lì.
- IIS installato, con un sito già associato al dominio giusto.
- Un account amministratore sul server.
Installare il certificato con win-acme #
Scarica l’archivio dal sito ufficiale di win-acme ed estrailo in una cartella che non sposterai più, per esempio
C:\win-acme. Evita il Desktop e la cartella Download: l’attività pianificata userà quel percorso per anni.Fai clic con il tasto destro su
wacs.exee scegli Esegui come amministratore.Nel menu testuale scegli l’opzione per creare un certificato con le impostazioni predefinite.
win-acme elenca i siti configurati in IIS: scegli quello che ti interessa. Se il sito ha più domini (per esempio con e senza
www), puoi metterli tutti nello stesso certificato.Inserisci un indirizzo email di contatto e accetta le condizioni di Let’s Encrypt. Da giugno 2025 Let’s Encrypt non manda più email di avviso prima della scadenza, quindi tenere d’occhio il rinnovo tocca a te o a un servizio di monitoraggio.
Aspetta qualche secondo: verifica, emissione e installazione avvengono una dopo l’altra. Alla fine win-acme crea l’associazione HTTPS sulla porta 443 in IIS e l’attività pianificata per il rinnovo.
Apri il sito con https:// davanti: il lucchetto deve comparire senza avvisi.
Verificare che il rinnovo funzioni #
Quasi tutti saltano questo passaggio, e se ne accorgono tre mesi dopo, quando il certificato scade e il sito diventa irraggiungibile.
Apri l’Utilità di pianificazione di Windows e controlla che ci sia l’attività creata da win-acme, che sia abilitata e che venga eseguita anche quando nessun utente è connesso.
Poi fai una prova vera: dalla cartella di win-acme, in un prompt aperto come amministratore, forza il rinnovo.
wacs.exe --renew --force
Se il comando finisce senza errori, il meccanismo funziona. Da lì in poi il rinnovo parte da solo quando il certificato ha circa sessanta giorni, con un margine sufficiente per sistemare eventuali problemi.
La validazione DNS, se la porta 80 non è disponibile #
A volte la verifica sulla porta 80 non si può fare: server dietro un firewall aziendale, siti interni, oppure certificati wildcard (con l’asterisco, come *.tuodominio.it), che coprono tutti i sottodomini e richiedono per forza questo metodo.
In questi casi win-acme ti chiede di creare un record TXT nel DNS del dominio e ne controlla la presenza. Puoi farlo a mano, ma dovrai ripeterlo a ogni rinnovo, oppure in automatico se il tuo provider DNS ha un’API supportata (Cloudflare, Azure DNS, Route 53 e diversi altri).
Senza rinnovo automatico, un certificato wildcard diventa un lavoro manuale ogni due o tre mesi: valuta se ti serve davvero o se bastano i singoli domini.
Importare un certificato che hai già #
Se il certificato te l’ha dato un’autorità di certificazione a pagamento, o l’amministratore di rete, ti ritrovi con un file da importare. La procedura cambia a seconda di cosa devi farci.
Per usarlo su un sito IIS (file .pfx):
- Apri Gestione Internet Information Services (IIS), seleziona il nome del server nella colonna di sinistra e fai doppio clic su Certificati server.
- Nel pannello di destra scegli Importa, seleziona il file
.pfx, inserisci la password con cui è stato esportato e conferma. - Seleziona il sito, scegli Binding → Aggiungi, imposta il tipo https, la porta 443, il nome host e il certificato appena importato.
Per rendere attendibile un certificato radice o intermedio (file .cer o .crt):
- Premi Win + R, scrivi
mmce conferma con i privilegi di amministratore. - Scegli File → Aggiungi/Rimuovi snap-in (Ctrl + M), seleziona Certificati, premi Aggiungi, scegli Account del computer e poi Computer locale.
- Espandi Certificati (computer locale), fai clic con il tasto destro su Autorità di certificazione radice attendibili (o su Autorità di certificazione intermedie per un intermedio) e scegli Tutte le attività → Importa.
- Seleziona il file, lascia l’opzione Colloca tutti i certificati nel seguente archivio e completa la procedura.
Per controllare, apri la cartella Certificati dentro l’archivio che hai scelto e fai doppio clic sul certificato: nella scheda Generale trovi le date di validità.
Gli altri modi per ottenere un certificato #
Certbot. È il client ufficiale di Let’s Encrypt e c’è anche per Windows. Ha senso se il server non usa IIS o se lo conosci già da Linux.
Il pannello dell’hosting. Se il sito è su un hosting gestito, il certificato gratuito di solito si attiva con un interruttore nel pannello: non devi installare niente.
I certificati a pagamento. Servono in casi specifici: una garanzia assicurativa, la validazione dell’organizzazione con il nome dell’azienda nel certificato, o procedure aziendali che li richiedono. La cifratura è la stessa di quelli gratuiti. E non durano più un anno: dal 15 marzo 2026 nessun certificato pubblico può superare i 200 giorni, che diventeranno 100 nel 2027 e 47 nel 2029, quindi l’automazione serve anche con quelli.
Errori frequenti #
La validazione fallisce. Il dominio non punta al server, la porta 80 è chiusa o un firewall blocca la richiesta. Prova ad aprire http://tuodominio/ da una rete esterna.
Il browser segnala contenuti misti. Il certificato funziona, ma alcune immagini, fogli di stile o script della pagina sono ancora richiamati con http://. Vanno corretti nel sito, altrimenti il lucchetto resta incompleto.
Il sito risponde ancora in HTTP. Manca il reindirizzamento. In IIS si imposta con il modulo URL Rewrite, con una regola che sposta le richieste dalla porta 80 a HTTPS.
Il rinnovo fallisce dopo mesi. Di solito è cambiato qualcosa: il sito è stato rinominato in IIS, la cartella di win-acme è stata spostata, oppure è scaduta la password dell’account che esegue l’attività pianificata.
Domande frequenti #
I certificati gratuiti sono meno sicuri di quelli a pagamento? #
No. La cifratura è identica e i browser li riconoscono allo stesso modo. Cambiano il tipo di validazione e i servizi accessori, non la protezione del traffico.
Perché i certificati durano così poco? #
Perché se una chiave viene rubata, il danno dura al massimo fino alla scadenza. Una durata breve obbliga anche ad automatizzare il rinnovo, e così sparisce il classico certificato dimenticato. Con il rinnovo automatico configurato, in pratica non te ne accorgi nemmeno.
Posso usare lo stesso certificato per più siti sullo stesso server? #
Sì, se i domini sono inclusi nello stesso certificato: win-acme ti fa selezionare più associazioni durante la creazione. Se i siti appartengono a clienti diversi, però, è più ordinato creare un certificato per ciascuno.
Serve un indirizzo IP dedicato per l’HTTPS? #
No, non serve più da anni. Con SNI più siti con certificati diversi convivono sullo stesso indirizzo IP, e tutti i browser lo supportano. In IIS basta spuntare Richiedi indicazione nome server nel binding.
Posso installare un certificato senza essere amministratore? #
Solo nell’archivio del tuo utente (con certmgr.msc), che vale soltanto per te. Per l’archivio del computer, e quindi per IIS e per tutti gli utenti, servono i privilegi di amministratore.
Come verifico che il certificato sia installato correttamente? #
Apri il sito e fai clic sul lucchetto per vedere emittente e data di scadenza. Per un controllo completo della configurazione, con protocolli obsoleti e catene incomplete, puoi usare il test gratuito di SSL Labs.
