Como instalar um certificado SSL no Windows com Let's Encrypt
Aprende a obter e instalar um certificado HTTPS gratuito no IIS com o win-acme, configurar a renovação automática e resolver os erros mais comuns.

Nesta página
.pfx ou .cer) para importar, encontras mais abaixo o procedimento com a consola de certificados.O certificado faz duas coisas: cifra o tráfego entre o visitante e o servidor, e prova que o site é realmente aquilo que diz ser. Sem ele, os browsers mostram um aviso que afasta qualquer utilizador.
Os certificados da Let’s Encrypt são gratuitos e reconhecidos por todos os browsers. Duram noventa dias, e esta duração irá diminuir ainda mais: 64 dias a partir de 2027 e 45 a partir de 2028. A validade curta é intencional e torna obrigatória a renovação automática.
O que precisas antes de começar #
- Um nome de domínio que aponte para o endereço IP público do servidor. Verifica isto primeiro: o certificado só é emitido se o Let’s Encrypt conseguir aceder ao site através da internet.
- A porta 80 aberta para o exterior, porque a verificação passa por aí.
- IIS instalado, com um site já associado ao domínio correto.
- Uma conta de administrador no servidor.
Instalar o certificado com win-acme #
Descarrega o arquivo do sítio oficial do win-acme e extrai-o para uma pasta que não vás mover, por exemplo
C:\win-acme. Evita o Ambiente de Trabalho e a pasta Downloads: a tarefa agendada usará esse caminho durante anos.Clica com o botão direito em
wacs.exee escolhe Executar como administrador.No menu de texto, escolhe a opção para criar um certificado com as definições predefinidas.
O win-acme lista os sites configurados no IIS: escolhe aquele que te interessa. Se o site tiver vários domínios (por exemplo, com e sem
www), podes colocar todos no mesmo certificado.Introduz um endereço de e-mail de contacto e aceita os termos do Let’s Encrypt. A partir de junho de 2025, o Let’s Encrypt deixará de enviar e-mails de aviso antes da expiração, por isso, monitorizar a renovação fica sob tua responsabilidade ou de um serviço de monitorização.
Espera alguns segundos: a verificação, emissão e instalação ocorrem uma após a outra. No final, o win-acme cria a associação HTTPS na porta 443 no IIS e a tarefa agendada para a renovação.
Abre o site com https:// à frente: o cadeado deve aparecer sem avisos.
Verificar se a renovação funciona #
Quase toda a gente salta este passo, e só se apercebem três meses depois, quando o certificado expira e o site fica inacessível.
Abre o Agendador de Tarefas do Windows e verifica se existe a tarefa criada pelo win-acme, se está ativada e se é executada mesmo quando nenhum utilizador está ligado.
Depois, faz um teste real: na pasta do win-acme, num prompt aberto como administrador, força a renovação.
wacs.exe --renew --force
Se o comando terminar sem erros, o mecanismo funciona. A partir daí, a renovação acontece sozinha quando o certificado tiver cerca de sessenta dias, com uma margem suficiente para resolver eventuais problemas.
A validação DNS, se a porta 80 não estiver disponível #
Por vezes, a verificação na porta 80 não pode ser feita: servidores atrás de um firewall empresarial, sites internos ou certificados wildcard (com o asterisco, como *.tuodominio.it), que cobrem todos os subdomínios e exigem obrigatoriamente este método.
Nestes casos, o win-acme pede-te para criar um registo TXT no DNS do domínio e verifica a sua presença. Podes fazê-lo manualmente, mas terás de o repetir em cada renovação, ou de forma automática se o teu fornecedor de DNS tiver uma API suportada (Cloudflare, Azure DNS, Route 53 e vários outros).
Sem renovação automática, um certificado wildcard torna-se um trabalho manual a cada dois ou três meses: avalia se precisas mesmo dele ou se bastam os domínios individuais.
Importar um certificado que já possuas #
Se o certificado te foi fornecido por uma autoridade de certificação paga, ou pelo administrador de rede, terás um ficheiro para importar. O procedimento muda dependendo do que pretendes fazer.
Para usar num site IIS (ficheiro .pfx):
- Abre a Gestão do Internet Information Services (IIS), seleciona o nome do servidor na coluna da esquerda e clica duas vezes em Certificados.
- No painel da direita, escolhe Importar, seleciona o ficheiro
.pfx, introduz a palavra-passe com que foi exportado e confirma. - Seleciona o site, escolhe Ligações → Adicionar, define o tipo como https, a porta 443, o nome do host e o certificado que acabaste de importar.
Para tornar confiável um certificado raiz ou intermédio (ficheiro .cer ou .crt):
- Prime Win + R, escreve
mmce confirma com privilégios de administrador. - Escolhe Ficheiro → Adicionar/Remover snap-in (Ctrl + M), seleciona Certificados, prime Adicionar, escolhe Conta do Computador e depois Computador Local.
- Expande Certificados (Computador Local), clica com o botão direito em Autoridades de Certificação Raiz Confiáveis (ou em Autoridades de Certificação Intermédias para um intermédio) e escolhe Todas as Tarefas → Importar.
- Seleciona o ficheiro, deixa a opção Colocar todos os certificados no seguinte repositório e conclui o procedimento.
Para verificar, abre a pasta Certificados dentro do repositório que escolheste e clica duas vezes no certificado: no separador Geral encontras as datas de validade.
Outras formas de obter um certificado #
Certbot. É o cliente oficial do Let’s Encrypt e também existe para Windows. Faz sentido se o servidor não usar IIS ou se já estiver familiarizado com ele no Linux.
O painel de alojamento. Se o site estiver num alojamento gerido, o certificado gratuito normalmente é ativado com um interruptor no painel: não precisas de instalar nada.
Os certificados pagos. São necessários em casos específicos: uma garantia de seguro, a validação da organização com o nome da empresa no certificado, ou procedimentos empresariais que os exijam. A cifragem é a mesma dos gratuitos. E não duram mais um ano: a partir de 15 de março de 2026, nenhum certificado público poderá exceder os 200 dias, que passarão para 100 em 2027 e 47 em 2029, por isso a automação também é necessária com eles.
Erros frequentes #
A validação falha. O domínio não aponta para o servidor, a porta 80 está fechada ou um firewall bloqueia a requisição. Tenta abrir http://tuodominio/ a partir de uma rede externa.
O browser indica conteúdo misto. O certificado funciona, mas algumas imagens, folhas de estilo ou scripts da página ainda são chamados via http://. Deves corrigi-los no site, caso contrário o cadeado ficará incompleto.
O site continua a responder em HTTP. Falta o redirecionamento. No IIS, configura-se com o módulo URL Rewrite, através de uma regra que desvia as requisições da porta 80 para HTTPS.
A renovação falha após alguns meses. Normalmente algo mudou: o site foi renomeado no IIS, a pasta do win-acme foi movida ou a palavra-passe da conta que executa a tarefa agendada expirou.
Perguntas frequentes #
Os certificados gratuitos são menos seguros do que os pagos? #
Não. A cifragem é idêntica e os browsers reconhecem-nos da mesma forma. O que muda é o tipo de validação e os serviços acessórios, não a proteção do tráfego.
Porque é que os certificados duram tão pouco tempo? #
Porque se uma chave for roubada, o dano dura, no máximo, até à expiração. Uma duração curta obriga também a automatizar a renovação e, assim, desaparece o clássico certificado esquecido. Com a renovação automática configurada, na prática, nem te dás conta.
Posso usar o mesmo certificado para vários sites no mesmo servidor? #
Sim, se os domínios estiverem incluídos no mesmo certificado: o win-acme permite-te selecionar múltiplas associações durante a criação. Se os sites pertencerem a clientes diferentes, porém, é mais organizado criar um certificado para cada um.
É necessário um endereço IP dedicado para HTTPS? #
Não, já não é necessário há anos. Com o SNI, vários sites com certificados diferentes coexistem no mesmo endereço IP, e todos os browsers suportam-no. No IIS, basta marcar Exigir indicação de nome do servidor nas ligações (bindings).
Posso instalar um certificado sem ser administrador? #
Apenas no repositório do teu utilizador (com certmgr.msc), que só vale para ti. Para o repositório do computador, e consequentemente para o IIS e para todos os utilizadores, são necessários privilégios de administrador.
Como verifico se o certificado está instalado corretamente? #
Abre o site e clica no cadeado para ver o emissor e a data de validade. Para uma verificação completa da configuração, incluindo protocolos obsoletos e cadeias incompletas, podes usar o teste gratuito do SSL Labs.
