---
title: "Como instalar um certificado SSL no Windows com Let's Encrypt"
description: "Aprende a obter e instalar um certificado HTTPS gratuito no IIS com o win-acme, configurar a renovação automática e resolver os erros mais comuns."
url: "https://www.alemasone.com/pt/instalar-certificado-ssl-windows-lets-encrypt/"
language: "pt"
published: 2024-07-28
updated: 2026-09-19
categories: ["Internet E Web"]
translations:
  it: "https://www.alemasone.com/it/certificato-ssl-windows/"
  en: "https://www.alemasone.com/en/install-lets-encrypt-ssl-windows-iis/"
  es: "https://www.alemasone.com/es/instalar-certificado-ssl-windows-lets-encrypt/"
  fr: "https://www.alemasone.com/fr/installer-certificat-ssl-windows-lets-encrypt/"
  de: "https://www.alemasone.com/de/ssl-zertifikat-windows-lets-encrypt-installieren/"
---

# Como instalar um certificado SSL no Windows com Let's Encrypt

Num servidor Windows com IIS, a forma mais simples de ter HTTPS grátis é através do **win-acme**: ele obtém o certificado da Let's Encrypt, instala-o no site, configura a associação na porta 443 e cria automaticamente a tarefa agendada para a renovação. Se, por outro lado, já tiveres um ficheiro de certificado (`.pfx` ou `.cer`) para importar, encontras mais abaixo o procedimento com a consola de certificados.

O certificado faz duas coisas: cifra o tráfego entre o visitante e o servidor, e prova que o site é realmente aquilo que diz ser. Sem ele, os browsers mostram um aviso que afasta qualquer utilizador.

Os certificados da [Let's Encrypt](https://letsencrypt.org/) são gratuitos e reconhecidos por todos os browsers. Duram noventa dias, e esta duração irá diminuir ainda mais: 64 dias a partir de 2027 e 45 a partir de 2028. A validade curta é intencional e torna obrigatória a renovação automática.

## O que precisas antes de começar

- Um **nome de domínio** que aponte para o endereço IP público do servidor. Verifica isto primeiro: o certificado só é emitido se o Let's Encrypt conseguir aceder ao site através da internet.
- A **porta 80 aberta** para o exterior, porque a verificação passa por aí.
- **[IIS](https://www.iis.net/)** instalado, com um site já associado ao domínio correto.
- Uma conta de **administrador** no servidor.

> **O site tem de ser acessível externamente.** Se não for, o pedido falha com um erro de validação. Antes de lançares qualquer ferramenta, abre-a pelo telemóvel usando os dados móveis e não o Wi-Fi do escritório: se não funcionar aí, o certificado não chegará.

## Instalar o certificado com win-acme

1. Descarrega o arquivo do [sítio oficial do win-acme](https://www.win-acme.com/) e extrai-o para uma pasta que não vás mover, por exemplo `C:\win-acme`. Evita o Ambiente de Trabalho e a pasta Downloads: a tarefa agendada usará esse caminho durante anos.

2. Clica com o botão direito em `wacs.exe` e escolhe **Executar como administrador**.

3. No menu de texto, escolhe a opção para criar um certificado com as definições predefinidas.

4. O win-acme lista os sites configurados no IIS: escolhe aquele que te interessa. Se o site tiver vários domínios (por exemplo, com e sem `www`), podes colocar todos no mesmo certificado.

5. Introduz um endereço de [e-mail de contacto](/pt/emails-temporarios-e-aliases-evitar-spam/) e aceita os termos do Let's Encrypt. A partir de junho de 2025, o Let's Encrypt deixará de enviar e-mails de aviso antes da expiração, por isso, monitorizar a renovação fica sob tua responsabilidade ou de um serviço de monitorização.

6. Espera alguns segundos: a verificação, emissão e instalação ocorrem uma após a outra. No final, o win-acme cria a associação HTTPS na porta 443 no IIS e a **tarefa agendada** para a renovação.

Abre o site com `https://` à frente: o cadeado deve aparecer sem avisos.

## Verificar se a renovação funciona

Quase toda a gente salta este passo, e só se apercebem três meses depois, quando o certificado expira e o site fica inacessível.

Abre o **Agendador de Tarefas** do Windows e verifica se existe a tarefa criada pelo win-acme, se está ativada e se é executada mesmo quando nenhum utilizador está ligado.

Depois, faz um teste real: na pasta do win-acme, num prompt aberto como administrador, força a renovação.

```bat
wacs.exe --renew --force
```

Se o comando terminar sem erros, o mecanismo funciona. A partir daí, a renovação acontece sozinha quando o certificado tiver cerca de sessenta dias, com uma margem suficiente para resolver eventuais problemas.

> **Um lembrete no calendário** daqui a dois meses e meio, para verificar a validade através do cadeado do browser, custa-te dez segundos e evita-te a chamada do cliente com o site bloqueado.

## A validação DNS, se a porta 80 não estiver disponível

Por vezes, a verificação na porta 80 não pode ser feita: servidores atrás de um firewall empresarial, sites internos ou certificados *wildcard* (com o asterisco, como `*.tuodominio.it`), que cobrem todos os subdomínios e exigem obrigatoriamente este método.

Nestes casos, o win-acme pede-te para criar um registo TXT no DNS do domínio e verifica a sua presença. Podes fazê-lo manualmente, mas terás de o repetir em cada renovação, ou de forma automática se o teu fornecedor de DNS tiver uma API suportada (Cloudflare, Azure DNS, Route 53 e vários outros).

Sem renovação automática, um certificado wildcard torna-se um trabalho manual a cada dois ou três meses: avalia se precisas mesmo dele ou se bastam os domínios individuais.

## Importar um certificado que já possuas

Se o certificado te foi fornecido por uma autoridade de certificação paga, ou pelo administrador de rede, terás um ficheiro para importar. O procedimento muda dependendo do que pretendes fazer.

**Para usar num site IIS (ficheiro `.pfx`):**

1. Abre a **Gestão do Internet Information Services (IIS)**, seleciona o nome do servidor na coluna da esquerda e clica duas vezes em **Certificados**.
2. No painel da direita, escolhe **Importar**, seleciona o ficheiro `.pfx`, introduz a palavra-passe com que foi exportado e confirma.
3. Seleciona o site, escolhe **Ligações** → **Adicionar**, define o tipo como **https**, a porta 443, o nome do host e o certificado que acabaste de importar.

**Para tornar confiável um certificado raiz ou intermédio (ficheiro `.cer` ou `.crt`):**

1. Prime <kbd>Win</kbd> + <kbd>R</kbd>, escreve `mmc` e confirma com privilégios de administrador.
2. Escolhe **Ficheiro** → **Adicionar/Remover snap-in** (<kbd>Ctrl</kbd> + <kbd>M</kbd>), seleciona **Certificados**, prime **Adicionar**, escolhe **Conta do Computador** e depois **Computador Local**.
3. Expande **Certificados (Computador Local)**, clica com o botão direito em **Autoridades de Certificação Raiz Confiáveis** (ou em **Autoridades de Certificação Intermédias** para um intermédio) e escolhe **Todas as Tarefas** → **Importar**.
4. Seleciona o ficheiro, deixa a opção **Colocar todos os certificados no seguinte repositório** e conclui o procedimento.

Para verificar, abre a pasta **Certificados** dentro do repositório que escolheste e clica duas vezes no certificado: no separador **Geral** encontras as datas de validade.

## Outras formas de obter um certificado

**[Certbot](https://certbot.eff.org/).** É o cliente oficial do Let's Encrypt e também existe para Windows. Faz sentido se o servidor não usar IIS ou se já estiver familiarizado com ele no Linux.

**O painel de alojamento.** Se o site estiver num alojamento gerido, o certificado gratuito normalmente é ativado com um interruptor no painel: não precisas de instalar nada.

**Os certificados pagos.** São necessários em casos específicos: uma garantia de seguro, a validação da organização com o nome da empresa no certificado, ou procedimentos empresariais que os exijam. A cifragem é a mesma dos gratuitos. E não duram mais um ano: a partir de 15 de março de 2026, nenhum certificado público poderá exceder os 200 dias, que passarão para 100 em 2027 e 47 em 2029, por isso a automação também é necessária com eles.

## Erros frequentes

**A validação falha.** O domínio não aponta para o servidor, a porta 80 está fechada ou um firewall bloqueia a requisição. Tenta abrir `http://tuodominio/` a partir de uma rede externa.

**O browser indica conteúdo misto.** O certificado funciona, mas algumas imagens, folhas de estilo ou scripts da página ainda são chamados via `http://`. Deves corrigi-los no site, caso contrário o cadeado ficará incompleto.

**O site continua a responder em HTTP.** Falta o redirecionamento. No IIS, configura-se com o módulo [URL Rewrite](/pt/instalar-configurar-apache-ubuntu-windows/), através de uma regra que desvia as requisições da porta 80 para HTTPS.

**A renovação falha após alguns meses.** Normalmente algo mudou: o site foi renomeado no IIS, a pasta do win-acme foi movida ou a palavra-passe da conta que executa a tarefa agendada expirou.

## Perguntas frequentes

### Os certificados gratuitos são menos seguros do que os pagos?

Não. A cifragem é idêntica e os browsers reconhecem-nos da mesma forma. O que muda é o tipo de validação e os serviços acessórios, não a proteção do tráfego.

### Porque é que os certificados duram tão pouco tempo?

Porque se uma chave for roubada, o dano dura, no máximo, até à expiração. Uma duração curta obriga também a automatizar a renovação e, assim, desaparece o clássico certificado esquecido. Com a renovação automática configurada, na prática, nem te dás conta.

### Posso usar o mesmo certificado para vários sites no mesmo servidor?

Sim, se os domínios estiverem incluídos no mesmo certificado: o win-acme permite-te selecionar múltiplas associações durante a criação. Se os sites pertencerem a clientes diferentes, porém, é mais organizado criar um certificado para cada um.

### É necessário um endereço IP dedicado para HTTPS?

Não, já não é necessário há anos. Com o SNI, vários sites com certificados diferentes coexistem no mesmo endereço IP, e todos os browsers suportam-no. No IIS, basta marcar **Exigir indicação de nome do servidor** nas ligações (bindings).

### Posso instalar um certificado sem ser administrador?

Apenas no repositório do teu utilizador (com `certmgr.msc`), que só vale para ti. Para o repositório do computador, e consequentemente para o IIS e para todos os utilizadores, são necessários privilégios de administrador.

### Como verifico se o certificado está instalado corretamente?

Abre o site e clica no cadeado para ver o emissor e a data de validade. Para uma verificação completa da configuração, incluindo protocolos obsoletos e cadeias incompletas, podes usar o teste gratuito do [SSL Labs](https://www.ssllabs.com/ssltest/).
