O certificado SSL gratuito não renovou: porque falha a AutoSSL e o que verificar

A resposta curta: o certificado gratuito da conta (a AutoSSL, do Let’s Encrypt) emite-se e renova-se sozinho, mas só se o servidor conseguir provar que o domínio é seu e que aponta para cá. Quando falha, quase sempre é uma de cinco coisas: o domínio aponta para outro lado, um registo CAA impede a emissão, uma regra do site bloqueia a verificação, o nome é novo, ou há algo parado com a conta.

1. Veja o estado do certificado

No cPanel, abra «SSL/TLS Status». Mostra cada domínio e subdomínio da conta com o seu estado e a data de validade. Um domínio sem cadeado, ou a precisar de renovação, é o que interessa. Pode lançar daí uma nova tentativa de AutoSSL com o botão para o fazer.

2. As cinco causas, por ordem

Causa Como reconhecer O que fazer
O domínio não aponta para este servidor Os servidores de nomes, vistos no WHOIS, não são os da sua conta, ou há um registo A para outro endereço. Corrigir o apontamento e esperar. Veja sem cadeado: as causas, por ordem.
Registo CAA a barrar a emissão O domínio tem um CAA que não autoriza a autoridade que a AutoSSL usa. Corrigir ou remover o registo: registos CAA.
Uma regra do site impede a verificação Um redirecionamento ou uma regra no .htaccess que bloqueia o caminho /.well-known/, uma proteção que pede senha à raiz do site, ou um plugin de manutenção que responde a tudo. Excluir esse caminho da regra. Veja o redirecionamento para HTTPS.
O nome é novo ou fora do certificado Um subdomínio criado há pouco, ou o www que o certificado não inclui. Esperar pela próxima volta da AutoSSL ou lançá-la à mão.
Atrás de um serviço de proteção Com o Cloudflare em modo restrito, a verificação pode não chegar ao servidor. Veja ligar o SSL no Cloudflare sem estragar o site.

3. Depois de corrigir

1 Lance a AutoSSL de novo em «SSL/TLS Status» e aguarde alguns minutos.
2 Recarregue o estado e veja se o domínio mostra agora o novo prazo. Abra o site num separador privado: o navegador guarda certificados e páginas.
3 Se continua a falhar, o cPanel mostra o motivo, em inglês, ao lado do domínio. Copie a frase tal como está e envie-a num pedido de suporte, com o domínio. Ela diz-nos logo que verificação não passou.
Se o certificado já caducou, os visitantes veem um aviso de segurança a barrar o site. Não lhes peça que «continuem mesmo assim»: isso ensina-os a ignorar avisos, e é exatamente o que os atacantes querem. Corrija e, entretanto, avise-os por outro canal.
Tem um certificado pago e a AutoSSL em simultâneo? Pode acontecer que o pago seja o que está caducado. Veja qual está a ser usado em «SSL/TLS Status» antes de procurar o problema no lado errado. Para a cobertura de cada tipo, veja certificados DV, OV e EV.

O domínio continua sem certificado depois de tudo isto? Envie-nos o domínio e a mensagem do cPanel.

Abrir pedido de suporte

VEJA TAMBÉM

Sem cadeado no site: as causas, por ordem

Registos CAA: quem pode emitir certificados para o seu domínio

Certificados DV, OV e EV

Porque é que o meu certificado SSL mostra menos de 365 dias?

PRODUTO RECOMENDADO

Alojamento de sites com cPanel

Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 5.940,00 Kz/mês (plano de 3 anos, com cupão)

Ver planos
  • 0 Utilizadores acharam útil
Esta resposta foi útil?