Como os sites obtêm certificados SSL
Conheça o processo de emissão de certificados — da CSR à validação e à implantação.
Como os sites obtêm certificados SSL é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.
Hierarquia das autoridades certificadoras
O sistema de confiança dos certificados é hierárquico. As CAs raiz são autoassinadas e incorporadas aos sistemas operacionais e navegadores. As CAs intermediárias são assinadas pelas CAs raiz e realizam a emissão efetiva dos certificados.
Essa estrutura em dois níveis mantém as chaves privadas das CAs raiz offline e isoladas de qualquer rede. Se uma CA intermediária for comprometida, seus certificados poderão ser revogados sem exigir alterações nas âncoras de confiança das CAs raiz.
Processo de validação de domínio
Para obter um certificado DV, o solicitante deve provar que controla o domínio. Há três desafios padrão do ACME: desafio DNS (adicionar um registro TXT ao DNS do domínio), desafio HTTP (colocar um arquivo específico em uma URL específica) e desafio TLS-ALPN (fornecer um certificado específico durante a negociação TLS).
Os três métodos confirmam que o solicitante controla o DNS do domínio ou o servidor desse domínio. Isso impede que alguém obtenha um certificado para um domínio que não controla.
O protocolo ACME
ACME (Ambiente de Gerenciamento Automático de Certificados, RFC 8555) é o protocolo usado pela Let's Encrypt e compatível com a maioria das CAs modernas. Ele automatiza todo o ciclo de vida do certificado: desafio, validação, emissão e renovação.
O ACME permite que os servidores obtenham e renovem certificados automaticamente, sem intervenção humana. Certbot, acme.sh e a maioria dos servidores de sites já têm clientes ACME integrados, tornando o gerenciamento de certificados quase livre de manutenção.
Como criar uma CSR
Uma Solicitação de Assinatura de Certificado (CSR) é um bloco de dados que contém a chave pública do solicitante e informações sobre a entidade (nome do domínio, organização, país). A CSR é assinada com a chave privada correspondente para provar sua posse.
A CA valida a CSR, verifica a prova de controle do domínio e emite um certificado que vincula a chave pública contida na CSR ao nome de domínio validado. A chave privada nunca sai do servidor.
Campos do certificado
Um certificado X.509 contém: Sujeito (a identidade certificada), Nomes alternativos do sujeito (SAN, nomes de domínio adicionais), Emissor (a CA que o assinou), Período de validade (Não antes e Não depois), Chave pública e algoritmo, e a assinatura digital da CA.
Os certificados modernos usam SAN em vez do campo Nome comum mais antigo para nomes de domínio. Um certificado pode listar vários domínios no campo SAN, permitindo que um certificado cubra vários domínios relacionados.
Certificados gratuitos da Let's Encrypt
A Let's Encrypt, lançada em 2016 pelo Grupo de Pesquisa em Segurança da Internet, emite certificados DV gratuitos usando desafios ACME totalmente automatizados. Ela já emitiu mais de três bilhões de certificados, acelerando significativamente a adoção do HTTPS.
Os certificados da Let's Encrypt são válidos por 90 dias, um período menor que o dos certificados de CAs comerciais, e precisam ser renovados regularmente. O curto período de validade é intencional: limita a exposição caso um certificado seja comprometido e incentiva a automação.
As autoridades certificadoras comerciais e seu valor
Autoridades certificadoras comerciais como DigiCert, Sectigo e GlobalSign cobram pelos certificados, mas oferecem serviços adicionais: validação OV e EV, com verificação da identidade organizacional, certificados plurianuais, cobertura de garantia para emissões indevidas e suporte ao cliente.
Para organizações que precisam de certificados OV ou EV, exigem períodos de validade mais longos ou precisam de garantias comerciais e acordos de nível de serviço, as CAs comerciais oferecem um valor que os provedores gratuitos de certificados DV não oferecem.
Certificados curinga
Um certificado curinga cobre um domínio e todos os seus subdomínios diretos. Um certificado para *.example.com cobre mail.example.com, www.example.com e api.example.com, mas não cobre sub.mail.example.com.
Certificados curinga são convenientes para organizações com muitos subdomínios. No entanto, a mesma chave privada protege todos os subdomínios, portanto, o comprometimento de um servidor compromete o certificado de todos os subdomínios abrangidos.
Certificados SAN para vários domínios
Um certificado de Nomes alternativos do sujeito (SAN), também chamado de certificado multidomínio ou certificado UCC, lista explicitamente vários nomes de domínio. Ao contrário dos curingas, ele abrange domínios específicos e nomeados, em vez de um padrão.
Certificados SAN são usados com frequência para propriedades relacionadas: um certificado pode abranger example.com, www.example.com, app.example.com e example.io. Cada domínio exige uma validação separada, mas um único certificado abrange todos eles.
Fixação de certificados e HPKP
A fixação de certificados instrui um cliente a aceitar apenas certificados ou chaves públicas específicos para determinado domínio, ignorando certificados assinados por uma CA que ele não reconheça. Isso impede ataques que usem certificados emitidos por CAs fraudulentas.
A fixação de chave pública HTTP (HPKP) era um mecanismo de navegador para fixação de certificados. Ela foi descontinuada e removida dos navegadores até 2019 porque uma configuração incorreta poderia bloquear permanentemente o acesso dos usuários a um site. A Transparência de Certificados agora é o mecanismo preferencial para detectar abuso de certificados.
Revogação de certificados: OCSP e CRL
Quando um certificado é comprometido, a CA pode revogá-lo antes do vencimento. A Lista de Revogação de Certificados (CRL) é uma lista dos números de série dos certificados revogados que os clientes podem baixar e verificar.
OCSP (Protocolo de Status de Certificados Online) permite verificações de revogação em tempo real por certificado. A anexação de OCSP melhora a privacidade e o desempenho: o servidor busca antecipadamente uma resposta OCSP assinada e a inclui na negociação TLS, para que o navegador não precise entrar em contato com a CA.
Questionário sobre validação de certificados
Teste seus conhecimentos sobre os tipos de validação de certificados.
Principais conclusões: obtendo certificados SSL
Os certificados são emitidos por meio de uma hierarquia de CAs, na qual as CAs raiz assinam as CAs intermediárias que emitem certificados de entidades finais. Os certificados DV verificam apenas o controle do domínio; OV e EV verificam a identidade organizacional.
O ACME automatiza a emissão e a renovação de certificados. A Let's Encrypt emite certificados DV gratuitos válidos por 90 dias. Certificados curinga abrangem todos os subdomínios diretos. Os registros de Transparência de Certificados fornecem registros auditáveis de todos os certificados emitidos.
Perguntas Frequentes
A aula “Como os sites obtêm certificados SSL” é grátis?
Sim — o texto completo de “Como os sites obtêm certificados SSL” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.
O que vou aprender em “Como os sites obtêm certificados SSL”?
Conheça o processo de emissão de certificados — da CSR à validação e à implantação. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cryptology Academy?
Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Como os sites obtêm certificados SSL”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cryptology Academy?
Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O ícone do cadeado: o que ele realmente significa
- Como os sites obtêm certificados SSL
- Avisos de certificados TLS e o que fazer
- Rebaixamento de HTTP e riscos de conteúdo misto