{
  "schemaVersion": "1.0",
  "path": "/guias/vps/certificado-ssl-vps-lets-encrypt-nginx",
  "url": "https://streethosting.com.br/guias/vps/certificado-ssl-vps-lets-encrypt-nginx",
  "markdownUrl": "https://streethosting.com.br/guias/vps/certificado-ssl-vps-lets-encrypt-nginx.md",
  "jsonUrl": "https://streethosting.com.br/guias/vps/certificado-ssl-vps-lets-encrypt-nginx.json",
  "title": "Certificado SSL na VPS com Let's Encrypt e Nginx",
  "description": "Instalar Certbot, emitir HTTPS gratuito, renovação automática, vários domínios e headers de segurança em VPS Ubuntu no Brasil.",
  "category": "vps",
  "topics": [
    "ssl",
    "linux",
    "rede"
  ],
  "difficulty": "iniciante",
  "datePublished": "2026-06-11",
  "dateModified": "2026-06-11",
  "readingMinutes": 3,
  "h1": "SSL Let's Encrypt na VPS com Nginx",
  "excerpt": "Site sem cadeado perde confiança e ranking. Este guia mostra como emitir, renovar e auditar certificado SSL gratuito na sua VPS com Nginx e Certbot.",
  "author": "Equipe StreetHosting",
  "wordCount": 589,
  "categoryLabel": "VPS",
  "topicLabels": [
    "Certificados e HTTPS",
    "Administração Linux",
    "Rede, DNS e domínios"
  ],
  "primaryKeyword": "certificado ssl vps lets encrypt",
  "secondaryKeywords": [
    "ssl vps nginx",
    "certbot ubuntu",
    "https vps brasil"
  ],
  "toc": [
    {
      "id": "o-que-e-ssl",
      "label": "O que é SSL e por que importa"
    },
    {
      "id": "pre-requisitos",
      "label": "Pré requisitos na VPS"
    },
    {
      "id": "instalar-certbot",
      "label": "Instalar Certbot e Nginx"
    },
    {
      "id": "varios-dominios",
      "label": "Vários domínios e renovação"
    },
    {
      "id": "troubleshooting",
      "label": "Troubleshooting e auditoria"
    }
  ],
  "faqs": [
    {
      "question": "Let's Encrypt é gratuito para sempre?",
      "answer": "Sim, para domínios validados. Limites de rate existem: planeje emissões em lote com cuidado."
    },
    {
      "question": "Funciona com IP direto?",
      "answer": "Não. Precisa de domínio apontando para o IP da VPS via registro A ou CNAME."
    },
    {
      "question": "Renova sozinho?",
      "answer": "Sim, se timer systemd ou cron estiver ativo. Teste com certbot renew --dry-run mensalmente."
    },
    {
      "question": "Wildcard na VPS?",
      "answer": "Sim, via desafio DNS. Exige plugin ou script manual no provedor DNS. Mais comum em VPS é certificado por domínio com plugin Nginx."
    }
  ],
  "howToSteps": [
    {
      "name": "Apontar DNS",
      "text": "Crie registro A do domínio para o IP público da VPS e aguarde propagação."
    },
    {
      "name": "Instalar Certbot",
      "text": "apt install certbot python3-certbot-nginx no Ubuntu ou equivalente no Debian."
    },
    {
      "name": "Emitir certificado",
      "text": "certbot --nginx -d seudominio.com.br -d www.seudominio.com.br"
    },
    {
      "name": "Testar Nginx",
      "text": "nginx -t && systemctl reload nginx após emissão."
    },
    {
      "name": "Validar renovação",
      "text": "certbot renew --dry-run e confirme timer systemd ativo."
    }
  ],
  "relatedProducts": [
    "https://streethosting.com.br/vps",
    "https://streethosting.com.br/vps/xeon",
    "https://streethosting.com.br/vps/ryzen"
  ],
  "relatedGuides": [
    "https://streethosting.com.br/guias/vps/nginx-varios-sites-mesma-vps",
    "https://streethosting.com.br/guias/vps/ssh-seguro-vps-linux",
    "https://streethosting.com.br/guias/vps/firewall-ufw-vps-ubuntu"
  ],
  "content": {
    "format": "markdown",
    "body": "> **Resposta rápida**\n>\n> Para **certificado SSL na VPS**, instale **Certbot** com plugin Nginx, aponte DNS para o IP da VPS, execute **certbot --nginx** e confirme **renovação automática**. Redirecione HTTP para HTTPS e teste com **certbot renew --dry-run** antes de ir para produção.\n\n## O que é SSL e por que importa\n\nSSL (hoje TLS) criptografa tráfego entre navegador e servidor. Google prioriza HTTPS, navegadores marcam HTTP como inseguro e gateways de pagamento exigem loja com cadeado válido. Na VPS root, você emite e renova certificado sem pagar CA comercial para a maioria dos casos.\n\n| Situação | Sem SSL | Com Let's Encrypt |\n| --- | --- | --- |\n| Loja virtual | Abandono de checkout | Confiança e PCI alinhados |\n| API REST | Token exposto | Tráfego cifrado |\n| Painel admin | Senha em texto claro | Sessão protegida |\n| SEO | Sinal negativo | HTTPS como baseline |\n\nLojas WooCommerce no Brasil devem combinar SSL com stack descrita em [VPS para ecommerce](https://streethosting.com.br/guias/vps/vps-para-ecommerce-loja-virtual-brasil).\n\n## Pré requisitos na VPS\n\n- [ ] VPS Ubuntu ou Debian com root ou sudo\n- [ ] Domínio com registro A apontando para IP público da VPS\n- [ ] Portas 80 e 443 liberadas no firewall\n- [ ] Nginx instalado com server block básico para o domínio\n- [ ] SSH seguro configurado antes de expor serviços\n\nConfigure firewall com [UFW na VPS](https://streethosting.com.br/guias/vps/firewall-ufw-vps-ubuntu) e siga [SSH seguro](https://streethosting.com.br/guias/vps/ssh-seguro-vps-linux) logo após contratar [planos VPS StreetHosting](https://streethosting.com.br/vps).\n\n> **Dica**\n>\n> Propagação DNS pode levar até 48 horas em alguns registradores. Valide com dig +short seudominio.com.br antes de rodar Certbot.\n\n## Instalar Certbot e Nginx\n\n### Instalação no Ubuntu\n\n1. sudo apt update && sudo apt install certbot python3-certbot-nginx\n2. Crie server block em /etc/nginx/sites-available/ com server_name e root\n3. sudo ln -s sites-available/site sites-enabled/\n4. sudo nginx -t && sudo systemctl reload nginx\n\n### Emitir certificado\n\nCom Nginx respondendo na porta 80, execute emissão integrada:\n\n- sudo certbot --nginx -d seudominio.com.br -d www.seudominio.com.br\n- Escolha redirect automático de HTTP para HTTPS quando perguntado\n- Confirme arquivos em /etc/letsencrypt/live/seudominio.com.br/\n\n| Comando | Uso |\n| --- | --- |\n| certbot certificates | Listar certificados e validade |\n| certbot renew --dry-run | Simular renovação sem alterar produção |\n| nginx -t | Validar sintaxe antes de reload |\n| systemctl status certbot.timer | Confirmar timer de renovação |\n\n### Headers de segurança recomendados\n\nApós SSL ativo, adicione no server block HTTPS: Strict-Transport-Security, X-Frame-Options e X-Content-Type-Options. Isso reforça confiança em lojas e painéis administrativos.\n\n## Vários domínios e renovação\n\nAgências e makers com múltiplos projetos na mesma VPS emitem certificado por domínio. Estrutura completa em [vários sites na mesma VPS com Nginx](https://streethosting.com.br/guias/vps/nginx-varios-sites-mesma-vps).\n\n### Renovação automática\n\nCertificados Let's Encrypt duram 90 dias. Ubuntu instala timer systemd que renova quando faltam 30 dias. Confirme com systemctl list-timers | grep certbot e agende lembrete mensal para dry run manual.\n\n### Automação n8n e webhooks\n\nWorkflows em [VPS Ryzen](https://streethosting.com.br/vps/ryzen) que recebem webhook externo também precisam HTTPS. Emita certificado no subdomínio n8n.seudominio.com.br e restrinja acesso por IP ou VPN quando possível.\n\n- [ ] Um certificado independente por domínio crítico\n- [ ] Redirect www e apex consistente\n- [ ] Certificado staging Let's Encrypt para testes de CI\n- [ ] Backup de /etc/letsencrypt antes de rebuild da VPS\n\n## Troubleshooting e auditoria\n\n| Erro comum | Causa provável | Correção |\n| --- | --- | --- |\n| Connection refused porta 80 | Firewall ou Nginx parado | ufw allow 80 && systemctl start nginx |\n| DNS problem NXDOMAIN | Registro A ausente | Corrigir DNS e aguardar TTL |\n| Too many requests | Rate limit Let's Encrypt | Aguardar 1h ou usar staging |\n| Mixed content no browser | Assets em HTTP | Forçar HTTPS em URLs internas |\n| Certificado expirado | Timer desativado | certbot renew && reload nginx |\n\n### Auditoria periódica\n\n- Teste externo com SSL Labs ou similar a cada trimestre\n- Verifique cadeia completa servida pelo Nginx (fullchain.pem)\n- Monitore validade com Uptime Kuma ou alerta no calendário\n\n> **Dica**\n>\n> Erro de sintaxe no Nginx derruba todos os sites na mesma reload. Sempre rode nginx -t antes de systemctl reload nginx.\n\n### Quando subir de plano\n\nDezenas de certificados e alto tráfego TLS podem exigir mais CPU. Sites corporativos em [VPS Xeon](https://streethosting.com.br/vps/xeon); apps com criptografia pesada ao lado de game server em [VPS Ryzen](https://streethosting.com.br/vps/ryzen). Projetos críticos multi tenant podem migrar para [servidor dedicado](https://streethosting.com.br/dedicated). Comunidades Minecraft com painel web gerenciado usam [Minecraft Pro](https://streethosting.com.br/minecraft-pro) com SSL já incluído no fluxo de painel."
  }
}
