Blog · Blog

Como configurar SSL no site sem erro: checklist prático contra o aviso "Não seguro"

Um checklist passo a passo para ativar e manter o certificado SSL do seu site funcionando de verdade — sem conteúdo misto, sem certificado vencido e sem perder tráfego para o aviso "Não seguro" do navegador.

Todo mundo já viu aquele aviso "Não seguro" ao lado do endereço de um site no navegador — e boa parte das pessoas fecha a aba na hora. Não é exagero: navegadores como Chrome e Firefox marcam qualquer página sem certificado SSL ativo como potencialmente arriscada, e o Google confirmou publicamente, ainda em 2014, que usa HTTPS como fator de classificação nos resultados de busca. Ou seja, um certificado mal configurado não é só um detalhe técnico — pode custar tráfego, conversão e credibilidade.

O problema é que "ativar o SSL" parece simples até a hora em que o certificado expira sem avisar, o site passa a carregar metade em HTTP e metade em HTTPS, ou o www fica protegido mas o domínio sem www não. Este guia reúne, em ordem prática, o que checar para o certificado do seu site funcionar de verdade — e continuar funcionando.

Passo 1: confirme que o certificado cobre todas as variações do seu domínio

Antes de mais nada, teste as quatro portas de entrada possíveis do seu site: seudominio.com, www.seudominio.com, http:// e https://. É comum encontrar sites em que apenas uma dessas combinações carrega com o cadeado fechado. Se você usa um certificado emitido automaticamente (como o Let's Encrypt, via AutoSSL do cPanel), verifique se ele foi emitido como "wildcard" ou se inclui explicitamente a variação com e sem www — caso contrário, cada uma precisa do próprio certificado válido.

Passo 2: elimine o "conteúdo misto" (mixed content)

Esse é o erro mais comum depois da migração para HTTPS: a página principal carrega segura, mas imagens, scripts ou folhas de estilo antigas continuam apontando para endereços http:// fixos no código. O navegador então bloqueia ou sinaliza esses recursos, e o cadeado aparece "quebrado" mesmo com o certificado correto instalado. Ferramentas gratuitas como o "Why No Padlock" ou o próprio painel de desenvolvedor do Chrome (aba Console) apontam exatamente quais URLs internas ainda estão em HTTP para você corrigir.

Passo 3: force o redirecionamento permanente de HTTP para HTTPS

Ter o certificado instalado não é suficiente se o servidor ainda responde normalmente em HTTP. É preciso configurar um redirecionamento 301 (permanente) de toda a versão HTTP para a HTTPS, geralmente por uma regra no arquivo .htaccess (em servidores Apache/cPanel) ou diretamente no painel de domínios. Isso garante que um link antigo, um favorito salvo ou uma busca do Google levem sempre à versão segura, sem depender do usuário digitar "https://" manualmente.

Passo 4: automatize a renovação — não dependa da memória

Certificados gratuitos como o Let's Encrypt costumam expirar a cada 90 dias. A causa mais frequente de sites que "quebram" o SSL do nada não é um ataque nem um bug: é simplesmente o certificado vencendo sem renovação automática configurada. Ao contratar hospedagem, vale confirmar se a renovação é automática (a maioria dos planos de hospedagem no Brasil, incluindo os da Rockfy, já inclui certificado SSL grátis com renovação automática pelo painel) ou se depende de um processo manual que alguém pode esquecer.

Passo 5: teste com ferramentas independentes antes de dar como concluído

Depois de instalar e redirecionar, rode o domínio em um verificador como o SSL Labs (Qualys) ou o "Why No Padlock". Eles apontam problemas que não aparecem a olho nu: protocolos antigos ainda habilitados, cadeia de certificação incompleta ou certificado emitido para o domínio errado. Leva menos de um minuto e evita descobrir o problema só quando um cliente reclamar.

Erros comuns que ainda derrubam sites "protegidos"

Uma checklist rápida do que costuma passar despercebido:

— Certificado válido só para o domínio principal, esquecendo subdomínios como loja.seudominio.com ou blog.seudominio.com.
— Formulários de contato ou checkout que ainda enviam dados para um endpoint em HTTP.
— Plugins de WordPress com URLs de imagem "hard-coded" em HTTP, comuns em sites migrados de outra hospedagem.
— Falta de HSTS (HTTP Strict Transport Security), que impede que o navegador tente acessar a versão insegura mesmo por engano.
— Confiar em captura de tela antiga do painel de hospedagem — o certificado pode ter expirado sem gerar aviso visível para quem não olha o painel com frequência.

Quando vale simplificar isso pela própria hospedagem

Se sua operação já lida com vários domínios de clientes — caso comum entre agências e freelancers que administram sites de terceiros — vale considerar uma hospedagem em que o SSL grátis já vem incluso e renovado automaticamente por padrão em cada conta, em vez de repetir esse checklist manualmente domínio por domínio. É exatamente esse tipo de tarefa repetitiva que ferramentas como o painel unificado de projetos da Rockfy tentam tirar da lista de afazeres de quem cuida de múltiplos sites ao mesmo tempo.

Fontes consultadas

Google Search Central, sobre HTTPS como sinal de ranking (anúncio oficial de 2014); WPBeginner, "The Ultimate WordPress Security Guide" (2026), para práticas recomendadas de configuração de SSL/HTTPS e riscos de conteúdo misto.

Imagem de capa: ilustração gerada por inteligência artificial para fins editoriais.