Ir para o conteúdo
D1
PT

Auditoria de certificado

Verificador de Certificado SSL

Verifique validade, expiração, emissor, SANs e detalhes TLS negociados para qualquer host.

Este formulário chama o endpoint relativo: /site-api/tools/ssl

Como usar o Verificador de certificado SSL

  1. Introduza hostname (porta 443 implícita salvo runbook). A ferramenta abre TLS e obtém cadeia apresentada — sem UI cadeado do browser.
  2. Revise subject, emissor, datas, lista SAN, completude da cadeia e versão TLS negociada. Intermédios em falta aparecem como cadeias curtas que falham em clientes estritos apesar de Chrome OK.
  3. Compare cobertura SAN com URL que utilizadores visitam — apex vs www, staging e API precisam nomes explícitos ou wildcards. Copie detalhes para tickets renovação ou compliance.
  4. Reconfirme após cutover DNS com Verificador DNS primeiro — IP errada diagnostica servidor errado. Histórico local; sem motor CT nem dashboard multi-ano sem API.

Campos do certificado SSL explicados

Certificados TLS ligam identidades a chaves públicas. A tabela mapeia campos comuns em renovações, migrações e incidentes. Validade não prova segurança do site — phishing pode obter certs DV. Combine SSL com idade WHOIS, cabeçalhos HTTP e registos Verificador DNS.

CampoO que verificarValor típico
Subject / CNHostname principal no certificadoCN=www.example.com
SANTodos os hostnames cobertos pelo certexample.com, www.example.com
EmissorAutoridade certificadora que assinou a folhaLet's Encrypt R3
Válido de / atéJanela not-before e not-after2025-01-01 — 2025-04-01
CadeiaCertificados intermédios até trust storeFolha → R3 → ISRG Root X1
Versão TLSProtocolo negociado com o hostTLS 1.3
Algoritmo de assinaturaHash e tipo de chave da folhaECDSA com SHA-256
SerialIdentificador único para revogação03:ab:cd:...
OCSP / CRLIndícios do mecanismo de revogaçãoOCSP stapling se configurado

Quando executar verificação SSL

Execute antes/depois de renovações, migrações CA ou incidentes rate-limit Let's Encrypt. Expiração dentro de trinta dias deve acionar automação ou reemissão — lê not-after ao vivo, não lembretes de calendário.

Após moves CDN/origin, confirme SAN list pretendida no edge. Clientes em www com cert só apex (ou inverso) veem avisos apesar de curl « OK » com Host.

Cadeias incompletas falham Android/Java enquanto Safari desktop passa. Inspecione intermédios e instale bundle documentado. DIG CAA antes de culpar CA — CAA restritivo bloqueia emissão até fix DNS.

Questionários compliance pedem versão TLS e postura cipher. Reporta protocolos negociados para atestações « TLS 1.2+ » — não substituto scan PCI ASV.

Resposta incidente MITM compara emissor e serial com arquivo bom. DN01 mostra apresentação wire atual — sem diffs CT históricos sem snapshots API.

SaaS multi-tenant em wildcard ainda deve listar vanity domains BYO — *.platform.com não cobre tenant.com sem SAN ou cert separado.

Frotas IoT long-lived podem confiar roots expirados — upgrade TLS 1.3 no servidor quebra firmware legacy; verificador em prod documenta clientes modernos.

Health checks LB com certs self-signed backend não afectam leaf público — mantenha Verificador de certificado SSL em VIPs cliente em drills infra.

Renovações automatizadas certbot/acme.sh podem deixar cadeia antiga no CDN enquanto origin serve nova — compare Verificador de certificado SSL em URL pública e painel CDN após emissão.

Subdomínios terceiros em CNAME (email SaaS, helpdesk) apresentam certs do fornecedor — confirma o que cliente final vê, não o que acreditou delegar no DNS.

Equipas email marketing por vezes omitem domínios tracking no SAN — Verificador de certificado SSL em cada host CNAME evita surpresas pós-campanha.

Multicloud com cert-manager Kubernetes exige resync CDN após rotação secret — repita check em apex, www e api após deploy Helm.

Após migração para ZeroSSL ou Sectigo, clientes Java legacy podem exigir cross-sign — Verificador de certificado SSL mostra cadeia realmente servida, não PDF de compra CA.

Em incidente compare serial e emissor com arquivo interno — Verificador de certificado SSL não substitui resposta legal registrar mas acelera triagem técnica antes de escalar CA.

Domínios multi-região com cert geo edge podem divergir — amostre redes cliente reais ; DN01 mostra apresentação do nosso caminho fetch documentado no ticket.

Renovações ACME falham silenciosamente quando firewall bloqueia outbound 443 — confirme conectividade antes de culpar rate-limit Let's Encrypt.

Antes de black Friday execute Verificador de certificado SSL em checkout, www e CDN — SAN em falta no pico de tráfego gera perda de receita difícil de explicar ao negócio.

Resolver erros de certificado

Hostname mismatch: SAN não inclui label do URL — corrija CNAME/A ou reemita com SAN corretos. Wildcards cobrem um nível (*.example.com) não api.staging.example.com salvo listado.

Certs expirados ou not-yet-valid: skew relógio — NTP nas VMs origin. Renovação auto falha se HTTP-01 quebra por deriva A — Verificador DNS primeiro.

Emissor não confiável ou cadeia incompleta: instale intermédios no origin/CDN, não só folha. Painéis upload só leaf; browsers cacheiam AIA proibido a APIs estritas.

TLS demasiado baixo: upgrade servidor ou LB. Clientes legacy TLS 1.0 podem falhar após hardening.

Falta OCSP stapling nem sempre fatal — note stapling em sites alto tráfego.

Em incidente compare serial e emissor com arquivo interno — Verificador de certificado SSL não substitui resposta legal registrar mas acelera triagem técnica antes de escalar CA.

Domínios multi-região com cert geo edge podem divergir — amostre redes cliente reais ; DN01 mostra apresentação do nosso caminho fetch documentado no ticket.

Renovações ACME falham silenciosamente quando firewall bloqueia outbound 443 — confirme conectividade antes de culpar rate-limit Let's Encrypt.

Certificados, CAA e validação HTTP

Validações HTTP-01 e TLS-ALPN-01 exigem hosts alcançáveis nos nomes CSR. Verificador DNS confirma A/AAAA antes de troubleshooting SSL.

CAA restringe quais CAs emitem. DIG ou Verificador DNS em CAA antes de tickets suporte CA.

HSTS e redirects do Verificador de cabeçalhos HTTP reduzem falhas http-01. Mixed content e CSP não mudam validade cert mas quebram cadeado — cabeçalhos após cadeia sã.

Verificador de certificado SSL DN01 liga da nossa infra — pass aqui não garante mesmo cert em cada vantage geo multi-CDN.

CAs privadas mTLS interno fora trust stores públicos — checker em hostnames internos ajuda debug ops.

Registos CAA com issuewild restringem wildcards separadamente do apex — DIG antes de migração wildcard para evitar bloqueio silencioso Let's Encrypt.

Fluxo de renovação TLS em cinco passos

  1. Verificador DNS em todos nomes CSR/SAN — A, AAAA, CNAME devem chegar ao endpoint validação.
  2. DIG CAA se emissões anteriores falharam — remova tags issue demasiado estritos se política permitir.
  3. Emita ou renove na CA; instale cadeia completa origin/CDN.
  4. Verificador de certificado SSL em cada variante pública (apex, www, api).
  5. Verificador de cabeçalhos HTTP para HSTS e redirects; arquive — DN01 não retém calendários renovação partilhados.
  6. Arquive saída Verificador de certificado SSL com timestamp no ticket renovação — DN01 não sincroniza calendário enterprise PKI.

Verificador de certificado SSL vs SSL Labs e serviços de monitorização

Qualys SSL Labs: grades profundos — ótimo trimestral, lento para « cert expirou hoje? » DN01 optimiza cadeia/SAN rápidos com Verificador DNS e Verificador de cabeçalhos HTTP.

Monitores uptime alertam expiração — DN01 snapshots manuais/API sem paging.

UI cadeado pode cachear — checker wire evita cache browser.

Sem badge A+ falso, sem scan subnets, sem mapas propagação. Oito idiomas, histórico local, API.

Calendários PKI enterprise não substituídos — checker para verdade wire Sev2.

Pinning mobile quebra silenciosamente — checker valida TLS público.

EV raro em stacks DV — foco SAN e cadeia Let's Encrypt.

Sunset TLS 1.0: teste partners legacy após desativar protocolos.

Self-signed staging falha trust público — confirme issuer CN interno.

CT logs fora scope DN01 — complementa produtos CT.

Monitorização CT tipo crt.sh detecta emissão surpresa — DN01 complementa com leitura wire imediata quando CT alerta mas ops precisam confirmar cadeia live.

Load balancers F5 ou Citrix servem certs distintos por SNI — teste cada hostname público; check apex não cobre api.cliente.exemplo.com.

mTLS entre microserviços usa CAs internas — Verificador de certificado SSL em nomes internos ajuda debug embora browsers públicos rejeitem emissor.

Rotações emergência após compromisso chave privada exigem revogação e reemissão — arquive serial antigo e novo com saída verificador.

Vault ou step-ca internos não substituem controlo público — combine Verificador de certificado SSL para VIP cliente e PKI interna para mesh.

Auditores pedem prova TLS 1.2 mínimo — exporte saída verificador com data no ticket compliance, não só captura cadeado browser.

Hosting partilhado renova em massa — verifique cada domínio cliente mesmo com painel verde ; DN01 lê wire, não ícone dashboard.

Lojas PrestaShop ou WooCommerce precisam TLS em admin e checkout com SAN checkout — check só www deixa avisos em subdomínios pagamento.

Em incidente compare serial e emissor com arquivo interno — Verificador de certificado SSL não substitui resposta legal registrar mas acelera triagem técnica antes de escalar CA.

Domínios multi-região com cert geo edge podem divergir — amostre redes cliente reais ; DN01 mostra apresentação do nosso caminho fetch documentado no ticket.

Renovações ACME falham silenciosamente quando firewall bloqueia outbound 443 — confirme conectividade antes de culpar rate-limit Let's Encrypt.

Exporte PDF ou texto copiado do Verificador de certificado SSL em advisory de mudança ao cliente — prova wire datada sem prometer cobertura CT global.

Porquê DN01 Verificador de certificado SSL

  • Cadeia, SAN, emissor e validade live via handshake TLS — mais rápido que SSL Labs completo.
  • Com Verificador DNS, DIG, Verificador de cabeçalhos HTTP e WHOIS para migrações e incidentes.
  • Oito interfaces localizadas, saída copiável, histórico local, API — sem armazém CT.
  • Limites honestos: snapshot wire do nosso path, sem mapas cert edge globais.

FAQ

FAQ do Verificador de certificado SSL

Validade, emissor, cadeia e cobertura de host do certificado.

O que o verificador SSL valida?

Ele se conecta ao host e informa subject, issuer, datas de validade, cobertura SAN e detalhes da cadeia. Se sua prioridade é expiração, comece por verificação de validade do certificado SSL.

Por que um certificado pode parecer válido e ainda falhar?

Causas comuns incluem intermediário ausente, host incorreto, raiz expirada ou cliente com trust store desatualizada. O guia da cadeia de certificados cobre o básico.

Devo checar DNS antes de SSL?

Se o servidor errado responde, a análise SSL pode enganar. Confirme A/AAAA ou CNAME no Verificador de DNS antes de aprofundar no certificado.

Posso automatizar monitoramento de certificados?

Sim. A página web é útil para checks rápidos; para monitoramento recorrente use a documentação da API depois de solicitar um token de API.

O que é um certificado SAN?

Subject Alternative Names listam cada hostname coberto por um certificado — por exemplo apex e www. Erros de mismatch costumam significar que o certificado não inclui o nome exato que o navegador pediu.

Com quanta antecedência renovar certificados SSL?

A maioria dos operadores renova a 30 dias do vencimento; automação com Let's Encrypt costuma renovar antes. Use este verificador semanalmente em hosts de produção durante janelas de migração.

O verificador testa versão TLS e cifras?

Ele reporta detalhes TLS negociados quando disponíveis. Para auditorias profundas de cifras você pode precisar de scanners especializados — o DN01 foca em validade do certificado, cadeia e hostname que operadores precisam diariamente.

Por que SSL falha em endereços IP?

CAs públicas raramente emitem certificados para IPs brutos. Verifique se o hostname do certificado coincide com o nome que os usuários digitam — cadeias CNAME podem esconder mismatches até alguém visitar o apex diretamente.

Posso verificar certificados de servidores de e-mail?

Informe o hostname MX ou o host do endpoint SMTP TLS. STARTTLS de e-mail usa os mesmos conceitos X.509 — validade e cobertura de hostname — embora navegadores nunca mostrem essa conexão.

O que é a ordem da cadeia de certificados?

Servidores devem enviar folha, intermediários e opcionalmente raiz. Intermediários ausentes causam falhas aleatórias em clientes rigorosos mesmo quando Chrome parece ok. O verificador mostra a cadeia retornada pelo host ao vivo.

O verificador SSL é gratuito?

Sim para consultas manuais. Monitoramento automático de expiração usa a documentação da API com um token de API.

Devo combinar SSL com cabeçalhos HTTP?

Sim. HSTS e cabeçalhos de redirecionamento do Verificador de cabeçalhos HTTP explicam se navegadores chegarão ao seu novo certificado no primeiro hop.

Troca de ferramenta

Escolha a próxima etapa no seu fluxo de domínio ou segurança.

Catálogo completo de ferramentas

Guias

Guias práticas para tarefas comuns com Verificador de Certificado SSL — registros DNS, passos de diagnóstico e links para nossas ferramentas gratuitas.

Voltar para Verificador de Certificado SSL