Emitir com Let's Encrypt
O Let's Encrypt emite certificados DV gratuitos de forma automatizada via protocolo ACME v2.
Pré-requisitos
- Acesso com role ADMIN ou OPERATOR
- Domínio público acessível (para validação HTTP) ou acesso à zona DNS (para validação DNS manual)
- Para validação DNS automática: integração AWS com Route 53 configurada
Passo 1 — Configurar a integração Let's Encrypt
- Acesse Integrações no menu lateral
- Localize o card Let's Encrypt e clique em + Configurar
- Preencha os campos:
- Nome — ex:
letsencrypt-producao - E-mail — receberá notificações da Let's Encrypt sobre a conta
- Tipo de conta — Staging para testes ou Produção para certificados reais
- Nome — ex:
- Clique em Criar
- Clique em Verificar Status para confirmar que a conexão está funcionando
Use Staging primeiro
O ambiente Staging não tem limite de requisições e não emite certificados confiáveis pelos navegadores. Ideal para testar o fluxo antes de usar Produção.
Passo 2 — Etapa 2 do CSR: CA e Configuração
- Em Certificate Authority, selecione Let's Encrypt (Automated issuance)
- Em Let's Encrypt Account, escolha a conta cadastrada no Passo 1
- Escolha o método de validação:
| Método | Quando usar |
|---|---|
| HTTP Challenge | Você tem acesso ao servidor web do domínio |
| DNS Challenge (Manual) | Você tem acesso à zona DNS do domínio |
| DNS Auto-Validation (Route 53) — Manual | Você tem integração Route 53 mas quer criar o registro manualmente |
| DNS Auto-Validation (Route 53) — Automatic | O CLM cria e gerencia os registros DNS automaticamente |
Passo 3 — Validar o domínio
O processo varia conforme o método escolhido:
- HTTP Challenge
- DNS Challenge (Manual)
- Route 53 — Manual
- Route 53 — Automático
- Copie o token gerado pelo CLM
- Crie um arquivo no servidor no caminho indicado:
/.well-known/acme-challenge/<token> - Cole o conteúdo gerado como conteúdo do arquivo
- Confirme que o arquivo está acessível publicamente
- Clique em Verify & Issue Certificate
- Copie o registro TXT gerado pelo CLM
- Adicione o registro na zona DNS do seu domínio
- Aguarde a propagação do DNS (pode levar alguns minutos)
- Clique em Verify & Issue Certificate
- Selecione a integração AWS e a Hosted Zone correspondente
- Copie o registro TXT gerado
- Adicione o registro manualmente no Route 53
- Clique em Verify & Issue Certificate
Nenhuma ação manual necessária. O CLM executa automaticamente:
- Cria o registro TXT no Route 53
- Aguarda a propagação do DNS
- Valida o domínio junto à Let's Encrypt
- Emite o certificado
- Remove o registro TXT criado
Acompanhe o progresso em tempo real na tela.
Passo 4 — Certificado emitido
Após a validação, o certificado aparece em Certificados com status Valid. A partir daí você pode baixar, configurar renovação automática ou vincular a um Store.