Gerador de certificado SSL
Identidade
Certificado
Chave privada (mantenha em segredo!)
Certificados autoassinados não são confiáveis pelos navegadores por padrão: use apenas para desenvolvimento local, testes ou redes privadas.
Gere um certificado autoassinado para desenvolvimento local ou testes internos, direto no seu navegador. Você escolhe o tamanho da chave RSA (2048, 3072 ou 4096 bits), o Common Name, os Subject Alternative Names, a janela de validade e dados básicos da organização. O certificado e a chave privada são criados no navegador e nunca são enviados ao nosso servidor, e você baixa os dois como arquivos PEM prontos para Nginx ou Apache.
Como funciona a geração do certificado
-
1
Escolha o tamanho da chave RSA
2048 bits bastam para a maioria dos testes; 3072 ou 4096 dão uma chave maior ao custo da velocidade.
-
2
Informe o sujeito e os SANs
Common Name mais cada nome de host ou IP que o certificado deve cobrir (navegadores modernos ignoram o CN em favor dos SANs).
-
3
Gere no navegador
Um certificado autoassinado é criado e assinado com a chave privada correspondente, tudo localmente no seu navegador.
-
4
Baixe o resultado
Um certificado codificado em PEM (`cert.pem`) e a chave privada em PEM (`key.pem`), prontos para instalar.
Tudo acontece no seu navegador
Este gerador funciona inteiramente no seu navegador. O par de chaves RSA é criado localmente com uma biblioteca de criptografia em JavaScript, o certificado é assinado no seu dispositivo, e nem a chave privada nem o certificado são enviados ao nosso servidor. Ainda assim, trate a chave privada como um segredo: quem a tiver pode se passar pelo certificado.
O que significa autoassinado
Você é ao mesmo tempo o emissor e o sujeito: o certificado é assinado com a própria chave privada, então nenhuma autoridade certificadora (CA) pública responde por ele. Por isso os navegadores mostram um aviso. É válido para testes, desenvolvimento local (localhost, dev.local) e servidores internos onde você pode distribuir o certificado aos clientes que precisam confiar nele.
Se você precisa de um certificado em que a internet pública confie, esta ferramenta não é o passo certo: você precisa de um certificado assinado por uma CA (por exemplo, Let’s Encrypt ou uma CA paga), o que exige uma solicitação de assinatura de certificado (CSR) e uma validação de domínio que esta ferramenta no navegador não realiza.
O que vai no certificado
| Campo | Observações |
|---|---|
| Sujeito (CN, O, C) | Common Name, Organização, País |
| Subject Alternative Names | Cada domínio ou IP coberto (essencial!) |
| Chave pública | RSA, derivada da chave privada gerada |
| Emissor | Igual ao sujeito, por ser autoassinado |
| Validade | Not Before / Not After (seus dias de validade) |
| Key Usage | digitalSignature, keyEncipherment |
| Extended Key Usage | serverAuth, clientAuth |
| Basic Constraints | CA:FALSE (um certificado folha, não uma CA) |
Arquivos de saída
key.pem, a chave privada (proteja, modo 0600)cert.pem, o certificado autoassinado (público, distribuível)
Para Nginx
server {
listen 443 ssl;
server_name example.com;
ssl_certificate /etc/ssl/certs/cert.pem;
ssl_certificate_key /etc/ssl/private/key.pem;
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers HIGH:!aNULL:!MD5;
}
Para Apache 2.4+
<VirtualHost *:443>
ServerName example.com
SSLEngine on
SSLCertificateFile /etc/ssl/certs/cert.pem
SSLCertificateKeyFile /etc/ssl/private/key.pem
</VirtualHost>
Confiar no certificado nas suas próprias máquinas
Para silenciar o aviso do navegador numa máquina que você controla, importe cert.pem no repositório de confiança daquele sistema ou navegador. Faça isso apenas para certificados que você mesmo gerou, em dispositivos seus. Ferramentas como o mkcert automatizam uma CA local para vários serviços; este gerador produz um único certificado autoassinado por vez.
Para que um certificado autoassinado não serve
- Sites públicos. Os usuários veem um aviso, e muitos saem.
- Integrações com APIs de terceiros. A maioria dos clientes rejeita emissores desconhecidos.
- Produção. De jeito nenhum. Use Let’s Encrypt (grátis) ou uma CA paga para qualquer coisa na internet aberta.
Perguntas frequentes
Não. O par de chaves e o certificado são gerados no seu navegador e ficam no seu dispositivo; nada é enviado. Ainda assim, mantenha o arquivo key.pem baixado em sigilo, porque quem o tiver pode se passar pelo certificado.
Não, se terceiros forem se conectar. Os navegadores mostram um aviso bem visível. Use um certificado assinado por uma CA gratuita (Let’s Encrypt, ZeroSSL) ou paga. O autoassinado serve para comunicação máquina a máquina numa rede interna em que você controla as duas pontas.
Historicamente o CN continha o domínio principal. Os navegadores modernos ignoram o CN na validação do host e usam apenas os SANs. Coloque sempre cada nome de host nos SANs; defina o CN como o principal apenas para identificação legível.
Sim, coloque *.example.com nos SANs. Ele cobre um nível de subdomínios. Para vários níveis, adicione vários curingas (*.example.com e *.dev.example.com).
Ferramentas relacionadas
Codificador de Cifra A1Z26
Codifique texto usando a cifra A1Z26 (A=1, B=2, ... Z=26) ou decodifique uma sequência de números de volta para letras, com separador personalizável.
Codificador de Cifra de César
Criptografe e descriptografe texto usando a cifra de César. Qualquer deslocamento de 1-25, suporta ROT13 como um caso especial, preserva pontuação e maiúsculas/minúsculas.
Codificador e Decodificador Base85
Codifique e decodifique Base85 na variante Adobe Ascii85, a usada em arquivos PostScript e PDF. Mais compacto que Base64 para dados binários.
Codificador de Arquivos Base64
Codifique qualquer arquivo (PDF, ZIP, imagem, executável) em texto Base64 para embutir em JSON, e-mail, YAML ou URIs de dados. Funciona localmente, sem upload.
Codificador e Decodificador Base32
Codifique e decodifique strings Base32 usando o alfabeto RFC 4648. Útil para segredos TOTP, tokens sem distinção de maiúsculas e identificadores digitados por humanos.
Codificador e Decodificador Base58
Codifique texto UTF-8 ou bytes hexadecimais e decodifique Base58 com segurança usando o alfabeto Bitcoin, Ripple ou Flickr.