Tempo de leitura: 5 minutos
Se o navegador começou a avisar que o seu site não é seguro, provavelmente o AutoSSL não renovou o certificado no prazo. Antes de mais nada, vale saber que isso raramente é falha do servidor: na maioria das vezes existe um motivo específico, registrado pelo próprio cPanel, e ele pode ser corrigido em poucos minutos.
Neste guia você vai entender por que o AutoSSL não renovou, onde encontrar a causa exata e como resolver cada um dos cenários mais frequentes.
Como o AutoSSL funciona antes de falhar
O AutoSSL é o mecanismo do cPanel que emite e renova certificados gratuitos automaticamente. Ele roda em uma verificação periódica e, em geral, tenta renovar semanas antes do vencimento. Ou seja, quando o certificado expira, quase sempre houve mais de uma tentativa frustrada antes.
Para emitir um certificado, a autoridade certificadora precisa confirmar que o domínio pertence a quem está pedindo. Essa confirmação é feita por um desafio: um arquivo é colocado em um caminho específico do site, e em seguida a autoridade tenta acessá-lo pela internet.
Portanto, é aqui que quase toda falha acontece. Se esse arquivo não puder ser lido de fora, a validação falha e o certificado não é renovado — mesmo estando tudo o mais em ordem. Se quiser entender melhor o papel do certificado na segurança do site, temos um artigo sobre se o SSL é suficiente para ter um site seguro.
Onde ver por que o AutoSSL não renovou
Antes de mexer em qualquer configuração, descubra o que o próprio cPanel está dizendo:
- Acesse o cPanel.
- Em seguida, procure por SSL/TLS Status na seção de segurança.
- Por fim, localize o domínio com problema na lista.
A tela mostra o status de cada domínio e, quando há falha, exibe a razão. Guarde essa mensagem, porque ela aponta direto para qual dos casos abaixo é o seu.
As causas mais comuns quando o AutoSSL não renovou
1. O domínio não aponta para este servidor
Essa é, de longe, a causa número um. Se o DNS está apontando para outro lugar — um servidor antigo depois de uma migração, por exemplo —, a autoridade certificadora vai buscar o arquivo de validação no destino errado e, consequentemente, não vai encontrar nada.
Confirme para onde o domínio resolve hoje. Caso ele não esteja apontando para o servidor onde a hospedagem está, o AutoSSL nunca vai conseguir renovar, por mais que você repita a tentativa.
2. Redirecionamento atrapalhando a validação
Muita gente cria um redirecionamento geral no .htaccess, forçando HTTPS ou mandando todo o tráfego para outra página. No entanto, esse redirecionamento também pega o caminho de validação.
Ou seja: a autoridade tenta ler o arquivo, é redirecionada para outro lugar e a verificação falha. A solução é abrir uma exceção para o caminho de validação antes das regras de redirecionamento.
3. Proxy ou CDN na frente do site
Quando existe um serviço intermediando o tráfego, a requisição de validação pode nem chegar ao servidor de hospedagem. Nesse cenário há duas saídas: usar o certificado do próprio intermediário, ou colocar temporariamente o domínio em modo direto para que a renovação aconteça. Se você usa Cloudflare, vale revisar a configuração do domínio e dos nameservers.
4. Subdomínio que não existe mais
Esse caso é silencioso e mais frequente do que parece. Um subdomínio antigo continua listado na conta, mas já não tem DNS válido. Assim, o AutoSSL tenta validar todos os domínios da conta, falha naquele e, às vezes, isso trava o processo inteiro. Por isso, vale revisar a lista e remover o que não é mais usado.
5. O domínio está em uma lista de exclusão
O cPanel permite excluir domínios específicos do AutoSSL. Caso alguém tenha feito isso em algum momento — muitas vezes para resolver um problema pontual —, o domínio simplesmente para de ser renovado, sem erro aparente.
Forçando uma nova tentativa
Depois de corrigir a causa, você não precisa esperar o próximo ciclo automático. Primeiro, vá em SSL/TLS Status. Em seguida, marque os domínios que quer renovar. Por fim, clique em Run AutoSSL.
O processo leva alguns minutos. Caso falhe novamente, a mensagem de erro terá mudado — e a nova mensagem indica o próximo ponto a corrigir. A documentação oficial da cPanel sobre o SSL/TLS Status detalha cada código de retorno, caso você queira se aprofundar.
Como evitar que o AutoSSL não renove de novo
- Depois de migrar um site, confira o SSL. Migração é justamente o momento em que o DNS muda. Se você está avaliando uma mudança de plano, veja quando trocar hospedagem por VPS cPanel.
- Ao criar redirecionamento geral, abra exceção para o caminho de validação.
- Limpe subdomínios que não usa mais, porque eles atrapalham em silêncio.
- Não espere o aviso do navegador. Uma olhada mensal no SSL/TLS Status mostra qualquer domínio com problema antes de o cliente ver.
Vale lembrar que certificado vencido não afeta apenas a aparência. Navegadores mostram alerta em tela cheia, formulários deixam de ser enviados e integrações que dependem de HTTPS param de funcionar. Consequentemente, é o tipo de problema que custa mais caro quanto mais tempo passa despercebido. A documentação da Let’s Encrypt sobre tipos de desafio explica em detalhe como a validação de domínio acontece.
Resumo rápido
- Onde olhar: cPanel → SSL/TLS Status
- Causa mais comum: domínio apontando para outro servidor
- Segunda mais comum: redirecionamento no
.htaccessinterceptando a validação - Depois de corrigir: use Run AutoSSL para forçar a renovação
- Prevenção: conferir o SSL sempre que migrar um site
Se a mensagem de erro no seu caso não bater com nenhuma das acima, abra um chamado com a nossa equipe que a gente investiga junto.