AutoSSL não renovou: como diagnosticar e resolver o certificado no cPanel

Tempo de leitura: 5 minutos

Se o navegador começou a avisar que o seu site não é seguro, provavelmente o AutoSSL não renovou o certificado no prazo. Antes de mais nada, vale saber que isso raramente é falha do servidor: na maioria das vezes existe um motivo específico, registrado pelo próprio cPanel, e ele pode ser corrigido em poucos minutos.

Neste guia você vai entender por que o AutoSSL não renovou, onde encontrar a causa exata e como resolver cada um dos cenários mais frequentes.

Como o AutoSSL funciona antes de falhar

O AutoSSL é o mecanismo do cPanel que emite e renova certificados gratuitos automaticamente. Ele roda em uma verificação periódica e, em geral, tenta renovar semanas antes do vencimento. Ou seja, quando o certificado expira, quase sempre houve mais de uma tentativa frustrada antes.

Para emitir um certificado, a autoridade certificadora precisa confirmar que o domínio pertence a quem está pedindo. Essa confirmação é feita por um desafio: um arquivo é colocado em um caminho específico do site, e em seguida a autoridade tenta acessá-lo pela internet.

Portanto, é aqui que quase toda falha acontece. Se esse arquivo não puder ser lido de fora, a validação falha e o certificado não é renovado — mesmo estando tudo o mais em ordem. Se quiser entender melhor o papel do certificado na segurança do site, temos um artigo sobre se o SSL é suficiente para ter um site seguro.

Onde ver por que o AutoSSL não renovou

Antes de mexer em qualquer configuração, descubra o que o próprio cPanel está dizendo:

  1. Acesse o cPanel.
  2. Em seguida, procure por SSL/TLS Status na seção de segurança.
  3. Por fim, localize o domínio com problema na lista.

A tela mostra o status de cada domínio e, quando há falha, exibe a razão. Guarde essa mensagem, porque ela aponta direto para qual dos casos abaixo é o seu.

As causas mais comuns quando o AutoSSL não renovou

1. O domínio não aponta para este servidor

Essa é, de longe, a causa número um. Se o DNS está apontando para outro lugar — um servidor antigo depois de uma migração, por exemplo —, a autoridade certificadora vai buscar o arquivo de validação no destino errado e, consequentemente, não vai encontrar nada.

Confirme para onde o domínio resolve hoje. Caso ele não esteja apontando para o servidor onde a hospedagem está, o AutoSSL nunca vai conseguir renovar, por mais que você repita a tentativa.

2. Redirecionamento atrapalhando a validação

Muita gente cria um redirecionamento geral no .htaccess, forçando HTTPS ou mandando todo o tráfego para outra página. No entanto, esse redirecionamento também pega o caminho de validação.

Ou seja: a autoridade tenta ler o arquivo, é redirecionada para outro lugar e a verificação falha. A solução é abrir uma exceção para o caminho de validação antes das regras de redirecionamento.

3. Proxy ou CDN na frente do site

Quando existe um serviço intermediando o tráfego, a requisição de validação pode nem chegar ao servidor de hospedagem. Nesse cenário há duas saídas: usar o certificado do próprio intermediário, ou colocar temporariamente o domínio em modo direto para que a renovação aconteça. Se você usa Cloudflare, vale revisar a configuração do domínio e dos nameservers.

4. Subdomínio que não existe mais

Esse caso é silencioso e mais frequente do que parece. Um subdomínio antigo continua listado na conta, mas já não tem DNS válido. Assim, o AutoSSL tenta validar todos os domínios da conta, falha naquele e, às vezes, isso trava o processo inteiro. Por isso, vale revisar a lista e remover o que não é mais usado.

5. O domínio está em uma lista de exclusão

O cPanel permite excluir domínios específicos do AutoSSL. Caso alguém tenha feito isso em algum momento — muitas vezes para resolver um problema pontual —, o domínio simplesmente para de ser renovado, sem erro aparente.

Forçando uma nova tentativa

Depois de corrigir a causa, você não precisa esperar o próximo ciclo automático. Primeiro, vá em SSL/TLS Status. Em seguida, marque os domínios que quer renovar. Por fim, clique em Run AutoSSL.

O processo leva alguns minutos. Caso falhe novamente, a mensagem de erro terá mudado — e a nova mensagem indica o próximo ponto a corrigir. A documentação oficial da cPanel sobre o SSL/TLS Status detalha cada código de retorno, caso você queira se aprofundar.

Como evitar que o AutoSSL não renove de novo

  • Depois de migrar um site, confira o SSL. Migração é justamente o momento em que o DNS muda. Se você está avaliando uma mudança de plano, veja quando trocar hospedagem por VPS cPanel.
  • Ao criar redirecionamento geral, abra exceção para o caminho de validação.
  • Limpe subdomínios que não usa mais, porque eles atrapalham em silêncio.
  • Não espere o aviso do navegador. Uma olhada mensal no SSL/TLS Status mostra qualquer domínio com problema antes de o cliente ver.

Vale lembrar que certificado vencido não afeta apenas a aparência. Navegadores mostram alerta em tela cheia, formulários deixam de ser enviados e integrações que dependem de HTTPS param de funcionar. Consequentemente, é o tipo de problema que custa mais caro quanto mais tempo passa despercebido. A documentação da Let’s Encrypt sobre tipos de desafio explica em detalhe como a validação de domínio acontece.

Resumo rápido

  • Onde olhar: cPanel → SSL/TLS Status
  • Causa mais comum: domínio apontando para outro servidor
  • Segunda mais comum: redirecionamento no .htaccess interceptando a validação
  • Depois de corrigir: use Run AutoSSL para forçar a renovação
  • Prevenção: conferir o SSL sempre que migrar um site

Se a mensagem de erro no seu caso não bater com nenhuma das acima, abra um chamado com a nossa equipe que a gente investiga junto.