> For the complete documentation index, see [llms.txt](https://ajuda.consistem.com.br/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://ajuda.consistem.com.br/tecnologia/erp/requisitos-tecnicos/gerenciamento-de-certificado-ssl.md).

# Gerenciamento de Certificado SSL

### Certificado Padrão vs. Certificado de Produção

O **Consistem ERP** opera exclusivamente sob conexão segura (HTTPS), tornando obrigatório o uso de um certificado SSL.

#### **Certificado Padrão**

Por padrão, o sistema utiliza um certificado autoassinado pela Consistem. Ele garante a criptografia e o funcionamento básico, mas **não é reconhecido** automaticamente pelos navegadores.

* **Sintoma**: Ao acessar, o navegador exibe um alerta de segurança.
* **Solução de Contorno**: É necessário clicar em **Avançado** e selecionar **Continuar mesmo assim** (não seguro).

#### **Certificado para Produção**

Para evitar alertas e garantir a confiança no **ambiente de produção**, recomenda-se a utilização de um certificado válido:

* **Pago**: Certificado **Wildcard SSL** (Curinga).
* **Gratuito**: Certificado **Let’s Encrypt**.

#### Aquisição do certificado SSL

**Pré-requisitos**

Caso sua empresa opte por adquirir um certificado próprio, os seguintes requisitos devem ser atendidos:

1. **Tipo**: Deve ser **Wildcard SSL**, cobrindo o domínio principal e todos os subdomínios\
   Ex: `*.dominio.com.br`.
2. **Portabilidade**: Deve ser possível baixar/exportar os arquivos para instalação em qualquer servidor.

{% hint style="info" %}
**Precisa de ajuda com a aquisição?**\
Caso tenha dúvidas sobre qual certificado escolher ou como adquiri-lo, **contate** nossa **Equipe de Infraestrutura.**
{% endhint %}

***

### Política de Instalação e Responsabilidades

#### **Primeira Instalação**

Pode ser realizada pela Consistem sem custo adicional. Neste momento, forneceremos um passo a passo detalhado e treinamento para que a TI da sua empresa possa realizar renovações futuras com autonomia.

#### **Instalações Futuras**

O cliente pode realizar internamente (seguindo o guia abaixo) ou solicitar à Consistem mediante aprovação de orçamento.

***

### Guia Técnico de Instalação

{% hint style="danger" %}
**ATENÇÃO: Risco de Parada do Sistema**\
\
A execução incorreta deste procedimento pode causar a **parada total do sistema**.

A correção de falhas decorrentes deste processo exigirá intervenção técnica da Consistem e será realizada mediante orçamento.

Antes de prosseguir, garanta que:

* O procedimento seja validado primeiro em um **ambiente de Homologação**.
* O responsável técnico possua **conhecimento prévio em** [**Docker**](https://pt.docs.dev.br/p/docker/docs/) para executar os comandos e verificar os logs.
  {% endhint %}

{% stepper %}
{% step %}
**Preparação dos Arquivos**

Os arquivos devem ser nomeados exatamente conforme abaixo e ter permissão total de leitura e gravação:

* `fullchain.pem` | [Certificado SSL](https://www.ssldragon.com/blog/convert-crt-pem/)
* `privkey.pem` | [Chave Privada](https://codingtechroom.com/question/convert-private-key-to-pem-format)

{% hint style="warning" %}
**Sobre o Certificado Intermediário (Necessário para APIs)**

O certificado intermediário é essencial para estabelecer uma "Cadeia de Confiança" SSL completa.

Embora navegadores modernos possam funcionar sem ele, sistemas que consomem **Endpoints de API** (como integrações ou conexões de máquina-a-máquina) são mais rigorosos e exigem que o servidor apresente a cadeia completa.

Para garantir essa compatibilidade, o arquivo do certificado intermediário (fornecido pela sua certificadora) deve ser instalado **dentro do arquivo** `fullchain.pem`, concatenado (colado) logo abaixo do seu certificado SSL principal.
{% endhint %}
{% endstep %}

{% step %}
**Validação da integridade**

Antes de instalar, você pode validar se o par de chaves corresponde utilizando o [openssl ](https://www.ssl.com/faqs/how-do-i-confirm-that-a-private-key-matches-a-csr-and-certificate/)no *Linux* (MD5 hash):

```bash
openssl rsa -noout -modulus -in privkey.pem | openssl md5
openssl x509 -noout -modulus -in fullchain.pem | openssl md5
```

*Os hashes resultantes devem ser idênticos*.
{% endstep %}

{% step %}
**Substituição e Reinicio**

**Localização dos arquivos no servidor**

`/consistem/lib/keystores/`

**Ambientes Docker**

Após substituir os arquivos na pasta indicada, reinicie o serviço *Nginx*:

```bash
docker exec -it csw-nginx-1 nginx -s reload
```

*Verifique os logs do container `csw-nginx-1` para confirmar o sucesso*.

**Ambientes Kubernetes/Rancher**

No diretório onde estão os arquivos `fullchain.pem` e `privkey.pem`, execute:

```bash
ccs-rancher certificate fullchain.pem privkey.pem
```

{% endstep %}
{% endstepper %}

***

### Validade e Renovação

#### Riscos da Expiração

Se o certificado expirar, o sistema ficará **totalmente offline**, perdendo comunicação com serviços críticos como SEFAZ, eSocial e Reinf.

#### **Como conferir a validade**

1. Acesse o Consistem ERP pelo navegador.
2. Clique no ícone de **cadeado** na barra de endereço.
3. Selecione **A conexão é segura** > **O certificado é válido**.
4. Na aba "Geral", verifique a data no campo **Período de validade**.

<p align="center">Esse conteúdo foi útil?</p>

<p align="center"><a href="https://movidesk.consistem.com.br/form/10395/" class="button primary" data-icon="thumbs-up">Sim</a> <a href="https://movidesk.consistem.com.br/form/10395/" class="button primary" data-icon="thumbs-down">Não</a></p>


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://ajuda.consistem.com.br/tecnologia/erp/requisitos-tecnicos/gerenciamento-de-certificado-ssl.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
