Let's Encrypt
Emitir, renovar e aplicar certificados TLS gratuitos, por validação HTTP ou por DNS.
Onde fica: DNS principal → Let's Encrypt · rota /letsencrypt
Permissão: ler exige login; emitir, renovar e aplicar exigem letsencrypt

Não tem abas.
Pré-requisito: o utilitário de certificados precisa estar instalado no servidor. A tela avisa quando falta, e a tela de Protocolos Seguros também sinaliza.
Dois métodos de validação
| Método | Quando usar | O que exige |
|---|---|---|
| Validação por site (HTTP) | O servidor tem IP público | O domínio apontando para este IP e a porta 80 alcançável da internet |
| Validação por DNS | O servidor tem IP privado ou interno | Acesso ao painel do domínio, para criar um registro TXT temporário |
Na validação por DNS o fluxo é guiado: a tela mostra o nome do registro e o valor com botões de copiar, explica que a propagação pode levar alguns minutos, oferece um link para conferir, e só então você confirma.
Confirmar antes do registro TXT ter propagado faz a emissão falhar, e o fluxo volta ao passo anterior para nova tentativa. Confira a propagação antes de clicar.
Emitir não é usar
Este é o ponto que mais gera dúvida.
| Botão | O que faz |
|---|---|
| Usar no DNSdist | Aplica o certificado aos protocolos criptografados e reinicia o serviço de borda |
| Usar no Made4DNS | Aplica ao painel de administração — o acesso passa a ser pelo nome do domínio |
São destinos independentes. Emitir um certificado e não clicar em nenhum dos dois significa que ele existe no disco e não está em uso.
Exceção de firewall
A tela abre temporariamente as portas necessárias durante a emissão e as fecha ao terminar, mesmo em caso de erro. Há também um controle manual, para quando você usar uma ferramenta externa.
A exceção fecha sozinha em 10 minutos. Se você abriu manualmente para um processo mais demorado, ela vai fechar no meio.
Renovação
Automática. A lista mostra o prazo restante de cada certificado, com selo vermelho abaixo de 15 dias e âmbar abaixo de 30. Há também um botão de renovação forçada.
Cluster
O certificado não replica junto com as políticas. Há um botão Sincronizar cluster por certificado, que envia o arquivo aos parceiros e mostra o resultado de cada um.
Armadilhas
- Sem o utilitário de certificados instalado, nada nesta tela funciona.
- Emitir não coloca em uso — é preciso clicar em um dos dois destinos.
- Usar no DNSdist reinicia o serviço de borda, com um breve intervalo sem resposta.
- Usar no Made4DNS muda o endereço de acesso ao painel; a sessão atual pode precisar ser reaberta no novo endereço.
- Na validação por DNS, confirmar cedo demais faz falhar.
- A exceção de firewall fecha em 10 minutos.
- Em cluster, o certificado só chega aos parceiros pelo botão de sincronizar.
Roteiro
Oferecer DNS criptografado aos assinantes cobre a emissão e a aplicação de ponta a ponta.
