Ir para o conteúdo
R42 / Tecnologia / 00157

Estudo de caso Let’s Encrypt: como o ACME automatizou o HTTPS

A autoridade certificadora removeu preço e trabalho manual da emissão de certificados, mas seu efeito duradouro veio de um protocolo aberto que qualquer cliente pode implementar.

21.09.26 Misael 4 MIN
WhatsApp X Facebook LinkedIn Telegram E-mail

R42 / RESUMO

O Let’s Encrypt ajudou a ampliar o HTTPS ao combinar certificados TLS gratuitos com o ACME, protocolo que automatiza a comprovação de controle do domínio, a emissão e a renovação. O modelo reduziu custo e trabalho manual, mas um certificado de validação de domínio protege a conexão e não confirma a identidade ou a legitimidade do site.

PONTOS-CHAVE

  1. 01O Let’s Encrypt entrou em beta público em 3 de dezembro de 2015, depois de emitir mais de 26 mil certificados no beta limitado.
  2. 02O ACME permite que um servidor prove o controle do domínio por desafios HTTP ou DNS e solicite certificados sem intervenção humana contínua.
  3. 03O protocolo foi publicado pela IETF como RFC 8555 em março de 2019, permitindo adoção além do próprio Let’s Encrypt.
  4. 04O Certbot é um cliente ACME; ele não é o Let’s Encrypt nem a única forma de obter seus certificados.
  5. 05HTTPS autentica o domínio e cifra o transporte, mas não demonstra que o operador do site é honesto ou que o conteúdo é seguro.

Quando o Let’s Encrypt entrou em beta público, em 3 de dezembro de 2015, o projeto anunciou que havia emitido mais de 26 mil certificados durante a fase limitada. O objetivo declarado era fazer do HTTPS o padrão da web. A novidade mais visível era o preço zero, mas o elemento decisivo do modelo estava em outro lugar: retirar pessoas do ciclo repetitivo de comprovar um domínio, solicitar um certificado, instalá-lo e renová-lo.

O Let’s Encrypt é uma autoridade certificadora operada pela organização sem fins lucrativos Internet Security Research Group. Sua função é emitir certificados TLS reconhecidos por navegadores e outros clientes. Ele não é um programa instalado no site, e também não é sinônimo de Certbot. Essa distinção explica por que o projeto conseguiu se tornar infraestrutura: a autoridade, o protocolo e os programas clientes são peças separadas.

O problema não era apenas o preço do certificado

Antes da automação, obter um certificado de validação de domínio frequentemente envolvia gerar uma solicitação, copiar dados para o painel de uma autoridade certificadora, cumprir uma verificação por arquivo, DNS ou e-mail, baixar os arquivos emitidos e configurar o servidor. A própria RFC 8555 descreve esse processo anterior como um conjunto de mecanismos pouco padronizados, guiados por instruções humanas e sujeito a confusão.

Eliminar a cobrança abriu a porta para projetos pequenos, blogs e serviços sem orçamento específico para certificados. Entretanto, gratuidade sem renovação confiável apenas trocaria uma barreira financeira por uma tarefa operacional recorrente. O desenho do Let’s Encrypt tratou as duas coisas em conjunto: certificado gratuito e gerenciamento automatizado.

ACME transformou uma rotina manual em protocolo

O Automatic Certificate Management Environment, ou ACME, define como um cliente conversa com uma autoridade certificadora. Primeiro, o cliente cria uma conta criptográfica e pede autorização para um domínio. A autoridade oferece desafios: por exemplo, colocar um recurso em um endereço HTTP conhecido ou publicar um registro específico no DNS. Ao verificar a resposta, a autoridade conclui que aquele cliente controla o domínio.

Depois dessa etapa, o cliente pode enviar uma solicitação de assinatura, receber o certificado e repetir o processo para renová-lo. O Let’s Encrypt também registra os certificados em logs públicos de Certificate Transparency. Em março de 2019, a IETF publicou o ACME como a RFC 8555. Isso foi importante porque separou o método de uma única organização: outras autoridades e outros clientes podem implementar o mesmo padrão.

O Certbot, mantido no ecossistema da Electronic Frontier Foundation, é um desses clientes. Ele pode integrar a obtenção e a renovação a servidores como Apache e Nginx. Plataformas de hospedagem também podem embutir clientes próprios, fazendo o usuário ativar HTTPS sem executar o Certbot diretamente. O resultado prático é que a automação pode desaparecer atrás de um painel ou de uma configuração de infraestrutura.

Escala, limites e a lição do caso

No relatório anual de 2025, o ISRG afirma que o Let’s Encrypt já havia emitido mais de sete bilhões de certificados e atendia centenas de milhões de sites, chegando a emitir mais de oito milhões em certos dias. A mesma organização compara 39% de carregamentos de páginas cifrados no início do projeto com mais de 95% em muitas regiões uma década depois, mas reconhece que não pode atribuir toda essa mudança ao Let’s Encrypt. Navegadores, provedores de hospedagem, CDNs e outras autoridades também participaram da transição.

Há ainda um limite essencial. Os certificados comuns do Let’s Encrypt são de validação de domínio: demonstram controle técnico sobre o nome, não a identidade real ou a honestidade de quem o opera. HTTPS dificulta a interceptação e a alteração do tráfego entre usuário e servidor, mas um site fraudulento também pode oferecer uma conexão cifrada.

O caso mostra que infraestrutura aberta ganha alcance quando reduz decisões manuais sem esconder suas fronteiras de confiança. O Let’s Encrypt retirou o preço, enquanto o ACME retirou grande parte do trabalho repetitivo. Essa combinação fez da renovação automática uma prática comum — e também criou uma responsabilidade nova: operadores precisam monitorar o processo, porque DNS incorreto, portas bloqueadas ou clientes desatualizados ainda podem impedir a emissão. A conquista não foi tornar certificados invisíveis, mas transformá-los em uma rotina verificável que máquinas conseguem executar.

Texto de

Misael

Responsável pela apuração e redação desta matéria na Rota42.

R42 / FAQ

O que é o Let’s Encrypt?

É uma autoridade certificadora gratuita, automatizada e aberta, operada pela organização sem fins lucrativos Internet Security Research Group. Ela emite certificados TLS usados por sites para ativar HTTPS.

O que o protocolo ACME faz?

O ACME padroniza a comunicação entre uma autoridade certificadora e um cliente. Ele automatiza a prova de controle de um domínio, a solicitação, a renovação e a revogação de certificados.

Let’s Encrypt e Certbot são a mesma coisa?

Não. Let’s Encrypt é a autoridade que emite certificados. Certbot é um cliente que fala ACME e pode obter, instalar e renovar esses certificados em determinados servidores.

Um certificado do Let’s Encrypt torna um site confiável?

Ele confirma o controle técnico do domínio e permite uma conexão cifrada. Não verifica a identidade real do operador nem garante que o site, seu conteúdo ou seus downloads sejam legítimos.

Por que a renovação automática é importante?

Certificados têm validade limitada. A automação reduz o risco de expiração e permite usar prazos menores, mas exige monitoramento para detectar falhas de validação, DNS, rede ou configuração.

Continue lendo

Ver arquivo

Usamos armazenamento necessário para funcionamento e segurança. Com sua autorização, ativamos medição de audiência, personalização e recursos publicitários opcionais.

Necessários Sempre ativos para segurança, sessão, idioma, tema e registro da sua escolha. Analytics Permite medir audiência, navegação e desempenho para melhorar o conteúdo e a experiência. Personalização Permite adaptar conteúdo, preferências e experiências com base nas suas escolhas. Marketing Permite usar armazenamento publicitário, personalizar anúncios e realizar medição completa.

Instalar a Rota42

No iPhone ou iPad, abra a Rota42 no Safari e siga estes passos:

  1. Toque em Compartilhar no menu do Safari.
  2. Escolha “Adicionar à Tela de Início”.
  3. Ative “Abrir como App da Web” e toque em Adicionar.