Sectigo Atendimento Online

Sectigo Certificate as a Service (CaaS)

Renovação automática e gestão simplificada de certificados TLS/SSL.

O QUE É O CAAS?

Automação completa do ciclo de vida do certificado.


O Sectigo Certificate as a Service (CaaS) é um modelo de assinatura por domínio (FQDN) que permite a emissão e renovação automatizada de certificados SSL/TLS.

Em vez de adquirir certificados individualmente e gerenciar manualmente cada renovação, sua empresa passa a operar em um modelo contínuo, previsível e automatizado.

A assinatura é feita por domínio (FQDN) single ou wildcard e permite a emissão de certificados sucessivos conforme necessário durante o período contratado.

Como Funciona

  • Assinatura por (FQDN) single ou wildcard
  • Certificados DV (Domain Validated) e OV (Organization Validated)
  • Emissões sucessivas conforme a validade máxima permitida
  • Renovação automática via protocolo ACME
  • Reemissões ilimitadas durante o período contratado
  • Cobertura contínua até o final do prazo adquirido

Benefícios do CaaS

Mais controle, menos risco operacional.


Automação

Renovação Automática

Renovação e substituição do certificado antes do vencimento, sem intervenção manual.

Segurança

Redução de Riscos

Elimina o risco de expiração inesperada e indisponibilidade de serviços.

Escalabilidade

Escalabilidade

Ideal para múltiplos domínios e ambientes dinâmicos (cloud, containers, DevOps).

Integração

Integração Simples

Integração via ACME Admin API, sem trocas manuais de e-mails ou geração repetitiva de arquivos.

Preparado para o Novo Cenário

Mais automação, menos complexidade.


O mercado de certificados evolui para prazos de validade cada vez mais curtos e maior agilidade criptográfica. O modelo CaaS já está preparado para esse cenário, garantindo conformidade contínua sem aumento de complexidade operacional.

Automatize a gestão dos seus certificados TLS/SSL e elimine definitivamente os processos manuais de renovação.

A automação via ACME garante alto valor com baixo esforço:

  • Gerenciamento de assinaturas e contas ACME por meio de um único endpoint administrativo da API
  • Configuração simples: basta implementar o cliente ACME no servidor
  • Sem copiar ou colar CSRs, sem validações manuais, sem atrasos de e-mail
  • Necessidade mínima de recursos de TI
CaaS

Comece Agora


Entre em contato com nossa equipe para entender como implementar o Sectigo CaaS em sua infraestrutura e garantir renovação automática, previsibilidade e continuidade operacional.

FAQ

Perguntas Frequentes


Cliente ACME: Pré-requisito para funcionamento do CaaS

  • O que é o protocolo ACME?

    O protocolo ACME automatiza a comunicação relativa ao ciclo de vida de certificados entre uma Autoridade Certificadora (AC) — como a Sectigo — e os servidores web, sistemas de e-mail, dispositivos de usuário e demais pontos em que a organização utiliza certificados de infraestrutura de chaves públicas (PKI).

  • Funcionamento do protocolo ACME

    O protocolo envolve dois componentes:

    Cliente ACME: Executado no servidor ou dispositivo que requer proteção por certificado. Responsável por solicitar as ações de emissão, renovação ou revogação.

    Servidor ACME: Executado na Autoridade Certificadora. Responsável por responder às solicitações e executar as ações, uma vez autorizado o cliente.

  • Como automatizar em hospedagem compartilhada ou serviços cloud onde não tenho controle do servidor?

    A instalação e o uso de um cliente ACME exigem permissões suficientes para instalar e executar o cliente, acesso ao servidor web ou DNS e, em alguns casos, a possibilidade de reiniciar serviços.

    Se esses pré-requisitos não puderem ser atendidos, então o CaaS (e qualquer CA via ACME) não será suportado nesse ambiente.

  • Alguns clientes ACME

    Atenção! A instalação do ACME no servidor é responsabilidade do cliente, por ser uma ferramenta de terceiros.

    CERTIFY THE WEB: https://docs.certifytheweb.com/docs/intro/

    CERTBOT: https://eff-certbot.readthedocs.io/en/stable/

    CERT-MANAGER: https://cert-manager.io/docs/configuration/acme/

    ACME-SH: https://github.com/acmesh-official/acme.sh

    LEGO: https://go-acme.github.io/lego/

    WIN-ACME: https://www.win-acme.com/manual/getting-started

    DEHYDRATED: https://dehydrated.io/

    POSH-ACME: https://poshac.me/docs/latest/

Pronto para iniciar

  • Qual é o processo para ativar o CaaS?

    Entre em contato com nossa equipe para habilitar o CaaS e receber os dados necessários para configuração (incluindo credenciais EAB/ACME, quando aplicável) e orientações do processo.

Valores e modelo de cobrança

  • Quanto custa utilizar o CaaS?

    O CaaS é comercializado como assinatura anual ou multianual (2 e 3 anos). O benefício do modelo CaaS não aumenta significativamente o custo anual equivalente de um certificado tradicional, e agrega previsibilidade e automação.

  • Como funciona a cobrança ao adicionar novos domínios (FQDN/wildcard) durante a assinatura?

    Após o início da assinatura (quando o primeiro FQDN é incluído), qualquer FQDN adicionado posteriormente é debitado do saldo proporcionalmente ao tempo restante até o fim da assinatura.

    Exemplo prático (valores ilustrativos X e Y):

    • Você adquire uma assinatura CaaS de 1 ano e adiciona um saldo inicial de R$ X .
    • Configuramos a conta CaaS e enviamos as credenciais ACME ( EAB / MAC Key + Key ID/MAC ID ) para integração no seu ambiente.
    • Ao solicitar o primeiro certificado — por exemplo, um CaaS Single Domain DV para www.dominio1.com.br — é debitado o valor integral do FQDN ( R$ Y ), pois ele marca o início da assinatura.
    • Esse certificado pode ser reemitido automaticamente (ex.: a cada 90 dias) ou sob demanda, sem nova cobrança , até o término da vigência da assinatura.
    • Algum tempo depois, você solicita um wildcard ( *.dominio1.com.br ), cujo valor cheio seria R$ Y .
    • Como a assinatura já está em andamento, o débito do wildcard ocorre apenas pelo valor proporcional ao período restante (ex.: debitando somente os meses restantes até o fim do ano contratado).

    Em resumo: o consumo ocorre quando um novo FQDN (ou wildcard) é incluído na assinatura — e não pela quantidade de emissões/reemissões realizadas.

  • Se eu tiver empresa.com e www.empresa.com, vou pagar por dois FQDNs?

    Depende da forma como a assinatura for feita:

    • Se *.empresa.com (wildcard) for adicionado à assinatura e depois empresa.com , será cobrado apenas o custo do wildcard. O www.empresa.com fica coberto pelo wildcard.
    • Se empresa.com for adicionado à assinatura e depois www.empresa.com , será cobrado apenas o custo de um FQDN.
  • E se eu tiver poucos certificados?

    Mesmo com poucos certificados, o processo manual (copiar/colar CSR, executar validações e acompanhar vencimentos) gera esforço recorrente e risco de erro humano — especialmente com prazos de validade cada vez menores.

    O CaaS oferece automação e previsibilidade, e a decisão normalmente depende do custo da assinatura versus o tempo/risco operacional que você deseja eliminar.

Mudanças de validade e impacto

  • Quando começa a exigência de certificados com prazos menores? Temos datas?

    Os certificados SSL/TLS de 47 dias devem se tornar o novo padrão em 2029 .

    A medida aprovada reduz gradualmente a validade máxima dos certificados de 398 dias para 47 dias em fases, com as seguintes datas de aplicação:

    • 15 de março de 2026 : validade máxima reduzida para 200 dias
    • 15 de março de 2027 : reduzida para 100 dias
    • 15 de março de 2029 : aplicação final da validade máxima de 47 dias
  • Isso afeta Certificados de CA privada (PKI interna)?

    Em geral, CAs privadas e certificados internos ficam fora do escopo dessas mudanças. Entretanto, alguns operadores de trust store (como a Apple) historicamente limitaram certificados TLS privados a 825 dias.

    O ballot atual do CA/Browser Forum não cobre certificados privados. Como referência, o CaaS se aplica a certificados SSL/TLS publicamente confiáveis .

  • Essa mudança é obrigatória? O processo atual vai deixar de existir?

    Os processos atuais de provisão de certificados permanecem inalterados. Quando prazos menores forem exigidos, isso será aplicado nos sistemas, da mesma forma que ocorreu na transição de certificados de 3 anos para 2 anos e depois 1 ano.

Dúvidas sobre tipos e operação

  • Posso emitir certificados DV, OV e EV com o Sectigo CaaS?

    Há suporte para DV e OV . No momento, não há previsão de suporte para EV neste modelo.

  • Como funciona a validação OV no CaaS?

    A organização precisa ser pré-validada e vinculada ao(s) domínio(s) corretos antes da emissão do certificado.

    Uma vez validada, a solicitação de certificado OV resultará na emissão do certificado contendo os dados organizacionais pré-validados, para o(s) domínio(s) solicitado(s), após a conclusão da validação de domínio (DCV).

    Isso permite emitir uma quantidade ilimitada de certificados OV com os dados da organização pré-validada durante o período de assinatura.

  • O CaaS inclui certificados Wildcard?

    Sim. Os certificados TLS emitidos via CaaS podem incluir domínios wildcard.

ACME, validação e integração

  • O CaaS usa autenticação DNS, HTTP ou e-mail como método de validação?

    O ACME oferece diferentes métodos de validação de domínio. A Sectigo suporta:

    • DNS via dns-01
    • HTTP via http-01

    O protocolo ACME não suporta validação por e-mail, pois não é automatizável.

  • Como funciona a comunicação entre o cliente ACME e o servidor ACME?

    A comunicação entre o cliente ACME e o servidor ACME segue o protocolo ACME documentado na RFC 8555:

    https://datatracker.ietf.org/doc/html/rfc8555

Escolha guiada

Qual Certificado Você Precisa?

Responda algumas perguntas rápidas para encontrar o certificado mais adequado para o seu uso.

Pergunta 1

Qual a finalidade do certificado?

Pergunta 2

Qual é o tipo do seu site?

Pergunta 3

Quantos domínios você precisa proteger?

Pergunta 4

Você precisa proteger subdomínios?

Pergunta 5

Qual o nível de validação necessário?

Pergunta 6

Qual é a prioridade para seu site?

Pergunta 2

Qual o nível de validação para o certificado de Code Signing?

Recomendação