Sua conexão não é particular: como corrigir o erro de certificado SSL
Descubra por que o navegador mostra conexão não particular e corrija validade, domínio, cadeia, relógio, DNS e renovação do certificado.
Erlan Carreira
Engenheiro de Software & Empreendedor
A mensagem “Sua conexão não é particular” aparece quando o navegador não consegue validar a identidade apresentada pelo site por TLS. O certificado pode estar vencido, emitido para outro nome, incompleto ou assinado por uma autoridade não confiável. No dispositivo, relógio, antivírus, proxy ou rede também podem interferir.
Resposta direta
Não ignore o aviso em páginas de login, pagamento ou dados pessoais. Confirme data e hora do dispositivo e teste outra rede. Se você administra o site, inspecione domínio, validade e cadeia do certificado, confira DNS e SNI, instale a cadeia completa e automatize a renovação. Depois teste externamente em mais de um navegador.
Passo 1: leia o código do navegador
Exemplos comuns:
| Código | Significado provável |
|---|---|
NET::ERR_CERT_DATE_INVALID | expirado, ainda não válido ou relógio incorreto |
NET::ERR_CERT_COMMON_NAME_INVALID | domínio não consta no certificado |
ERR_CERT_AUTHORITY_INVALID | cadeia não confiável ou certificado próprio |
ERR_SSL_VERSION_OR_CIPHER_MISMATCH | protocolo/cifra ou terminação TLS incompatível |
O texto exato direciona a investigação. Não emita repetidamente novos certificados antes de entender o erro; autoridades aplicam limites.
Passo 2: inspecione o servidor
openssl s_client -connect exemplo.com:443 \
-servername exemplo.com -showcerts </dev/nullVerifique subject, issuer, datas, Subject Alternative Names e resultado da validação. O parâmetro -servername testa SNI, essencial quando vários domínios compartilham o mesmo IP.
Também confirme que exemplo.com e www.exemplo.com estão cobertos se ambos forem usados. Um wildcard *.exemplo.com não cobre automaticamente o domínio raiz.
Passo 3: instale a cadeia completa
O servidor normalmente deve apresentar o certificado do domínio e os intermediários necessários. Não envie a chave privada. Em Nginx com Certbot, a configuração costuma apontar para fullchain.pem e privkey.pem, mas use os caminhos gerados no seu ambiente:
ssl_certificate /etc/letsencrypt/live/exemplo.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/exemplo.com/privkey.pem;Proteja a chave com acesso mínimo e nunca a coloque no repositório. Se houver suspeita de exposição, revogue e substitua o certificado.
Passo 4: valide DNS, proxy e CDN
O domínio pode apontar para um servidor antigo que apresenta outro certificado. Consulte A, AAAA e CNAME e compare com a plataforma atual. Se existe CDN, verifique o certificado na borda e a conexão da borda com a origem. Modos que não validam a origem enfraquecem a segurança.
Passo 5: teste a renovação automática
Certificados Let's Encrypt padrão têm vida curta e devem ser renovados automaticamente. Teste o mecanismo:
sudo certbot renew --dry-runConfirme timer ou cron, permissões do desafio, porta 80/443, DNS e reload do servidor após a renovação. Monitore a data de expiração externamente; possuir o arquivo novo não significa que o processo passou a servi-lo.
Quando o problema está no dispositivo
Atualize data e hora, sistema e navegador. Redes com portal de acesso podem interceptar a primeira visita; abra uma página HTTP neutra para concluir o login. Em equipamentos corporativos, procure o suporte antes de remover certificados ou antivírus. Se apenas um dispositivo antigo falha, o armazenamento de raízes pode estar desatualizado.
Conteúdo misto não é a mesma falha
Depois que a página HTTPS abre, recursos HTTP podem ser bloqueados como mixed content. Troque imagens, scripts e CSS para HTTPS e revise URLs absolutas. Isso não é corrigido renovando o certificado.
Checklist de produção
- certificado válido e dentro do prazo;
- SAN cobre todos os hosts publicados;
- cadeia completa servida;
- chave privada protegida;
- DNS aponta para a infraestrutura atual;
- renovação testada e monitorada;
- HTTP redireciona para HTTPS sem loop;
- nenhuma mídia ou script usa HTTP;
- protocolos antigos desativados segundo a plataforma.
Se a falha for resolução do nome, siga o guia de NXDOMAIN. Para páginas indisponíveis, veja erro 404.
Perguntas frequentes
Posso clicar em “avançado” e continuar?
Não quando houver credenciais ou dados sensíveis. Com HSTS, o navegador pode bloquear a continuação por completo.
SSL e TLS são a mesma coisa?
SSL é o nome histórico ainda usado no mercado; navegadores modernos utilizam TLS.
Fontes primárias
Erlan Carreira
Engenheiro de Software & Empreendedor
Especialista em desenvolvimento de software, automação e SaaS. Escrevo sobre tecnologia, negócios digitais, IA e boas práticas de engenharia para times que buscam excelência na execução.