
🔒 Configurar HTTPS para WordPress via Cloudflare - guia passo a passo
Visita um site e o navegador grita «Não Seguro». O cliente fecha o separador mais depressa do que você consegue explicar que simplesmente não tem um certificado SSL. Frustrante? Absolutamente. Especialmente quando existe uma solução gratuita que demora 20 minutos a configurar.
O HTTPS já não é uma opção, é uma questão de higiene. A Google declarou oficialmente o HTTPS como fator de classificação em 2014 e, hoje, sem o cadeado verde, os motores de busca simplesmente baixam a sua classificação. Os navegadores marcam os sites HTTP como inseguros, os visitantes saem, a conversão cai. E se o seu alojamento cobrar pelo SSL, não se apresse a pagar.

A Cloudflare fornece um certificado SSL gratuito, CDN e proteção básica contra ataques num plano gratuito para sempre. Abaixo encontra um guia passo a passo: desde o registo até à verificação do redirecionamento 301. Cada passo foi testado em dezenas de sites, incluindo projetos em WordPress.
💡 Resumo rápido:
- Registe-se na Cloudflare e adicione o seu site, o sistema importa automaticamente os registos DNS.
- Escolha o modo SSL Flexible na secção SSL/TLS, o certificado é ativado gratuitamente no espaço de uma hora.
- Instale os plugins Cloudflare e Cloudflare Flexible SSL, o WordPress começa a funcionar corretamente com HTTPS.
- Substitua todos os links
http://na base de dados através do Better Search Replace, quatro passagens seguindo os modelos abaixo. - Crie uma Page Rule «Always Use HTTPS», configure o redirecionamento automático de HTTP para HTTPS.
- Verifique o redirecionamento 301 através do Redirect Detective e atualize o URL do site nas definições do WordPress.
Passo 1: Registo e adição de um site à Cloudflare
Registe-se em cloudflare.com, só precisa de um email e uma palavra-passe. Após iniciar sessão, clique em «Add a site», introduza o seu domínio (sem www) e aguarde enquanto a Cloudflare analisa os registos DNS. O sistema encontrará automaticamente os registos A, CNAME, MX e outros, o que normalmente demora 10 a 30 segundos.
No ecrã seguinte, escolha o plano gratuito (Free plan) e confirme os registos DNS. A Cloudflare irá propor a substituição dos nameservers do seu domínio pelos seus, aceda ao painel do seu registar de domínios e indique os dois servidores NS da Cloudflare (serão exibidos no ecrã). A alteração dos NS demora normalmente de alguns minutos a 24 horas, mas a Cloudflare irá notificá-lo por email quando o domínio for ativado.
Passo 2: Escolher o modo SSL no painel da Cloudflare
Após a ativação do domínio, vá a SSL/TLS → Overview. Existem quatro modos: Off, Flexible, Full e Full (Strict). Para WordPress sem um certificado de servidor configurado, escolha Flexible, a Cloudflare encripta o tráfego entre o visitante e a sua CDN, enquanto a ligação entre a Cloudflare e o seu alojamento permanece HTTP. Isto é suficiente para o cadeado verde no navegador.

O certificado é inicializado automaticamente. Na secção SSL/TLS → Edge Certificates, aparecerá um estado «Active Certificate», normalmente no espaço de uma hora, por vezes até um dia.

Não espere pela ativação completa, verifique imediatamente o site em https://your_domain. Se a página abrir (mesmo com erros de conteúdo misto), o certificado funciona, avance para os plugins.
Passo 3: Instalar os plugins Cloudflare para WordPress
Antes de qualquer edição, faça backup. Instale o Duplicator e faça uma cópia completa do site. A sério: uma consulta errada à base de dados e o site vai abaixo. O backup salva-o.
Agora, dois plugins:
Cloudflare Flexible SSL, corrige o loop de redirecionamento que ocorre no modo Flexible: o WordPress pensa que está a trabalhar sobre HTTP, enquanto a Cloudflare envia pedidos HTTPS. O plugin substitui
$_SERVER['HTTPS']porone o site deixa de entrar em redirecionamento infinito.Cloudflare, plugin oficial da Cloudflare. Liga a Automatic Platform Optimization (APO), coloca páginas em cache nos servidores de borda e sincroniza definições com o painel da Cloudflare. Após a instalação, introduza o seu email e a chave de API global em Dashboard → API Tokens.
Instale ambos, ative e abra o site em modo anónimo. Se as páginas carregarem sem loops de redirecionamento, ótimo, siga em frente.
Passo 4: Substituir links HTTP na base de dados via Better Search Replace
A base de dados do WordPress armazena centenas de links internos com http://, para imagens, scripts, estilos, outras páginas. Enquanto não forem substituídos por https://, o navegador vai queixar-se de conteúdo misto e o cadeado verde mostrará um aviso.
Instale o Better Search Replace, 1 milhão de instalações ativas e classificação de 4,3 estrelas. A ferramenta funciona diretamente no painel de administração e suporta simulação.
Faça backup novamente. Esta é a quarta menção, e não é por acaso: pesquisar e substituir em toda a base de dados é irreversível.

Vá a Ferramentas → Better Search Replace. Execute quatro passagens rigorosamente por esta ordem:
Passagem 1: Links internos de imagens (src)
No campo "Procurar por":
1 src="http://your_domain
No campo "Substituir por":
1 src="
Porquê: remover o domínio dos atributos src das imagens internas, deixando um caminho relativo. O navegador substituirá o protocolo da página atual por si próprio.
Passagem 2: Links src externos
Procurar por:
1 src="http://
Substituir por:
1 src="//
Porquê: os recursos externos (iframe, fontes, scripts de CDN) são convertidos para o formato independente de protocolo //, adotando HTTPS se disponível.
Passo 3: Todas as menções de domínio com http
Procurar por:
1 http://your_domain/
Substituir por:
1 https://your_domain/
Passo 4: Raiz do domínio sem barra
Procurar por:
1 http://your_domain
Substituir por:
1 https://your_domain
Cada passagem: selecione todas as tabelas (Ctrl+A), desmarque "Executar como simulação", clique em "Executar Pesquisa/Substituição". Após a quarta passagem será redirecionado para a página de login, o que é normal: o WordPress mudou para HTTPS. Volte a iniciar sessão.
Abra o site, navegue pelas páginas, verifique a consola de desenvolvimento (F12 → Consola). Procure erros de Conteúdo Misto. Se encontrar alguns, elimine manualmente os links http:// restantes nos ficheiros do tema ou plugins personalizados (através do editor de código ou do mesmo Better Search Replace com substituições direcionadas).
Passo 5: Configurar o redirecionamento HTTP → HTTPS via Page Rules
Neste momento o seu site está acessível tanto por HTTP como por HTTPS. Precisa de forçar todos os visitantes (e motores de busca) a usar apenas HTTPS. Para isso, use as Page Rules no Cloudflare.
Vá a Rules → Page Rules e clique em Create Page Rule:

No campo URL introduza:
1 http://your_domain/*
No menu "Then the settings are" selecione Always Use HTTPS. Clique em Save and Deploy.

Agora, ao visitar http://your_domain, o visitante é automaticamente redirecionado para https://your_domain. Abra o site via HTTP numa janela anónima, o redirecionamento deve ser acionado.
Passo 6: Atualizar o URL do site nas definições do WordPress
Após as substituições na base de dados, o WordPress pode manter o URL antigo. Vá a Settings → General, verifique os campos:
- WordPress Address (URL):
https://your_domain - Site Address (URL):
https://your_domain
Se aparecer http:// ou //your_domain, substitua por https://your_domain e guarde. Sem este passo, alguns plugins e o feed RSS podem continuar a usar HTTP.
Passo 7: Verificar o redirecionamento 301
Verificação final: serviço Redirect Detective. Cole http://your_domain e execute a verificação. Deverá ver a cadeia:
1 301 Moved Permanently → https://your_domain/ 2 200 OK

301 é um redireccionamento permanente, exatamente o que os motores de busca esperam. Se vir um 302 ou uma cadeia com mais de dois passos, verifique novamente as Page Rules e as definições do WordPress.
Após a verificação bem-sucedida, dê ao site alguns dias: os motores de busca voltarão a indexar as páginas para HTTPS e, no Search Console, adicione a versão HTTPS do site como uma nova propriedade.
Mais claro em vídeo
Se os passos em texto levantarem dúvidas, aqui está um vídeo de 10 minutos sobre a configuração do Cloudflare no WordPress, com demonstração no ecrã e explicação em voz de cada clique:
O vídeo mostra o processo ao vivo, desde adicionar o domínio até verificar o redireccionamento, útil se a interface do seu painel for diferente das imagens.
⁉️🤔 Perguntas frequentes
Em que é que o Flexible SSL difere do Full e do Full (Strict)?
O Flexible encripta o tráfego apenas entre o visitante e a Cloudflare. O Full, entre o visitante e a Cloudflare, e também entre a Cloudflare e o servidor (requer um certificado no alojamento, mesmo que autoassinado). O Full (Strict) é igual ao Full, mas o certificado do servidor tem de ser válido e emitido por uma autoridade de confiança. Para a maioria dos sites WordPress, o Flexible é suficiente, mas o Full (Strict) é o padrão de ouro da segurança.
Preciso de pagar pelo certificado SSL da Cloudflare?
Não. O plano gratuito inclui certificado SSL, CDN, WAF básico e proteção DDoS. Os planos pagos (Pro, $20/mês, Business, $200/mês) acrescentam aceleração de páginas móveis, WAF avançado e suporte prioritário.
O que fazer se os estilos se desconfiguraram após mudar para HTTPS?
Abra a consola do navegador (F12). O mais provável é que haja erros de Conteúdo Misto. Isto significa que existem links
http://para CSS e JS na base de dados. Repita o passo 4, prestando atenção às passagens 2 e 3, e depois limpe a cache da Cloudflare (Caching → Purge Everything).
É obrigatório instalar ambos os plugins da Cloudflare?
O Cloudflare Flexible SSL é obrigatório no modo Flexible (sem ele, o WordPress fará um loop de redirecionamento). O plugin oficial da Cloudflare é recomendado para APO e gestão conveniente da cache diretamente do painel de administração do WordPress, mas tecnicamente não é obrigatório para o funcionamento do HTTPS.
Quanto tempo demora a configuração completa?
20 a 30 minutos: 5 minutos para o registo e alteração dos NS, 5 para o modo SSL e plugins, 10 para a pesquisa/substituição na base de dados, 5 para as Page Rules e verificação. Mais o tempo de espera pela alteração dos NS (até 24 horas, mas normalmente 5 a 15 minutos).
Posso voltar para HTTP se algo correr mal?
Sim. Desative a Page Rule Always Use HTTPS, remova os plugins da Cloudflare, execute a substituição inversa
https://your_domain→http://your_domainatravés do Better Search Replace e restaure os nameservers do registo. Todo o processo é reversível.
HTTPS gratuito é realidade, não um compromisso
A Cloudflare retirou da agenda a questão «onde arranjar dinheiro para o SSL». O plano gratuito cobre o certificado, a CDN e a proteção contra ataques, e tudo isto sem uma linha de código. Sete passos, desde o registo até à verificação do redirecionamento, demoram 20 minutos, e o resultado, o cadeado verde, a confiança dos visitantes e um ponto extra no karma dos motores de busca, fica para sempre.
Se o seu alojamento oferece SSL com um custo extra, agora já conhece a alternativa. E se a Cloudflare já foi adicionada, mas o HTTPS continua a não funcionar, reveja os passos novamente. Em 9 de cada 10 casos, o problema está numa passagem esquecida do Better Search Replace ou no modo SSL incorreto.
Não adie. Cada dia sem HTTPS são visitantes e posições nos resultados de pesquisa perdidos. Abra o cloudflare.com e adicione o seu site agora mesmo.



