Skip to content

Tudo para WordPress, desenvolvimento web — e não só

🔒 Configurar HTTPS para WordPress via Cloudflare - guia passo a passo

🔒 Configurar HTTPS para WordPress via Cloudflare - guia passo a passo

Visita um site e o navegador grita «Não Seguro». O cliente fecha o separador mais depressa do que você consegue explicar que simplesmente não tem um certificado SSL. Frustrante? Absolutamente. Especialmente quando existe uma solução gratuita que demora 20 minutos a configurar.

O HTTPS já não é uma opção, é uma questão de higiene. A Google declarou oficialmente o HTTPS como fator de classificação em 2014 e, hoje, sem o cadeado verde, os motores de busca simplesmente baixam a sua classificação. Os navegadores marcam os sites HTTP como inseguros, os visitantes saem, a conversão cai. E se o seu alojamento cobrar pelo SSL, não se apresse a pagar.

Aviso do navegador sobre ligação HTTP insegura

A Cloudflare fornece um certificado SSL gratuito, CDN e proteção básica contra ataques num plano gratuito para sempre. Abaixo encontra um guia passo a passo: desde o registo até à verificação do redirecionamento 301. Cada passo foi testado em dezenas de sites, incluindo projetos em WordPress.

💡 Resumo rápido:

  • Registe-se na Cloudflare e adicione o seu site, o sistema importa automaticamente os registos DNS.
  • Escolha o modo SSL Flexible na secção SSL/TLS, o certificado é ativado gratuitamente no espaço de uma hora.
  • Instale os plugins Cloudflare e Cloudflare Flexible SSL, o WordPress começa a funcionar corretamente com HTTPS.
  • Substitua todos os links http:// na base de dados através do Better Search Replace, quatro passagens seguindo os modelos abaixo.
  • Crie uma Page Rule «Always Use HTTPS», configure o redirecionamento automático de HTTP para HTTPS.
  • Verifique o redirecionamento 301 através do Redirect Detective e atualize o URL do site nas definições do WordPress.

Passo 1: Registo e adição de um site à Cloudflare

Registe-se em cloudflare.com, só precisa de um email e uma palavra-passe. Após iniciar sessão, clique em «Add a site», introduza o seu domínio (sem www) e aguarde enquanto a Cloudflare analisa os registos DNS. O sistema encontrará automaticamente os registos A, CNAME, MX e outros, o que normalmente demora 10 a 30 segundos.

No ecrã seguinte, escolha o plano gratuito (Free plan) e confirme os registos DNS. A Cloudflare irá propor a substituição dos nameservers do seu domínio pelos seus, aceda ao painel do seu registar de domínios e indique os dois servidores NS da Cloudflare (serão exibidos no ecrã). A alteração dos NS demora normalmente de alguns minutos a 24 horas, mas a Cloudflare irá notificá-lo por email quando o domínio for ativado.

Passo 2: Escolher o modo SSL no painel da Cloudflare

Após a ativação do domínio, vá a SSL/TLSOverview. Existem quatro modos: Off, Flexible, Full e Full (Strict). Para WordPress sem um certificado de servidor configurado, escolha Flexible, a Cloudflare encripta o tráfego entre o visitante e a sua CDN, enquanto a ligação entre a Cloudflare e o seu alojamento permanece HTTP. Isto é suficiente para o cadeado verde no navegador.

Selecionar modo SSL Flexível no painel de controlo da Cloudflare

O certificado é inicializado automaticamente. Na secção SSL/TLSEdge Certificates, aparecerá um estado «Active Certificate», normalmente no espaço de uma hora, por vezes até um dia.

Estado do certificado SSL ativo no painel da Cloudflare

Não espere pela ativação completa, verifique imediatamente o site em https://your_domain. Se a página abrir (mesmo com erros de conteúdo misto), o certificado funciona, avance para os plugins.

Passo 3: Instalar os plugins Cloudflare para WordPress

Antes de qualquer edição, faça backup. Instale o Duplicator e faça uma cópia completa do site. A sério: uma consulta errada à base de dados e o site vai abaixo. O backup salva-o.

Agora, dois plugins:

  • Cloudflare Flexible SSL, corrige o loop de redirecionamento que ocorre no modo Flexible: o WordPress pensa que está a trabalhar sobre HTTP, enquanto a Cloudflare envia pedidos HTTPS. O plugin substitui $_SERVER['HTTPS'] por on e o site deixa de entrar em redirecionamento infinito.

  • Cloudflare, plugin oficial da Cloudflare. Liga a Automatic Platform Optimization (APO), coloca páginas em cache nos servidores de borda e sincroniza definições com o painel da Cloudflare. Após a instalação, introduza o seu email e a chave de API global em Dashboard → API Tokens.

Instale ambos, ative e abra o site em modo anónimo. Se as páginas carregarem sem loops de redirecionamento, ótimo, siga em frente.

A base de dados do WordPress armazena centenas de links internos com http://, para imagens, scripts, estilos, outras páginas. Enquanto não forem substituídos por https://, o navegador vai queixar-se de conteúdo misto e o cadeado verde mostrará um aviso.

Instale o Better Search Replace, 1 milhão de instalações ativas e classificação de 4,3 estrelas. A ferramenta funciona diretamente no painel de administração e suporta simulação.

Faça backup novamente. Esta é a quarta menção, e não é por acaso: pesquisar e substituir em toda a base de dados é irreversível.

Interface de pesquisar e substituir do plugin Better Search Replace

Vá a FerramentasBetter Search Replace. Execute quatro passagens rigorosamente por esta ordem:

No campo "Procurar por":

1src="http://your_domain

No campo "Substituir por":

1src="

Porquê: remover o domínio dos atributos src das imagens internas, deixando um caminho relativo. O navegador substituirá o protocolo da página atual por si próprio.

Procurar por:

1src="http://

Substituir por:

1src="//

Porquê: os recursos externos (iframe, fontes, scripts de CDN) são convertidos para o formato independente de protocolo //, adotando HTTPS se disponível.

Passo 3: Todas as menções de domínio com http

Procurar por:

1http://your_domain/

Substituir por:

1https://your_domain/

Passo 4: Raiz do domínio sem barra

Procurar por:

1http://your_domain

Substituir por:

1https://your_domain

Cada passagem: selecione todas as tabelas (Ctrl+A), desmarque "Executar como simulação", clique em "Executar Pesquisa/Substituição". Após a quarta passagem será redirecionado para a página de login, o que é normal: o WordPress mudou para HTTPS. Volte a iniciar sessão.

Abra o site, navegue pelas páginas, verifique a consola de desenvolvimento (F12 → Consola). Procure erros de Conteúdo Misto. Se encontrar alguns, elimine manualmente os links http:// restantes nos ficheiros do tema ou plugins personalizados (através do editor de código ou do mesmo Better Search Replace com substituições direcionadas).

Passo 5: Configurar o redirecionamento HTTP → HTTPS via Page Rules

Neste momento o seu site está acessível tanto por HTTP como por HTTPS. Precisa de forçar todos os visitantes (e motores de busca) a usar apenas HTTPS. Para isso, use as Page Rules no Cloudflare.

Vá a RulesPage Rules e clique em Create Page Rule:

Botão Criar Page Rule no painel da Cloudflare

No campo URL introduza:

1http://your_domain/*

No menu "Then the settings are" selecione Always Use HTTPS. Clique em Save and Deploy.

Configuração da regra Always Use HTTPS para redirecionamento

Agora, ao visitar http://your_domain, o visitante é automaticamente redirecionado para https://your_domain. Abra o site via HTTP numa janela anónima, o redirecionamento deve ser acionado.

Passo 6: Atualizar o URL do site nas definições do WordPress

Após as substituições na base de dados, o WordPress pode manter o URL antigo. Vá a SettingsGeneral, verifique os campos:

  • WordPress Address (URL): https://your_domain
  • Site Address (URL): https://your_domain

Se aparecer http:// ou //your_domain, substitua por https://your_domain e guarde. Sem este passo, alguns plugins e o feed RSS podem continuar a usar HTTP.

Passo 7: Verificar o redirecionamento 301

Verificação final: serviço Redirect Detective. Cole http://your_domain e execute a verificação. Deverá ver a cadeia:

1301 Moved Permanently → https://your_domain/
2200 OK
Resultado da verificação de redirecionamento 301 no serviço Redirect Detective

301 é um redireccionamento permanente, exatamente o que os motores de busca esperam. Se vir um 302 ou uma cadeia com mais de dois passos, verifique novamente as Page Rules e as definições do WordPress.

Após a verificação bem-sucedida, dê ao site alguns dias: os motores de busca voltarão a indexar as páginas para HTTPS e, no Search Console, adicione a versão HTTPS do site como uma nova propriedade.

Mais claro em vídeo

Se os passos em texto levantarem dúvidas, aqui está um vídeo de 10 minutos sobre a configuração do Cloudflare no WordPress, com demonstração no ecrã e explicação em voz de cada clique:

O vídeo mostra o processo ao vivo, desde adicionar o domínio até verificar o redireccionamento, útil se a interface do seu painel for diferente das imagens.

⁉️🤔 Perguntas frequentes

Em que é que o Flexible SSL difere do Full e do Full (Strict)?

O Flexible encripta o tráfego apenas entre o visitante e a Cloudflare. O Full, entre o visitante e a Cloudflare, e também entre a Cloudflare e o servidor (requer um certificado no alojamento, mesmo que autoassinado). O Full (Strict) é igual ao Full, mas o certificado do servidor tem de ser válido e emitido por uma autoridade de confiança. Para a maioria dos sites WordPress, o Flexible é suficiente, mas o Full (Strict) é o padrão de ouro da segurança.

Preciso de pagar pelo certificado SSL da Cloudflare?

Não. O plano gratuito inclui certificado SSL, CDN, WAF básico e proteção DDoS. Os planos pagos (Pro, $20/mês, Business, $200/mês) acrescentam aceleração de páginas móveis, WAF avançado e suporte prioritário.

O que fazer se os estilos se desconfiguraram após mudar para HTTPS?

Abra a consola do navegador (F12). O mais provável é que haja erros de Conteúdo Misto. Isto significa que existem links http:// para CSS e JS na base de dados. Repita o passo 4, prestando atenção às passagens 2 e 3, e depois limpe a cache da Cloudflare (Caching → Purge Everything).

É obrigatório instalar ambos os plugins da Cloudflare?

O Cloudflare Flexible SSL é obrigatório no modo Flexible (sem ele, o WordPress fará um loop de redirecionamento). O plugin oficial da Cloudflare é recomendado para APO e gestão conveniente da cache diretamente do painel de administração do WordPress, mas tecnicamente não é obrigatório para o funcionamento do HTTPS.

Quanto tempo demora a configuração completa?

20 a 30 minutos: 5 minutos para o registo e alteração dos NS, 5 para o modo SSL e plugins, 10 para a pesquisa/substituição na base de dados, 5 para as Page Rules e verificação. Mais o tempo de espera pela alteração dos NS (até 24 horas, mas normalmente 5 a 15 minutos).

Posso voltar para HTTP se algo correr mal?

Sim. Desative a Page Rule Always Use HTTPS, remova os plugins da Cloudflare, execute a substituição inversa https://your_domainhttp://your_domain através do Better Search Replace e restaure os nameservers do registo. Todo o processo é reversível.

HTTPS gratuito é realidade, não um compromisso

A Cloudflare retirou da agenda a questão «onde arranjar dinheiro para o SSL». O plano gratuito cobre o certificado, a CDN e a proteção contra ataques, e tudo isto sem uma linha de código. Sete passos, desde o registo até à verificação do redirecionamento, demoram 20 minutos, e o resultado, o cadeado verde, a confiança dos visitantes e um ponto extra no karma dos motores de busca, fica para sempre.

Se o seu alojamento oferece SSL com um custo extra, agora já conhece a alternativa. E se a Cloudflare já foi adicionada, mas o HTTPS continua a não funcionar, reveja os passos novamente. Em 9 de cada 10 casos, o problema está numa passagem esquecida do Better Search Replace ou no modo SSL incorreto.

Não adie. Cada dia sem HTTPS são visitantes e posições nos resultados de pesquisa perdidos. Abra o cloudflare.com e adicione o seu site agora mesmo.