Come aggiungere un certificato SSL al tuo sito
Pubblicato il 13 agosto 2026

Un avviso del browser non è un piccolo problema estetico. Può impedire a un visitatore di compilare un modulo, acquistare un prodotto o fidarsi di una nuova attività. Se stai cercando come aggiungere la protezione di un certificato SSL a un sito web, l'obiettivo è semplice: fare in modo che ogni connessione al tuo dominio utilizzi HTTPS e che continui a farlo.
La buona notizia è che la configurazione SSL non deve significare modificare i file del server a mezzanotte. I passaggi esatti dipendono da dove è ospitato il tuo sito, da come viene emesso il certificato e dal fatto che tu gestisca un dominio o molti. Ma il processo segue sempre lo stesso percorso: preparare il dominio, convalidarne la proprietà, installare il certificato, attivare HTTPS e verificare il risultato.
Che cosa fa realmente un certificato SSL
Un certificato SSL abilita connessioni HTTPS crittografate tra il browser di un visitatore e il tuo sito web. Protegge le informazioni in transito, inclusi i dettagli di accesso, gli invii dei moduli di contatto, i dati di pagamento e i cookie di sessione. Conferma inoltre che il visitatore ha raggiunto il dominio indicato nel certificato, anziché un sito che lo impersona.
Per la maggior parte dei proprietari di siti web, TLS è il termine tecnico più accurato, ma SSL è ancora il nome che le persone usano. Ciò che conta dal punto di vista operativo è l'icona del lucchetto, l'indirizzo https:// e una catena di certificati valida di cui i browser possano fidarsi.
HTTPS è ormai il livello base atteso per ogni sito, non solo per negozi e piattaforme con abbonamento. Anche un semplice portfolio può perdere credibilità senza di esso. Una pagina di accesso WordPress senza di esso è un rischio per la sicurezza in attesa di un'occasione facile.
Prima di aggiungere un certificato SSL
Inizia dal dominio stesso. Deve puntare al server in cui è ospitato il sito web. Se i record DNS portano ancora da un'altra parte, un'autorità di certificazione automatizzata non può confermare che controlli il dominio e la convalida fallirà.
Devi anche decidere quali nomi deve coprire il certificato. Un certificato per example.com potrebbe non coprire automaticamente www.example.com. Se entrambe le versioni devono funzionare, includi entrambi i nomi oppure reindirizzane una all'altra dopo l'installazione. Per sottodomini come shop.example.com o mail.example.com, potresti aver bisogno di nomi aggiuntivi, di un certificato wildcard o di certificati separati.
Controlla che le porte 80 e 443 siano aperte nel firewall del server e nelle regole di sicurezza cloud. La porta 80 è spesso necessaria per la convalida HTTP, mentre la porta 443 trasporta il traffico HTTPS crittografato. Chiuderne una delle due senza pianificarlo può trasformare un certificato perfettamente valido in un sito web irraggiungibile.
Infine, assicurati che la data e l'ora del server siano corrette. La validità del certificato dipende dal tempo. Un orologio del server configurato male crea errori confusi che sembrano molto più gravi di quanto siano.
Scegli il metodo di certificato giusto
La maggior parte dei piccoli siti dovrebbe usare un certificato gratuito con convalida del dominio e rinnovo automatico. Fornisce lo stesso livello di crittografia di un certificato a pagamento con convalida del dominio. La differenza di solito riguarda supporto, termini di garanzia, tipo di convalida e opzioni di gestione, non il fatto che il traffico sia crittografato.
Un certificato a pagamento può avere senso quando un'azienda ha bisogno della convalida dell'organizzazione, di uno specifico accordo di supporto o di un prodotto certificato richiesto dalla propria policy interna. I team più grandi possono anche preferire un flusso di lavoro dei certificati gestito perché offre un responsabile chiaro, promemoria di rinnovo e visibilità centralizzata.
Esistono tre livelli di convalida comuni. La convalida del dominio conferma il controllo del dominio ed è la scelta pratica per la maggior parte dei siti web. La convalida dell'organizzazione aggiunge la verifica dell'attività. La convalida estesa comporta controlli più approfonditi, ma i browser moderni non le riservano più il trattamento visivo evidente che aveva un tempo. Non acquistare un certificato più costoso solo per un contrassegno del browser che i visitatori non vedranno.
Per un pannello server, il percorso più semplice è di solito uno strumento integrato per i certificati. FASTPANEL può richiedere e installare certificati tramite l'interfaccia di gestione del sito web, eliminando la necessità di copiare manualmente i file del certificato nelle directory corrette.
Come aggiungere un certificato SSL tramite un pannello di hosting
Le etichette differiscono leggermente tra i pannelli di controllo, ma il flusso di lavoro di solito è breve. Apri le impostazioni del sito web o del dominio, trova la sezione SSL o sicurezza, seleziona il dominio e scegli l'opzione per emettere un certificato. Se il pannello offre un'opzione automatica, selezionala a meno che tu non abbia un motivo specifico per installare manualmente un certificato commerciale.
Inserisci ogni hostname che vuoi proteggere. Come minimo, questo spesso significa il dominio root e la versione www. Conferma che il DNS sia corretto, quindi invia la richiesta. L'autorità di certificazione verificherà la proprietà del dominio, comunemente cercando un file di convalida temporaneo servito tramite il tuo sito web sulla porta 80.
Una volta che la convalida riesce, il pannello installa il certificato e la chiave privata, li collega alla configurazione corretta del sito web e ricarica il server web. È qui che un pannello dimostra il proprio valore. La crittografia non è difficile, ma abbinare file, virtual host e permessi tra più siti diventa rapidamente noioso.
Dopo l'installazione, apri il sito usando https://. Se si carica senza avvisi, il certificato è attivo. Tuttavia, questo non è il passaggio finale. Devi ancora rendere HTTPS il percorso predefinito per ogni visitatore.
Reindirizza il traffico HTTP a HTTPS
Un indirizzo HTTPS funzionante non aiuta molto se i risultati di ricerca, i vecchi segnalibri o i link interni continuano a mandare le persone su HTTP. Imposta un reindirizzamento permanente da HTTP a HTTPS a livello di server web o di pannello.
Per Apache, questo viene comunemente gestito tramite una regola del virtual host o un file .htaccess. Per Nginx, di solito è configurato nel blocco server che ascolta sulla porta 80. Un pannello di hosting può spesso abilitare questa funzione con un'impostazione come “forza HTTPS” o “reindirizza a HTTPS”. Usa l'opzione del pannello quando è disponibile perché è più facile da rivedere in seguito e ha meno probabilità di entrare in conflitto con una configurazione esistente.
Non creare reindirizzamenti in più punti contemporaneamente. Ad esempio, una regola CDN, un plugin WordPress e un reindirizzamento a livello di server possono entrare in conflitto o creare un loop di reindirizzamento. Scegli un unico livello principale, testalo e mantieni la configurazione facile da capire.
Controlla i contenuti misti dopo l'installazione
Un sito può avere un certificato valido e mostrare comunque un avviso del browser o un lucchetto incompleto se carica immagini, script, font o fogli di stile tramite URL http://. Questo si chiama contenuto misto.
Apri alcune pagine chiave, in particolare la home page, il modulo di contatto, la pagina di accesso e il flusso di checkout, se ne hai uno. Gli strumenti per sviluppatori del browser possono mostrare risorse bloccate o non sicure. Aggiorna i link HTTP codificati nel tema, nel page builder, nel contenuto del database o negli script personalizzati in modo che usino HTTPS o URL relativi dove appropriato.
I siti WordPress spesso richiedono anche l'aggiornamento di WordPress Address e Site Address a HTTPS. Fai attenzione con le migrazioni e gli strumenti di cerca e sostituisci. Cambiare ogni occorrenza di un dominio in un database senza controllare i dati serializzati può compromettere le impostazioni dei plugin. Un metodo di sostituzione adeguato e compatibile con WordPress è più sicuro.
Installa manualmente un certificato acquistato
Se hai acquistato un certificato da un fornitore commerciale, il processo presenta qualche passaggio in più. Per prima cosa, genera una richiesta di firma del certificato, o CSR, sul server o nel tuo pannello di controllo. La CSR contiene la tua chiave pubblica e le informazioni sul dominio. La chiave privata corrispondente deve rimanere sul server e non dovrebbe mai essere condivisa.
Invia la CSR al fornitore del certificato e completa il suo processo di convalida. A seconda del certificato, puoi confermare la proprietà tramite email, record DNS o un file posizionato sul sito web. Quando il fornitore emette il certificato, in genere ricevi il certificato del server e uno o più certificati intermedi che formano la catena di fiducia.
Nella schermata di installazione manuale SSL del pannello, incolla o carica il certificato, la chiave privata e il bundle CA, se richiesto. Assegna il certificato al dominio corretto, salva la configurazione e ricarica il server web. Se il browser segnala che l'emittente è sconosciuto, spesso manca un certificato intermedio o è installato nell'ordine sbagliato.
L'installazione manuale è ragionevole quando hai un requisito di conformità o un contratto di certificato esistente. Per la protezione ordinaria del sito web, i certificati automatizzati di solito richiedono meno lavoro e hanno meno probabilità di scadere senza che nessuno se ne accorga.
Testa il certificato e il processo di rinnovo
Visita sia http://yourdomain.com sia https://yourdomain.com, con e senza www se queste versioni sono in uso. La versione HTTP dovrebbe reindirizzare una sola volta alla versione sicura. Controlla che l'indirizzo finale corrisponda all'hostname coperto dal certificato.
Quindi ispeziona i dettagli del certificato nel browser. Conferma il nome di dominio, l'autorità emittente e la data di scadenza. Se gestisci siti di clienti o un ampio elenco di domini, registra la proprietà del certificato e la responsabilità del rinnovo in un posto che tutto il team possa trovare. Un avviso di scadenza inviato a una vecchia casella di posta è una causa molto comune di interruzioni evitabili.
Per i certificati emessi automaticamente, conferma che il rinnovo sia abilitato e che il percorso di convalida rimanga disponibile. Il rinnovo può fallire dopo una modifica DNS, una migrazione del server, un aggiornamento del firewall o una nuova regola che blocca le richieste alla directory di convalida. Imposta un promemoria per controllare i rinnovi prima della prima data di scadenza, invece di presumere che l'automazione non abbia mai bisogno di supervisione.
Problemi SSL comuni e loro significato
Un “mancato corrispondenza del nome del certificato” di solito significa che il visitatore ha aperto un hostname non incluso nel certificato. Aggiungi quell'hostname o reindirizzalo a un dominio coperto. Un errore di “emittente non attendibile” indica una catena di certificati mancante, un certificato autofirmato o un certificato installato in modo errato.
Se l'emissione fallisce durante la convalida, controlla prima il DNS. Quindi assicurati che il dominio venga risolto verso il server corretto, che la porta 80 sia raggiungibile e che nessun proxy o regola di sicurezza blocchi la richiesta di convalida. Se il sito reindirizza ogni richiesta verso una destinazione imprevista, rivedi temporaneamente anche quel comportamento.
Un loop di reindirizzamento è diverso. Si verifica quando una parte dello stack ritiene che la richiesta sia HTTP mentre un'altra forza ripetutamente HTTPS. Questo è comune dietro proxy inversi e CDN. Assicurati che il proxy invii l'intestazione corretta del protocollo inoltrato e che la tua applicazione sia configurata per fidarsi di essa solo quando appropriato.
SSL è uno di quei lavori che dovrebbero diventare piacevolmente noiosi. Configurarlo una volta, forzare HTTPS, mantenere visibili i rinnovi e lasciare che i visitatori raggiungano il tuo sito senza una pagina di avviso sulla porta.