Como ativar o HTTPS / SSL no servidor WampServer 3.2.0

Neste artigo
Por que eu precisaria de HTTPS / SSL no WampServer?
Desde julho de 2018 o Chrome marca sites sem HTTPS como "não seguros", e hoje praticamente toda API de navegador que importa (geolocalização, service workers, câmera, clipboard) só funciona em contexto seguro. Construir o site desde o início com HTTPS em mente evita surpresas quando ele vai para o ar. O problema é que o WampServer instala o Apache sem HTTPS ligado. Este tutorial mostra como ativar o SSL usando o OpenSSL e um certificado autoassinado.
Nota de setembro de 2026: o passo a passo foi escrito para o WampServer 3.2.0 e continua válido para as versões atuais (3.4.0 no momento desta revisão, com Apache 2.4.65). O que muda entre versões é apenas o nome da pasta do Apache dentro de c:/wamp64/bin/apache/. Confira a sua antes de copiar caminhos: nos exemplos abaixo ela aparece como apache2.4.xx.
Etapa 1: baixe e instale o WampServer
O WampServer está disponível em 32 e 64 bits. Selecione o instalador correto para a sua versão do Windows. A versão mais recente pode ser encontrada em https://sourceforge.net/projects/wampserver/ e os complementos (versões novas de Apache, PHP e MySQL) em https://wampserver.aviatechno.net/.
Etapa 2: baixe e instale o OpenSSL
O OpenSSL para Windows está disponível em 32 e 64 bits em https://slproweb.com/products/Win32OpenSSL.html. Baixe o instalador Win64 OpenSSL v3.x (a versão "Light" basta), execute e deixe todas as configurações padrão.
Etapa 3: crie sua chave e certificado
Abra o prompt de comando como administrador e entre na pasta bin do OpenSSL:
cd "c:/program files/openssl-win64/bin/"Crie a chave privada. Você será solicitado a inserir uma senha; escolha qualquer uma, porque o comando seguinte a remove da chave (o Apache não conseguiria subir sozinho com uma chave protegida por senha):
openssl genrsa -aes256 -out private.key 2048
openssl rsa -in private.key -out private.keyAgora crie o certificado. O único campo que realmente importa é o Common Name: digite localhost. Nos demais, pressione Enter para aceitar o padrão.
openssl req -new -x509 -nodes -sha256 -key private.key -out certificate.crt -days 3650Duas mudanças em relação ao tutorial original de 2020: o algoritmo passou de -sha1 para -sha256, porque navegadores atuais rejeitam certificados assinados com SHA-1, e a validade caiu de 36500 para 3650 dias, o que já cobre qualquer ambiente de desenvolvimento.
Etapa 4: mova sua chave e certificado
Crie uma pasta chamada key dentro de c:/wamp64/bin/apache/apache2.4.xx/conf/.
Volte a c:/program files/openssl-win64/bin/, localize certificate.crt e private.key e mova os dois para a pasta c:/wamp64/bin/apache/apache2.4.xx/conf/key/.
Etapa 5: edite o httpd.conf
Abra c:/wamp64/bin/apache/apache2.4.xx/conf/httpd.conf e descomente (remova o #) as três linhas abaixo:
LoadModule ssl_module modules/mod_ssl.so
Include conf/extra/httpd-ssl.conf
LoadModule socache_shmcb_module modules/mod_socache_shmcb.soEtapa 6: edite o httpd-ssl.conf
Abra c:/wamp64/bin/apache/apache2.4.xx/conf/extra/httpd-ssl.conf e ajuste os parâmetros para os valores abaixo:
DocumentRoot "c:/wamp64/www"
ServerName localhost:443
ServerAdmin [email protected]
ErrorLog "${SRVROOT}/logs/error.log"
TransferLog "${SRVROOT}/logs/access.log"
SSLSessionCache "shmcb:${SRVROOT}/logs/ssl_scache(512000)"
SSLCertificateFile "${SRVROOT}/conf/key/certificate.crt"
SSLCertificateKeyFile "${SRVROOT}/conf/key/private.key"
CustomLog "${SRVROOT}/logs/ssl_request.log"O DocumentRoot precisa apontar para a pasta dos arquivos do seu site. O ServerName pode ser localhost ou o nome que você usa no navegador para acessar o site, como meusite.local.
Etapa 7: reinicie o WampServer
Reinicie o WampServer para que as alterações tenham efeito. Ícone verde significa que tudo subiu; ícone laranja indica erro de sintaxe em algum lugar. Para ver o erro exato, rode no prompt:
c:/wamp64/bin/apache/apache2.4.xx/bin/httpd -tAgora o site responde em https://localhost.
Sobre o aviso "não seguro"
Como o certificado é autoassinado, o navegador continua exibindo um aviso na primeira visita. Basta adicionar uma exceção; é aceitável para desenvolvimento, nunca para produção.
Se o aviso incomoda ou se você precisa testar recursos que exigem certificado confiável, a alternativa atual é o mkcert: ele instala uma autoridade certificadora local no Windows e gera certificados que o navegador aceita sem aviso. O restante da configuração do Apache (etapas 5 e 6) é o mesmo, trocando apenas os arquivos de chave e certificado.
Leia também

Escrito por
Marcos Soares
Fullstack Developer · CEO da Agência Poti
Fullstack Developer e CEO da Agência Poti. Mais de 20 anos construindo arquiteturas cloud-native com React, Next.js e sistemas distribuídos. Parceiro comercial do Estúdio iellou Design. Fundador do Vivo de Código.
Comentários
Participe da discussão
Seja o primeiro a comentar!
Continue Aprofundando
Conteúdo técnico toda semana
Receba artigos sobre arquitetura, padrões de projeto e engenharia de software. Direto no seu e-mail, sem enrolação.
Sem spam. Cancele a qualquer momento com 1 clique.


