O erro AH01974 could not connect to OCSP responder ocsp.comodoca.com no Apache do cPanel: o que é o OCSP stapling, por que falha e como resolver.
O OCSP é o serviço que a autoridade certificadora mantém para dizer se um certificado SSL foi revogado. Com o OCSP stapling, ligado por padrão no Apache do cPanel, o próprio servidor consulta esse serviço, guarda a resposta e a entrega ao navegador junto com o certificado. O erro AH01974 aparece no log do Apache quando o servidor não consegue falar com o OCSP da certificadora. No caso de ocsp.comodoca.com, a certificadora é a Sectigo (antiga Comodo CA).
A mensagem típica no log é assim:
(70007)The timeout specified has expired: [client 198.51.100.25:55209] AH01974: could not connect to OCSP responder 'ocsp.comodoca.com'
Esse erro derruba o site?
Não diretamente. O cPanel configura o Apache para não repassar ao navegador falhas do OCSP, então o site continua abrindo. O efeito prático é lentidão: quando a resposta guardada vence, a conexão HTTPS fica esperando o OCSP até estourar o tempo limite, e alguns visitantes sentem o site demorar para começar a carregar. Com muitos domínios afetados, o log enche rápido.
Por que ainda aparece comodoca em 2026
- Até o fim de 2024 o AutoSSL do cPanel podia emitir certificados da Sectigo. Desde a versão 120 o único provedor do AutoSSL é o Let's Encrypt; os certificados Sectigo antigos foram sendo substituídos na renovação.
- Os certificados do Let's Encrypt emitidos depois de maio de 2025 não trazem mais endereço de OCSP. Para eles, não há consulta e o erro não acontece.
- Por isso, hoje o
AH01974comcomodocaousectigoquase sempre vem de certificados pagos da Sectigo (PositiveSSL e similares) instalados em algum domínio, ou de um certificado antigo que não foi renovado.
Como diagnosticar o erro AH01974
- Veja a frequência no log do Apache.
grep -c 'AH01974' /etc/apache2/logs/error_log tail -f /etc/apache2/logs/error_log | grep 'OCSP responder' - Teste se o servidor alcança o OCSP. O OCSP da Sectigo responde por HTTP, na porta 80:
Se o IPv4 responde e o IPv6 trava, o problema é IPv6 configurado no servidor sem rota de saída funcionando. Se nenhum responde, o firewall está bloqueando a saída na porta 80 ou o DNS do servidor não resolve o nome.curl -4 -sS -o /dev/null -w '%{http_code}\n' --max-time 10 http://ocsp.sectigo.com curl -6 -sS -o /dev/null -w '%{http_code}\n' --max-time 10 http://ocsp.sectigo.com dig +short ocsp.comodoca.com - Descubra quais certificados usam OCSP. O comando lista os certificados instalados no Apache e o endereço de OCSP de cada um:
for c in /var/cpanel/ssl/apache_tls/*/combined; do u=$(openssl x509 -in "$c" -noout -ocsp_uri 2>/dev/null) [ -n "$u" ] && echo "$c -> $u" done
Como resolver
- Corrija a rede, se for o caso. Libere a saída TCP 80 no firewall do servidor, ajuste os resolvedores de DNS em
/etc/resolv.confou corrija (ou desative) o IPv6 que não tem saída. Se nada disso explica, peça ao datacenter para verificar o roteamento até o OCSP. - Troque os certificados antigos. Se o domínio não precisa de certificado pago, remova o certificado Sectigo vencido ou antigo e deixe o AutoSSL emitir um Let's Encrypt (em WHM » SSL/TLS » Manage AutoSSL, aba Manage Users, rode a checagem do usuário).
- Desligue o OCSP stapling, se necessário. Em WHM » Service Configuration » Apache Configuration » Global Configuration, coloque SSL Use Stapling em Off, clique em Save e confirme a reconstrução da configuração e o reinício do Apache. O certificado continua válido e os navegadores seguem usando os próprios mecanismos de checagem de revogação; para o visitante a diferença é pequena.
- Acompanhe o log. Depois da mudança, o comando
tail -fdo diagnóstico não deve mais mostrar novas linhasAH01974.
SSLUseStapling off no Include Editor. A opção da interface sobrevive às atualizações do EasyApache e fica visível para quem administrar o servidor depois de você.Problemas comuns
O erro continua depois de desligar o stapling
A configuração do Apache não foi reconstruída ou o serviço não reiniciou. Rode /usr/local/cpanel/scripts/rebuildhttpdconf e /usr/local/cpanel/scripts/restartsrv_httpd.
Uso LiteSpeed, e não Apache
O código AH01974 é do Apache. No LiteSpeed Web Server o OCSP stapling tem configuração própria no painel do LiteSpeed; o diagnóstico de rede acima continua valendo.