
Нужна помощь с реализацией?
Наша команда готова взяться за ваш проект. Оставьте заявку — мы свяжемся с вами и обсудим детали.
Похожие статьи
Все статьи

Svchost.exe: что это за процесс и можно ли его отключить
Читать полностью

BitLocker: что это и как зашифровать диск в Windows
Читать полностью

MBR или GPT: в чём разница и что выбрать для диска
Читать полностью
Телеграмм
Делимся визуально привлекательными фрагментами наших последних веб-проектов.
ВКонтакте
Пишем о интересных технических решениях и вызовах в разработке.
MAX
Демонстрируем дизайнерские элементы наших веб-проектов.
TenChat
Деловые связи, кейсы и экспертные публикации.
Рассылка
© 2025-2026 МАЙПЛ. Все права защищены.
SSL-сертификат подтверждает домен и включает HTTPS. С марта 2026 года максимальный срок сократился до 200 дней, поэтому нужна автоматизация через ACME. Бесплатный Let's Encrypt подходит большинству сайтов, платные OV и EV требуют банки и крупные площадки.
«SSL» — привычное слово из прайсов и поисковых запросов, но работает все на современных версиях протокола TLS. Дальше в статье используется тот же обиходный термин, без истории протокола: важнее, какой тип сертификата выбрать и как настроить автопродление, чем экскурс в криптографию.

Решение о сроках приняли в CA/Browser Forum — там голосуют Apple, Google, Mozilla и Microsoft, а сама норма называется ballot SC-081v3. Даты и лимиты фиксированы:
| С какой даты | Максимальный срок |
|---|---|
| До 15 марта 2026 года | 398 дней |
| С 15 марта 2026 года | 200 дней |
| С 15 марта 2027 года | 100 дней |
| С 15 марта 2029 года | 47 дней |
Сертификат, купленный до марта 2026 года на год, доживет свой срок целиком: правило действует на дату выпуска, а не задним числом. А вот следующий, который придется заказывать уже после этой даты, выпустят максимум на 200 дней — независимо от того, что было раньше.
Что сделать сейчас: открыть свойства сертификата в браузере и посмотреть дату окончания — от нее считать, когда понадобится продление.
Бесплатный сертификат Let's Encrypt и так живет недолго: сейчас его выдают на 90 дней. С 10 февраля 2027 года классический профиль сократится до 64 дней, а с 16 февраля 2028 года — до 45.
Из-за короткого срока продление здесь изначально сделали автоматическим — вручную такой цикл никто не тянет. Это не повод для тревоги: короткий срок компенсируется тем, что продление не требует участия человека.

Когда срок сертификата сжимается до 100, а затем до 47 дней, ручное продление рано или поздно сорвется: кто-то уйдет в отпуск, кто-то забудет про календарь. Если продление держится на человеке, а не на автоматике, это авария по расписанию. ACME — протокол, по которому сервер сам запрашивает у центра сертификации новый сертификат и подставляет его в конфигурацию.
Продление запускают с запасом до окончания срока: если первая попытка не пройдет из-за DNS или сети, останется время на вторую. Если сайт стоит за облачным балансировщиком или CDN, сертификат обычно выпускает и продлевает сама платформа — автопродление проверяют в ее настройках, а не на сервере.
Первый шаг — определить свой сценарий, панель хостинга или собственный сервер, и убедиться, что автопродление включено именно там.
Путь в панели почти всегда один: «Сайты» или «Домены» → нужный домен → «SSL/TLS» → бесплатный сертификат → принудительный HTTPS. Дальше панель сама следит за продлением, но проверить это стоит один раз вручную.
На сервере так: подключение по SSH → установка Certbot → проверка A-записи → команда вида certbot --nginx -d example.ru -d www.example.ru (для Apache — --apache). Certbot сам пропишет пути к сертификату и ключу и настроит редирект на HTTPS. Параметры шифрования для Nginx или Apache удобно взять из генератора конфигураций Mozilla: профиль intermediate подходит большинству сайтов, modern — если старые клиенты не важны.
Дальше три проверки: активен ли certbot.timer, проходит ли certbot renew --dry-run без ошибок, настроено ли уведомление о сбое продления. Wildcard на поддомены одной маской выпускают через проверку DNS-01.

Тип сертификата выбирают по задачам сайта, а не по цене.
| Тип сайта | Тип сертификата |
|---|---|
| Блог, лендинг | DV |
| Компания, партнеры требуют показать юрлицо | OV |
| Банк, крупная платежная площадка | EV |
| Несколько доменов | SAN |
| Десятки поддоменов | Wildcard |
Интернет-магазины часто переплачивают за EV зря: зеленой строки с названием компании браузеры давно не показывают, покупатель разницы между типами не видит.
Если банк или платежная система прямо требует OV или EV — берите нужный тип, иначе хватает DV. Проверка документов для OV и EV занимает время, а при коротких сроках сертификата закладывайте его заранее.
Что сделать сейчас: найти письменное требование партнера или банка к типу сертификата и решать уже по нему.

Небольшому сайту без требований к поддержке, отчетным документам и SLA бесплатного сертификата достаточно. Яндекс учитывает HTTPS как признак качества и не различает платный и бесплатный сертификат. Бесплатный выпускается только как DV.
Где риск для бизнеса:
Разница с платным — в поддержке и гарантиях, а не в шифровании.
Что сделать сейчас: открыть договор эквайринга и проверить, есть ли в нем требования к сертификату.

Сертификат НУЦ Минцифры нужен сайту в двух случаях: гос-система, с которой он работает, прямо требует такую цепочку доверия, или ресурс должен открываться, даже если зарубежный центр сертификации отзовет свой сертификат.
Задача у него та же, что у публичного: подтвердить подлинность сайта и зашифровать соединение. Разница в доверии. Браузер принимает сертификат, только если знает его корень, а какие браузеры знают корень НУЦ, в исходных материалах статьи не описано. Поэтому ориентируйтесь на проверку: откройте сайт в тех браузерах и на тех устройствах, которыми пользуется ваша аудитория. Если корня нет, посетитель увидит предупреждение о недоверенном соединении. Это не взлом, но часть людей просто закроет вкладку.
При широкой аудитории основным оставляйте публичный сертификат, а НУЦ держите там, где его прямо требуют. И не путайте TLS-сертификат сайта с электронной подписью: для HTTPS нужен именно серверный сертификат.

Допустим, у интернет-магазина продление было ручным, и сертификат закончился в пятницу вечером. Браузер вместо каталога показывает полноэкранное предупреждение, реклама ведет на ошибку и сжигает бюджет, заявки падают, а поисковый робот тоже получает ошибку, и страницы проседают.
Для браузера истекший сертификат — не мелочь: доступ блокируется целиком, а не частично.
Если сертификат уже истек:
Что сделать сейчас: поставить автопродление и отдельное уведомление о сбое, тогда пятница пройдет спокойно.

Трафик сохраняет порядок действий. Сначала убедитесь, что сертификат работает, потом ставьте 301-редирект со всех HTTP-адресов, переводите canonical и внутренние ссылки на https, проверяйте внешние сервисы и API, которые не понимают 301/302, и обновляйте данные в Вебмастере. Ошибка в любом звене дает дубли страниц или цепочки редиректов.
HSTS включают последним, когда весь сайт стабильно открывается по HTTPS. Большой max-age и попадание в preload-лист закрепляют HTTPS в браузерах надолго, и быстро откатиться уже не выйдет. Начинайте с короткого max-age и увеличивайте его, когда все проверено.
Чек-лист перехода:
После переезда в шаблонах и базе нередко остаются абсолютные ссылки на http.
| Ошибка | Причина | Что сделать |
|---|---|---|
| Смешанный контент | Абсолютные http-ссылки в шаблонах и базе | Заменить на https, добавить заголовок Content-Security-Policy: upgrade-insecure-requests |
| Неверное имя домена | Сертификат не покрывает открытый адрес | Перевыпустить с нужным именем |
| Неполная цепочка | Не подгружен промежуточный сертификат | Установить полную цепочку от CA |
Смешанный контент видно в консоли браузера: она показывает, какой ресурс подгрузился по http.
Продления идут чаще — поводов для сбоя больше. Регулярно смотрите дату окончания, полноту цепочки, редирект с http и работу HSTS; конфигурацию удобно оценивать через онлайн-сервис проверки SSL-настроек. Без уведомления о сбое автоматизация может сломаться тихо, и заметят это по жалобам пользователей.
Проверяйте сайт в нескольких браузерах и с разных устройств: один браузер может держать в кеше старое состояние и скрывать проблему, которая уже есть у остальных.
Возьмем сертификаты, домены и обновления на себя: техническое обслуживание сайта в МАЙПЛ — от 50 000 ₽, с мониторингом срока действия SSL.