TLS-сертификат: имя сайта, цепочка доверия и продление
TLS-сертификат помогает браузеру удостовериться, что соединение установлено с заявленным именем сайта. Для рабочего HTTPS важны не только наличие файла сертификата, но и корректная настройка сервера.
Назначение
TLS-сертификат помогает браузеру удостовериться, что соединение установлено с заявленным именем сайта. Для рабочего HTTPS важны не только наличие файла сертификата, но и корректная настройка сервера.
Как это работает
Сертификат должен покрывать имя, которое вводит посетитель, оставаться действующим по времени и сопровождаться необходимой цепочкой. Основной домен и www проверяются отдельно. Центр сертификации подтверждает контроль над именем, например через HTTP- или DNS-проверку.
Пример
Проверка перед запуском:
1. DNS ведёт на нужный сервер.
2. Сертификат покрывает основной домен и используемые псевдонимы.
3. Браузер принимает цепочку без исключений.
4. Продление проверено, веб-сервер подхватывает новый сертификат.
5. HTTP перенаправляется на выбранный HTTPS-адрес.
Что должно получиться
Проверка разделяет выпуск сертификата, его установку и эксплуатацию. Успешное получение файла ещё не доказывает, что публичный сервер отдаёт именно его и продолжит обновлять после истечения срока.
Граница применения и частая ошибка
Не используйте отключение проверки сертификата как исправление HTTPS. Сертификат подтверждает имя и защищает транспорт, но не гарантирует честность сайта или отсутствие уязвимостей приложения. Приватный ключ нельзя публиковать рядом с HTML и архивами.
Если сертификатом управляет провайдер, сравните хостинги с бесплатным SSL и уточните автоматическое продление, поддержку www и порядок уведомления об ошибке. Бесплатный выпуск не отменяет эксплуатационных проверок.
Самостоятельная проверка
Откройте сведения о сертификате собственного домена и запишите покрываемые имена и срок действия. Проверьте штатный тест продления, а затем повторно соединитесь извне. При HTTP-01 убедитесь, что путь проверки доступен по порту 80.