SSL-сертификат сайта: зачем он нужен и кто его продлевает
Продлевает сертификат тот, на чьём аккаунте он оформлен: хостинг, если сертификат подключён в панели хостинга, вы сами, если покупали его у регистратора, или подрядчик, если сайт живёт на его сервере. Почти всегда продление можно поставить на автомат, и тогда вопрос «кто» сводится к другому: кто заметит, что автомат сломался.
Что такое SSL-сертификат простыми словами?
Когда человек открывает ваш сайт, его браузер спрашивает сервер: «Ты точно тот, за кого себя выдаёшь?» Сервер показывает сертификат, выданный удостоверяющим центром, то есть организацией, которой браузеры доверяют заранее. Браузер сверяет имя домена и срок действия, и если всё сходится, включает шифрованное соединение. Адрес начинается с https, в строке появляется значок защищённого соединения.
Название SSL историческое: сам протокол давно сменился на TLS, но в справках хостингов, договорах и счетах по-прежнему пишут «SSL-сертификат». Речь об одном и том же.
У сертификата есть срок годности. Он выдаётся на конкретное число дней, и когда последний день проходит, браузеры перестают ему верить. Поэтому сертификат нельзя «поставить один раз», его продлевают, и весь вопрос в том, кто этим занят.
Зачем сертификат сайту, на котором нет оплаты?
Частый ответ заказчика: «У нас визитка, карт мы не принимаем, шифровать нечего». На самом деле шифровать есть что. Форма заявки передаёт имя и телефон, и без шифрования их может прочитать любой, кто сидит между посетителем и сервером: в кафе с открытым Wi-Fi, например.
Есть и польза менее очевидная: HTTPS не даёт посторонним подменить страницу по дороге. В руководстве Google для разработчиков отдельно сказано, что через незащищённое соединение злоумышленники встраивают в чужие страницы свою рекламу. Посетитель видит баннер казино на сайте вашей компании, и думает он при этом о вас.
Часть возможностей браузера к тому же работает только по HTTPS. Камера и микрофон в браузере, офлайн-режим и установка сайта как приложения без защищённого соединения недоступны.
А вот поисковое продвижение здесь слабый аргумент. Google объявил HTTPS сигналом ранжирования ещё в 2014 году и сразу оговорил, что сигнал лёгкий и затрагивал меньше 1% запросов. Позиции сертификат почти не двигает, зато без него посетитель просто не дойдёт до страницы.
Что видит посетитель, когда сертификат истёк?
Вместо сайта браузер показывает предупреждение, что безопасное соединение невозможно. Справка Яндекс Браузера предупреждает: если всё же зайти на сайт с истёкшим сертификатом, передаваемые данные могут перехватить злоумышленники. Исключение для сайта сделать можно, но действует оно только 30 дней.
Обычный посетитель до этой кнопки не доходит. По статистике Яндекса, которую компания приводила в 2019 году, 83% пользователей уходят с сайтов без правильного SSL-сертификата. Реклама при этом продолжает крутиться, и вы платите за переходы на страницу, где людей встречает предупреждение.
Ошибкой считается не только истёкший срок. Яндекс в том же сообщении называет ещё три случая: сертификат выписан на другой домен или не на все поддомены (на mysite.com, а сайт открывается по www.mysite.com), удостоверяющего центра нет в браузерах или сертификат отозван, сертификат самоподписанный.
Какой сертификат нужен: бесплатный или платный?
Сертификаты различаются тем, что именно проверил удостоверяющий центр перед выдачей. Справка Яндекс Вебмастера разводит три уровня.
| Тип | Что подтверждает | Кому выдают | Когда нужен |
|---|---|---|---|
| DV | Что вы управляете доменом | юрлицам и физлицам | сайт компании, лендинг, блог, интернет-магазин с оплатой через платёжный сервис |
| OV | Что домен принадлежит конкретной организации | только юрлицам | когда партнёр или тендер прямо требуют подтверждённую организацию |
| EV | Расширенная проверка юрлица по стандартам финансовой отрасли | только юрлицам | банки, платёжные системы и те, кому это предписано |
Шифруют все три одинаково. Разница в том, какой документ проверили до выдачи, а посетитель её почти никогда не видит.
Бесплатный сертификат Let's Encrypt выдаётся только уровня DV, и для сайта компании это не недостаток. Сам удостоверяющий центр объясняет, почему не выдаёт OV и EV: их выпуск нельзя автоматизировать, ведь кто-то должен проверить документы организации. Бесплатный DV выдают без человека, поэтому его и продлевает программа.
У нас сайты клиентов почти всегда работают на бесплатном DV. Платный сертификат я бы брал в двух случаях: когда его требуют по договору или когда нужен сертификат на все поддомены сразу, а хостинг не умеет выпускать такой бесплатно.
Пишу о работе с подрядчиками в Telegram. Что спрашивать до старта, какие доступы и аккаунты забирать себе, как выглядит нормальная сдача сайта. Короткие разборы из практики, без рассылок.
Кто продлевает SSL-сертификат сайта?
Ответ зависит от того, где сертификат выпущен и на чьё имя открыт аккаунт. Встречаются три схемы, и у каждой своё слабое место.
| Где выпущен сертификат | Кто продлевает | Что может сломаться |
|---|---|---|
| Бесплатный в панели хостинга | Хостинг, автоматически | Хостинг не оплачен; домен перенесли на другой сервер; сертификат выпущен без www |
| Платный у регистратора или хостинга | Вы: оплачиваете продление и подтверждаете домен, хостинг переустанавливает | Напоминание уходит на почту уволенного сотрудника; оплатили, а новый сертификат на сервер не поставили |
| На сервере или аккаунте подрядчика | Подрядчик, вручную или его скриптом | Подрядчик закрылся, сменил сервер, перестал отвечать; у вас нет доступа, чтобы продлить самим |
Обратите внимание на вторую строку. Оплата платного сертификата и его установка на сервер — два разных действия. Если сертификат куплен не там, где стоит сайт, новый выпускается в одном кабинете, а положить его на сервер должен тот, кто сервер администрирует. Если между ними никто не договорился, сертификат оплачен и лежит в личном кабинете, а сайт при этом показывает ошибку.
Почему продлевать сертификат раз в год уже не получится?
Бесплатный сертификат Let's Encrypt живёт 90 дней, и удостоверяющий центр рекомендует продлевать его каждые 60. Вручную это почти не делают: продление запускает программа на сервере. Дальше сроки сжимаются. С 10 февраля 2027 года сертификаты по умолчанию станут выдаваться на 64 дня, с 16 февраля 2028 года на 45.
Платные сертификаты тоже сокращаются, их срок задаёт общее правило отрасли для всех публичных сертификатов. С 15 марта 2026 года сертификат выдаётся максимум на 200 дней, с 15 марта 2027 года на 100, а с 15 марта 2029 года на 47. Годовой сертификат с напоминанием раз в год купить уже нельзя, даже за деньги.
Сам Let's Encrypt пишет об этом без дипломатии: продлевать вручную не рекомендуется, потому что при коротких сроках делать это придётся всё чаще. Те, у кого продление уже автоматическое, ничего менять не будут. Если сегодня сертификат продлевает человек по напоминанию, эту схему пора менять, пока она не сломалась.
Как за пять минут проверить, на ком висит продление
Это можно сделать самому, ничего не понимая в серверах.
- Дата окончания. Откройте сайт в браузере, нажмите на значок слева от адреса и найдите сведения о сертификате. Там видны срок действия и кто его выдал. Если срок около трёх месяцев и выдал Let's Encrypt, почти наверняка работает автопродление.
- Проверка в Вебмастере. В Яндекс Вебмастере есть инструмент «Проверка ответа сервера». Введите адрес с https: если с сертификатом что-то не так, появится сообщение об ошибке.
- Панель хостинга. Зайдите в раздел SSL у своего хостинга. Если сертификат там виден и стоит отметка об автопродлении, продление на хостинге. Если раздела нет или вы не знаете, где ваш хостинг, это уже ответ.
- Чей аккаунт. Посмотрите, на кого оформлены хостинг и домен и на какую почту приходят письма. Если на подрядчика, продлевает он, и его уход станет вашей проблемой.
- Оба адреса. Откройте сайт с www и без него. Сертификат, выписанный на один вариант, на втором покажет ошибку.
Если по любому из пунктов вы не можете ответить сами, нужен список доступов. Что именно забирать у разработчика, мы разбирали в статье какие доступы должен отдать подрядчик.
Что делать, если сертификат оформлен на аккаунт подрядчика?
Само по себе это нормально: студии нередко держат сайты клиентов у себя и исправно продлевают сертификаты. Проблема появляется, когда сотрудничество заканчивается, а сайт остаётся на месте.
Пока подрядчик на связи, попросите перенести сайт на хостинг, оформленный на вас, или хотя бы выдать доступ к аккаунту, где он сейчас живёт. Сертификат переносить не нужно: на новом хостинге бесплатный выпускается за несколько минут.
Если подрядчик уже пропал, а сайт пока работает, у вас есть время до даты окончания сертификата или до отключения сервера подрядчика, смотря что наступит раньше. Его хватит, чтобы восстановить доступ к домену через регистратора и развернуть копию сайта на своём хостинге. Без доступа к домену не получится ничего, поэтому начинать надо с него.
Когда к нам приходят переделывать сайт, я первым делом спрашиваю, на кого оформлены домен и хостинг. Довольно часто владелец этого не знает, и тогда переделка начинается не с дизайна, а с поиска бывшего подрядчика.
Герман Садуртдинов
Что записать в договор и в акт сдачи
Сертификат обычно упоминается в договоре одной строкой, например «настройка SSL», и этого мало. На сдаче сайта стоит зафиксировать ответы на четыре вопроса.
- Где выпущен сертификат и на чьём аккаунте. Лучше всего, если хостинг и домен оформлены на вас с первого дня.
- Как он продлевается. «Автоматически силами хостинга» или «вручную, ответственный такой-то». Второй вариант при сроках в 45 дней почти наверняка сломается.
- Куда приходят уведомления. Почта в аккаунте хостинга, регистратора и Вебмастера должна быть вашей или общей, которая не исчезнет вместе с сотрудником.
- Кто следит после сдачи. Если сайт уходит на поддержку, проверка сертификата входит в неё. Если нет, следите вы, и это стоит записать прямо.
Удобнее всего внести эти пункты в чек-лист приёмки сайта, а то, кто следит за сайтом после сдачи, решить вместе с вопросом о поддержке сайта. Права на сам дизайн и код живут отдельно от аккаунтов, о них мы писали в статье про права на дизайн сайта.
Что делать, если замок уже пропал?
Сначала исключите собственный компьютер: неправильные дата и время на устройстве тоже вызывают ошибку сертификата. Откройте сайт с телефона через мобильный интернет. Если ошибка есть и там, она на стороне сайта.
Дальше по схеме из раздела выше. Сертификат с хостинга перевыпускается в панели хостинга, обычно одной кнопкой, а если не получается, пишите в поддержку хостинга. Платный оплатите у регистратора и проследите, чтобы его установили на сервер. Если сайт на сервере подрядчика, звоните подрядчику. Справка Яндекс Вебмастера даёт тот же порядок: с проблемами сертификата обращаться в удостоверяющий центр или к хостинг-провайдеру.
После исправления зайдите в Вебмастер и снова проверьте ответ сервера, а потом откройте сайт с www и без него. Откладывать не стоит: пока посетитель видит предупреждение, заявки с сайта не приходят.
Источники
- Let's Encrypt: срок действия 90 дней, продление каждые 60 дней, только DV-сертификаты
- Let's Encrypt: сокращение срока до 64 дней в 2027 году и до 45 дней в 2028 году
- Let's Encrypt: правило отрасли — не больше 47 дней с 15 марта 2029 года
- Яндекс Вебмастер: типы сертификатов DV, OV, EV и проверка ответа сервера
- Блог Яндекса для вебмастеров: какие сертификаты считаются некорректными, 83% уходят (2019)
- Справка Яндекс Браузера: что видит пользователь при недоверенном сертификате
- web.dev: зачем нужен HTTPS
- Google Search Central: HTTPS как сигнал ранжирования (2014)
Частые вопросы
Кто должен продлевать SSL-сертификат: хостинг или разработчик сайта?
Тот, на чьём аккаунте выпущен сертификат. Бесплатный сертификат в панели хостинга продлевает хостинг автоматически. Платный продлеваете вы, оплачивая его у регистратора. Если сайт живёт на сервере подрядчика, продлевает подрядчик. Это стоит записать в акт сдачи.
Бесплатный SSL-сертификат хуже платного?
По шифрованию нет. Бесплатный сертификат уровня DV подтверждает, что вы управляете доменом, и шифрует соединение так же, как платный. Платные OV и EV дополнительно подтверждают организацию, и это нужно, когда того требует договор, тендер или отраслевой стандарт.
Как часто продлевается SSL-сертификат?
Бесплатный Let's Encrypt живёт 90 дней, продлевать его рекомендуют каждые 60. С февраля 2027 года срок станет 64 дня, с февраля 2028 года 45. Платные с марта 2026 года выдаются не больше чем на 200 дней. С марта 2029 года ни один публичный сертификат не живёт дольше 47 дней, поэтому продление должно быть автоматическим.
Что будет, если не продлить сертификат?
Браузер покажет посетителю предупреждение вместо сайта. Большинство людей уходит: по статистике, которую Яндекс приводил в 2019 году, 83% пользователей покидают сайты без правильного сертификата. Формы заявок и реклама продолжат работать вхолостую, пока сертификат не перевыпустят.
Нужен ли сертификат, если на сайте нет оплаты?
Нужен. Форма заявки передаёт имя и телефон, и без шифрования их можно перехватить. HTTPS ещё и мешает подменить страницу по дороге к посетителю, например встроить в неё чужую рекламу.
Можно ли перенести сертификат на другой хостинг?
Платный можно перенести, если у вас есть сам сертификат и закрытый ключ. Бесплатный переносить незачем: на новом хостинге его выпускают заново за несколько минут. Переносить нужно сайт и доступ к домену.
Сертификат продлён, а ошибка осталась. Почему?
Частые причины: новый сертификат оплачен, но не установлен на сервер; сертификат выписан на адрес без www, а сайт открывается с www; на устройстве посетителя сбиты дата и время. Проверьте сайт в инструменте «Проверка ответа сервера» Яндекс Вебмастера.
Сделаем сайт, у которого домен, хостинг и сертификат с первого дня оформлены на вас
Настроим автопродление, впишем в акт, кто за чем следит, и отдадим все доступы на сдаче. Вам не придётся через год тратить время на поиски, кто продлевает замок в адресной строке.
Смотрю сам, отвечаю в течение рабочего дня. На выходе письменный разбор: что работает, что мешает, что поправить первым. Он остаётся у вас, даже если работать вместе не будем.





