Сертификат должен покрывать нужные домены и поддомены.
Браузер должен получать актуальный сертификат и промежуточные файлы.
Автоматизацию контролируют внешней проверкой срока действия.
Let's Encrypt выпускает сертификаты проверки домена.
Стандартный срок сертификата Let's Encrypt.
Рекомендуемый момент планового обновления.
Для выпуска нужен DNS-01 challenge.
Источники: Let's Encrypt FAQ, MDN: TLS.
Как продлить SSL-сертификат шифрует соединение между браузером и сервером. Базовый DV-сертификат подтверждает контроль над доменом и подходит большинству сайтов. Платный вариант имеет смысл, если нужен сертификат с проверкой компании, поддержкой нескольких доменов или особыми условиями выпуска.
Новый сертификат устанавливают до окончания старого. После замены проверьте сервер снаружи: локальная панель может показывать новый файл, пока сайт отдает прежний.
Когда начинать продление
Сравнение вариантов
| Вариант | Проверка | Продление | Когда выбирать |
|---|---|---|---|
| Let's Encrypt | Только домен, DV | Автоматически каждые 90 дней | Обычный сайт и блог |
| Платный DV | Владение доменом | Обычно раз в год | Когда нужна поддержка поставщика |
| OV | Домен и организация | Обычно раз в год | Сайт компании |
| Wildcard | Домен и все поддомены уровня | По сроку сертификата | Много поддоменов |
Цены и состав тарифов меняются. Перед оплатой проверьте выбранную конфигурацию, стоимость продления и доступность услуги в вашем регионе.
Продление начинают заранее, чтобы осталось время на подтверждение и исправление цепочки. При автоматическом выпуске следите не за календарем, а за успешностью последней попытки.
Чем продление отличается от перевыпуска
Технически сервер получает новый сертификат с новым сроком. Перевыпуск также используют при смене имен, утрате ключа или изменении данных организации.
Как настроить автоматизацию
Автоматизация должна выпускать сертификат, устанавливать его во все нужные сервисы и безопасно перезагружать конфигурацию. Ошибки отправляются во внешний канал уведомлений.
Что проверить после замены
Откройте все рабочие имена по HTTPS, проверьте срок, цепочку и смешанный контент. После этого настройте редирект с HTTP и внешний контроль окончания сертификата.
После выпуска сертификата проверьте настройки хостинга, основной домен и все адреса, с которых работают формы и почта.

