Сертификат — это то, из-за чего браузер показывает замок, а не предупреждение «соединение не защищено». Выпускает его сторонняя организация, и однажды она может перестать его продлевать — по причинам, которые от вас не зависят.
Почему это вообще стало вопросом
В 2022 году часть российских компаний столкнулась с тем, что зарубежные удостоверяющие центры отозвали их сертификаты или отказались выпускать новые. Сайты встречали посетителей красным экраном с предупреждением, и починить это быстро было нечем.
В ответ появился российский вариант: сертификат от национального удостоверяющего центра Минцифры. Он выдаётся бесплатно, через Госуслуги, на домены владельца.
У него есть один существенный минус, о котором мы говорим сразу и до денег: корневому сертификату этого центра по умолчанию доверяют не все браузеры. Подробности — в блоке «Кому это не подходит», и прочитать его стоит до того, как принимать решение.
Что мы делаем
Оформляем сертификат, ставим его на ваш сервер, настраиваем продление и следим за сроком, чтобы сайт не остался без защищённого соединения в самый неудобный момент.
Ставили такие сертификаты на своих сайтах, поэтому знаем не только порядок подачи заявки, но и то, где обычно спотыкаются: цепочка сертификатов, промежуточные звенья, поведение в разных браузерах и напоминание о продлении, которое некому получить.
Форматы работ
- Оформление сертификата. Готовим запрос, помогаем подать заявку от имени владельца домена и доводим до выпуска. Сам сертификат бесплатный — вы платите только за работу.
- Установка на сервер. Ставим на тот же обратный прокси, через который сайт открывается сейчас, вместе с полной цепочкой. Текущий сертификат при этом не ломаем.
- Продление и контроль срока. Сертификат не вечный: настраиваем напоминание и продлеваем заранее, а не в день истечения.
- Проверка в браузерах. Смотрим, как сайт открывается в разных браузерах, и показываем, что увидит посетитель в каждом случае.
- Инструкция для посетителей. Короткая страница или блок с объяснением, как поставить корневой сертификат, если браузер его не знает. Без такой инструкции человек просто закроет вкладку.
- Обычный сертификат с автопродлением. Если задача проще — «чтобы никогда не истекал», — настраиваем автоматический выпуск и продление на прокси, и российский сертификат тут не нужен.
Что входит в работу
- Разбор: где сейчас живёт сайт, чем выпущен текущий сертификат и что будет, когда он кончится
- Подготовка запроса и сопровождение заявки до выпуска
- Установка сертификата и полной цепочки на прокси
- Проверка открытия сайта в разных браузерах и на телефоне
- Настройка контроля срока и порядок продления
- Инструкция для посетителей и для ваших администраторов
Почему к нам
Ставили у себя. Это не пересказ инструкции с сайта ведомства: мы проходили этот путь на собственных сайтах и знаем, что именно ломается на установке.
Не трогаем то, что работает. Текущий сертификат остаётся на месте до тех пор, пока новый не проверен. Сайт не должен лечь из-за смены сертификата.
Помним про срок. Самая частая поломка — не выпуск, а забытое продление: письмо ушло на почту, которую никто не читает. Мы ставим контроль срока сразу.
Говорим про минусы до денег. Российский сертификат подходит не всем, и вы узнаете об этом на разборе, а не после установки.
Что вы получаете на выходе
- Выпущенный сертификат на ваши домены
- Установленный на сервере сертификат с полной цепочкой
- Понятный порядок продления и контроль срока
- Проверку в браузерах и честную картину, что увидит посетитель
- Инструкцию для посетителей, если она нужна
Кому это не подходит
Если ваши посетители сидят в обычных браузерах и ничего ставить не будут. Корневому сертификату национального центра сейчас доверяют не все программы: в Яндекс.Браузере и Атоме сайт откроется как обычно, а в остальных посетитель увидит предупреждение, пока не установит корневой сертификат вручную. Для массовой аудитории это потеря людей на входе, и мы скажем об этом прямо.
Если аудитория за рубежом. Иностранный посетитель корневой сертификат ставить точно не станет. Здесь нужен обычный сертификат зарубежного центра, и это другая работа.
Если нужен просто рабочий HTTPS без сюрпризов. Тогда достаточно автоматического выпуска и продления обычного сертификата — дешевле и без объяснений посетителям. Скажем об этом на разборе.
Если доступа к Госуслугам владельца домена нет. Заявка подаётся от имени организации-владельца. Оформить сертификат вместо вас, без вашего участия, невозможно.
Сроки
От дня. Основное время — не наша работа, а ожидание выпуска на стороне удостоверяющего центра; установка и проверка занимают несколько часов.
Как формируется цена
Сам сертификат бесплатный. Платите за работу: подготовку запроса, установку, настройку продления и проверку.
Цена зависит от числа доменов и серверов и от того, как устроен ваш хостинг: на своём сервере с обратным прокси это быстрее, на панели хостера — как повезёт с панелью.
Для технических специалистов
Сертификат ставится на тот же обратный прокси, через который сайт публикуется сейчас, вместе с промежуточными звеньями цепочки: без полной цепочки часть клиентов ругается даже там, где корневой сертификат известен.
Автоматический выпуск и продление обычного сертификата на прокси остаются как были — мы не заменяем один механизм другим втихую. Срок действия берётся под контроль так же, как остальные состояния сервисов: приближение даты уходит уведомлением в мессенджер, а не письмом на общий ящик.
Проверка после установки идёт не «открылось — и ладно»: смотрим цепочку, поведение в браузерах с разными хранилищами корневых сертификатов и на мобильных.
Что будет с вашим сайтом, когда сертификат не продлят?
Если ответа нет — это и есть повод для разговора. Посмотрим, чем выпущен ваш сертификат сейчас, что произойдёт при отказе в продлении и нужен ли вам российский вариант вообще. Скажем честно, если не нужен.