Почему истёкший сертификат заметен сразу
- Браузеры показывают предупреждение, а часть посетителей не сможет открыть сайт.
- API-клиенты, платёжные интеграции и мобильные приложения могут отклонить HTTPS-подключение.
- Продление сертификата у удостоверяющего центра не обновляет веб-сервер само по себе: новые файлы нужно установить.
Что сделать в первые 15 минут
- Уточните, где реально завершается TLS: на CDN, балансировщике или самом веб-сервере.
- Перевыпустите или продлите сертификат у используемого удостоверяющего центра.
- Установите сертификат вместе с промежуточными сертификатами в правильном порядке.
- Проверьте конфигурацию веб-сервера, выполните reload и запустите внешнюю HTTPS-проверку.
Частые ошибки после продления
- На сервер загружен старый файл сертификата или не обновлена ссылка в конфиге Nginx, Apache либо панели управления.
- Обновлён основной домен, но забыты www, поддомены или отдельный endpoint API.
- Внешний CDN продолжает выдавать прежний сертификат, хотя origin уже обновлён.
- Установлен сертификат без intermediate certificates, из-за чего он работает не у всех клиентов.
Как не допустить повторения
- Настройте автоматическое продление, если его поддерживает удостоверяющий центр или ACME-клиент.
- Проверяйте окончание сертификата минимум за 21 день, а не в день истечения.
- После автоматического продления выполняйте контрольный HTTPS-аудит.
Проверьте сертификат после продления
TLS Audit покажет дату окончания, имя сертификата, цепочку доверия и доступные TLS-параметры.
Проверить SSL-сертификат