Blog › Sledování SSL certifikátu

Sledování SSL certifikátu: proč expirace zabije váš web (a jak jí předejít)

Expirovaný SSL certifikát znemožní přístup na váš web úplně — a přihází i zkušeným správcům webů častěji, než byste čekali. Jak k tomu dochází a jak tomu automatizovaným monitoringem předejít.

Co se stane, když SSL certifikát vyprší

Když se návštěvník pokusí otevřít váš web po vypršení platnosti SSL certifikátu, prohlížeč nezobrazí jen varování — ve výchozím nastavení přístup zcela zablokuje. V Chromu vidí „Vaše připojení není soukromé" s červeným varováním. Ve Firefoxu „Varování: Možné bezpečnostní riziko". Na mobilních zařízeních je zážitek ještě alarmující.

Většina uživatelů bezpečnostní varování neprokliká. Zavřou záložku a hledají alternativu. I technicky zdatní uživatelé, kteří chápou, co expirovaný certifikát znamená, zaváhají — zvláště na webu zpracovávajícím osobní data nebo platby.

Výsledek: expirovaný certifikát může být stejně destruktivní jako úplný výpadek. Server běží, aplikace funguje, ale nikdo se na vás nemůže dostat.

Certifikát platný EXPIRACE Web nedostupný 30 dníupozornění14 dníupozornění7 dníupozornění

Proč k tomu dochází i u zkušených správců webů

Zkušení vývojáři nechají SSL certifikáty vypršet. Není to příznak nekompetentnosti — je to systémový problém. Proč:

Jak funguje sledování SSL certifikátu

Monitoring SSL je přímočarý: monitorovací služba se připojí k vaší doméně přes HTTPS, přečte certifikát a zkontroluje datum expirace. Poté zasílá upozornění v definovaných intervalech před expirací — typicky 30, 14 a 7 dní.

Tím získáte několik příležitostí k obnovení před vypršením certifikátu. I kdybyste upozornění 30 dní minuli, 7denní upozornění by to ještě mělo zachytit s dostatkem času na akci.

Monitoring SSL zachycuje i méně zřejmý problém: chyby v řetězci certifikátů. Certifikát může být technicky platný, ale špatně nakonfigurovaný — chybějící meziplatné certifikáty, použití self-signed certifikátu nebo certifikát neodpovídající doméně. Tyto konfigurace způsobují chyby v prohlížeči, přestože certifikát nevypršel. Automatizovaný monitoring tyto problémy také odhalí.

Kdy automatické obnovení nestačí

Let's Encrypt zpřístupnil bezplatné, automaticky se obnovující SSL certifikáty. Většina moderních hostingových platforem obnovení zvládá automaticky. To je skvělé — ale vytváří to falešný pocit bezpečí:

Nejbezpečnější přístup je ověřovat, že obnovení funguje, ne jen předpokládat, že funguje. Monitoring SSL to dělá kontrolou skutečného živého certifikátu — ne konfigurací obnovení.

Sledujte SSL certifikáty se Sitekeeprem

Sitekeeper kontroluje expiraci SSL certifikátu u každé monitorované URL a upozorní vás 30, 14 a 7 dní před vypršením. Nikdy vás nepřekvapí expirovaný certifikát. 30denní zkušební verze zdarma.

Začít zdarma →

Časté dotazy

Jak dlouho trvá obnovení expirovaného SSL certifikátu?

S Let's Encrypt a většinou moderních hostingových panelů trvá obnovení minuty. Šíření DNS a změny konfigurace serveru mohou přidat 5–30 minut. Identifikace problému (zvláště v nevhodnou dobu), přihlášení do správných systémů a provedení obnovení ale stále zabere reálný čas. Včasné upozornění vždy poráží nouzové obnovení.

Mohou návštěvníci po expiraci SSL na web stále přistupovat?

Technicky ano, pokud ručně přeskočí varování prohlížeče. Chrome a Firefox uživatelům prokliknutí po zobrazení varování umožňují, ale většina uživatelů to neudělá. Některé mobilní prohlížeče žádnou možnost prokliknutí nenabízejí — web je jednoduše zablokován.

Ovlivňuje expirovaný SSL certifikát Google pozice?

Expirovaný certifikát blokuje Googlebot stejně jako běžné uživatele. Pokud Googlebot nemůže na váš web přistoupit, nemůže ho procházet a indexovat. Delší periody nedostupnosti vedou k vypadnutí stránek z indexu. HTTPS je také menší rankingový signál — dopad na indexaci je ale větší problém.

Je Let's Encrypt spolehlivý pro produkční weby?

Ano, zcela. Let's Encrypt je důvěryhodný ve všech hlavních prohlížečích a používají ho miliony produkčních webů včetně velkých podniků. Klíčové je zajistit, aby vaše konfigurace automatického obnovení fungovala a byla monitorována — certifikáty jsou zdarma a obnovují se každých 90 dní, takže selhané obnovení má menší časový polštář než roční komerční certifikát.

← Zpět na blog