Sledování SSL certifikátu: proč expirace zabije váš web (a jak jí předejít)
Expirovaný SSL certifikát znemožní přístup na váš web úplně — a přihází i zkušeným správcům webů častěji, než byste čekali. Jak k tomu dochází a jak tomu automatizovaným monitoringem předejít.
Co se stane, když SSL certifikát vyprší
Když se návštěvník pokusí otevřít váš web po vypršení platnosti SSL certifikátu, prohlížeč nezobrazí jen varování — ve výchozím nastavení přístup zcela zablokuje. V Chromu vidí „Vaše připojení není soukromé" s červeným varováním. Ve Firefoxu „Varování: Možné bezpečnostní riziko". Na mobilních zařízeních je zážitek ještě alarmující.
Většina uživatelů bezpečnostní varování neprokliká. Zavřou záložku a hledají alternativu. I technicky zdatní uživatelé, kteří chápou, co expirovaný certifikát znamená, zaváhají — zvláště na webu zpracovávajícím osobní data nebo platby.
Výsledek: expirovaný certifikát může být stejně destruktivní jako úplný výpadek. Server běží, aplikace funguje, ale nikdo se na vás nemůže dostat.
Proč k tomu dochází i u zkušených správců webů
Zkušení vývojáři nechají SSL certifikáty vypršet. Není to příznak nekompetentnosti — je to systémový problém. Proč:
- Upomínkové e-maily chodí na staré adresy — certifikát byl registrován před lety na e-mail, který už neexistuje nebo ho nikdo aktivně nesleduje
- Selhání automatického obnovení zůstane nepovšimnuto — Let's Encrypt certifikáty se obnovují přes cron job. Pokud cron job tiše selže, obnovení neproběhne a nikdo to nezjistí, dokud certifikát nevyprší
- Více certifikátů, více dat obnovení — agentura spravující 20 webů klientů může mít 20 různých certifikátů od různých poskytovatelů s různými plány obnovení
- Certifikát obnoven, ale nenasazen — některé hostingové konfigurace vyžadují ruční krok pro nasazení obnoveného certifikátu; obnovení proběhne, ale starý certifikát zůstane aktivní
- Wildcard nebo multi-domain certifikáty — pokrývají více subdomén pod jedním certifikátem, takže jedna expirace postihne více vlastností současně
Jak funguje sledování SSL certifikátu
Monitoring SSL je přímočarý: monitorovací služba se připojí k vaší doméně přes HTTPS, přečte certifikát a zkontroluje datum expirace. Poté zasílá upozornění v definovaných intervalech před expirací — typicky 30, 14 a 7 dní.
Tím získáte několik příležitostí k obnovení před vypršením certifikátu. I kdybyste upozornění 30 dní minuli, 7denní upozornění by to ještě mělo zachytit s dostatkem času na akci.
Monitoring SSL zachycuje i méně zřejmý problém: chyby v řetězci certifikátů. Certifikát může být technicky platný, ale špatně nakonfigurovaný — chybějící meziplatné certifikáty, použití self-signed certifikátu nebo certifikát neodpovídající doméně. Tyto konfigurace způsobují chyby v prohlížeči, přestože certifikát nevypršel. Automatizovaný monitoring tyto problémy také odhalí.
Kdy automatické obnovení nestačí
Let's Encrypt zpřístupnil bezplatné, automaticky se obnovující SSL certifikáty. Většina moderních hostingových platforem obnovení zvládá automaticky. To je skvělé — ale vytváří to falešný pocit bezpečí:
- Automatické obnovení závisí na funkčním cron jobu, správných oprávněních serveru a nepřerušeném přístupu k obnovovacímu endpointu certifikační autority
- Migrace serveru, změna IP adresy nebo chybná konfigurace může tiše přerušit automatické obnovení bez viditelné chyby
- Certifikáty od komerčních CA (ne Let's Encrypt) stále v mnoha konfiguracích vyžadují ruční obnovení
- Automatické obnovení proběhne jen tehdy, když je spuštěno — pokud se vaše hostingové prostředí změní způsobem, který obnovení zabrání, nezjistíte to, dokud certifikát nevyprší
Nejbezpečnější přístup je ověřovat, že obnovení funguje, ne jen předpokládat, že funguje. Monitoring SSL to dělá kontrolou skutečného živého certifikátu — ne konfigurací obnovení.
Sledujte SSL certifikáty se Sitekeeprem
Sitekeeper kontroluje expiraci SSL certifikátu u každé monitorované URL a upozorní vás 30, 14 a 7 dní před vypršením. Nikdy vás nepřekvapí expirovaný certifikát. 30denní zkušební verze zdarma.
Začít zdarma →Časté dotazy
Jak dlouho trvá obnovení expirovaného SSL certifikátu?
S Let's Encrypt a většinou moderních hostingových panelů trvá obnovení minuty. Šíření DNS a změny konfigurace serveru mohou přidat 5–30 minut. Identifikace problému (zvláště v nevhodnou dobu), přihlášení do správných systémů a provedení obnovení ale stále zabere reálný čas. Včasné upozornění vždy poráží nouzové obnovení.
Mohou návštěvníci po expiraci SSL na web stále přistupovat?
Technicky ano, pokud ručně přeskočí varování prohlížeče. Chrome a Firefox uživatelům prokliknutí po zobrazení varování umožňují, ale většina uživatelů to neudělá. Některé mobilní prohlížeče žádnou možnost prokliknutí nenabízejí — web je jednoduše zablokován.
Ovlivňuje expirovaný SSL certifikát Google pozice?
Expirovaný certifikát blokuje Googlebot stejně jako běžné uživatele. Pokud Googlebot nemůže na váš web přistoupit, nemůže ho procházet a indexovat. Delší periody nedostupnosti vedou k vypadnutí stránek z indexu. HTTPS je také menší rankingový signál — dopad na indexaci je ale větší problém.
Je Let's Encrypt spolehlivý pro produkční weby?
Ano, zcela. Let's Encrypt je důvěryhodný ve všech hlavních prohlížečích a používají ho miliony produkčních webů včetně velkých podniků. Klíčové je zajistit, aby vaše konfigurace automatického obnovení fungovala a byla monitorována — certifikáty jsou zdarma a obnovují se každých 90 dní, takže selhané obnovení má menší časový polštář než roční komerční certifikát.