Проблема с SSL-сертификатом

Истёк SSL-сертификат: что делать владельцу сайта

Разбираем, почему сертификат мог не продлиться, как проверить установленную версию и как заранее обнаруживать окончание срока действия.

Истечение срока действия SSL-сертификата сайта
Что происходит после окончания сертификата
Истёкший сертификат больше не проходит обычную проверку доверия. Браузеры и приложения предупреждают пользователя или отказываются устанавливать защищённое соединение.

У каждого SSL-сертификата есть дата начала и дата окончания действия. После наступления даты окончания сам сайт или сервер могут продолжать работать, но защищённое соединение больше не считается доверенным.

Для пользователя проблема может выглядеть как предупреждение безопасности, ошибка сертификата, невозможность открыть сайт, отказ мобильного приложения или сбой обращения к API.

Продление сертификата обычно означает выпуск нового сертификата, а не изменение даты внутри старого. Новый сертификат необходимо установить на сервер, прокси, балансировщик или другую точку завершения TLS.

Даже после успешного выпуска сервер может продолжать отдавать старую версию. Такое происходит, если не перезагружена конфигурация, обновлён не тот экземпляр или сертификат установлен только на часть серверов.

Чтобы исключить повторение проблемы, недостаточно один раз исправить сертификат. Нужна регулярная внешняя проверка срока действия и корректности сертификата.

Почему сертификат мог истечь
  • Автоматическое продление завершилось ошибкой.
  • Не прошло подтверждение владения доменом.
  • Сертификат был выпущен, но не установлен на сервер.
  • Обновлён не тот сервер или балансировщик.
  • Прокси продолжает использовать старый файл сертификата.
  • Новый сертификат установлен только на часть экземпляров.
  • Задание продления не запускалось или завершилось с ошибкой.
  • Изменились DNS-записи или правила доступа к проверочному URL.
  • Ответственный сотрудник не получил напоминание.
  • Технический поддомен не был включён в общий процесс обновления.
Какие последствия возможны
Сервер может оставаться доступным, но пользователи и интеграции уже не смогут установить доверенное TLS-соединение.
Предупреждение в браузере
Пользователь видит сообщение о недействительном или просроченном сертификате вместо обычной страницы.
Сбой API и приложений
Клиенты, которые строго проверяют сертификат, могут полностью отказаться от соединения.
Потеря заявок и операций
Проблема затрагивает авторизацию, оплату, личный кабинет и другие функции, использующие HTTPS.
Как восстановить работу после истечения сертификата
Последовательность зависит от способа выпуска и инфраструктуры, но общий порядок остаётся одинаковым.
Шаг 1
Проверьте фактический сертификат

Убедитесь, что проблема относится к нужному домену и посмотрите дату окончания сертификата, который сервер отдаёт внешним пользователям.

Шаг 2
Проверьте процесс продления

Посмотрите состояние автоматического задания, журналы выпуска, подтверждение домена и сообщения центра сертификации или панели хостинга.

Шаг 3
Выпустите новый сертификат

Если автоматическое продление не произошло, запустите перевыпуск через используемый центр сертификации, хостинг или инструмент автоматизации.

Шаг 4
Установите сертификат

Обновите сертификат и цепочку на точке, которая принимает внешнее TLS-соединение: сервере, прокси, ingress или балансировщике.

Шаг 5
Перезагрузите конфигурацию

При необходимости выполните безопасную перезагрузку конфигурации, чтобы сервис начал использовать новые файлы.

Шаг 6
Проверьте все экземпляры

Если за доменом работает несколько серверов, убедитесь, что каждый из них отдаёт актуальный сертификат.

Шаг 7
Проверьте связанные домены

Отдельно проверьте www-версию, API, личный кабинет, административную панель и другие поддомены.

Шаг 8
Настройте постоянный мониторинг

Добавьте SSL-монитор с порогами предупреждения, чтобы узнать о следующем окончании заранее.

Как проверить, что проблема действительно устранена
Успешный выпуск нового сертификата ещё не означает, что его уже получают внешние пользователи.

Проверьте дату окончания сертификата именно через публичный домен. Просмотр файла на сервере не гарантирует, что этот файл используется активной конфигурацией.

Убедитесь, что сертификат соответствует домену и сервер отдаёт полную цепочку доверия. Неполная цепочка может работать в одном браузере и завершаться ошибкой в другом клиенте.

Если используется балансировщик, CDN или несколько экземпляров приложения, повторите проверку несколько раз. Часть инфраструктуры может продолжать отдавать старую версию.

Проверьте не только главную страницу, но и отдельные TLS-точки: API, личный кабинет, административную панель, почтовые и технические сервисы.

Не отключайте проверку сертификата в клиентах ради временного обхода проблемы. Это скрывает неисправность и ослабляет защиту соединения.

После исправления разберите причину сбоя автоматического продления. Иначе проблема с большой вероятностью повторится при следующем окончании срока.

UpWatch не выпускает и не устанавливает сертификат, но помогает увидеть срок окончания, ошибку проверки и момент восстановления с внешней стороны.

Частые вопросы
Можно ли продолжать пользоваться сайтом с истёкшим сертификатом?

Сервер может продолжать отвечать, но соединение больше не считается доверенным. Пользователи увидят предупреждение, а многие приложения полностью откажутся подключаться.

Почему сертификат не продлился автоматически?

Причиной может быть ошибка подтверждения домена, DNS, недоступный проверочный URL, остановленное задание, ограничения центра сертификации или проблема конфигурации.

Почему новый сертификат выпущен, но сайт показывает старый?

Новый файл мог быть установлен не на ту точку, конфигурация могла не перезагрузиться либо часть серверов продолжает использовать старый сертификат.

Нужно ли продлевать сертификат или выпускать новый?

Технически обычно выпускается новый сертификат с новым сроком действия, после чего он устанавливается вместо старого.

Почему ошибка возникает только у части пользователей?

Разные пользователи могут попадать на разные серверы, использовать разные DNS-адреса или получать сертификат через разные точки инфраструктуры.

Как заранее узнать, что сертификат заканчивается?

Настройте SSL-мониторинг с порогом предупреждения. UpWatch рассчитывает оставшееся количество дней при каждой проверке.

Проверяет ли UpWatch уже установленный сертификат?

Да. Проверяется сертификат, который удалённый сервер фактически отдаёт при TLS-соединении.

Связанные сценарии
Мониторинг SSL-сертификата

Регулярная проверка срока, домена, цепочки доверия и порогов окончания.

Сайт недоступен

Другие причины, по которым пользователи не могут открыть сайт.

Мониторинг сайта

Контроль важных страниц и HTTP-ответов по расписанию.

Уведомления

Как получать сообщения о проблемах и последующем восстановлении.

Не ждите следующего истечения сертификата
Добавьте домен в SSL-мониторинг и настройте предупреждение за нужное количество дней.