Kā sagatavoties 199 dienu SSL sertifikātiem
No 2026. gada 24. februāra publiski uzticamie TLS sertifikāti tiks izsniegti ar maksimālo derīguma termiņu aptuveni 199 dienas, un šis limits turpmākajos gados turpinās sarukt. Šis ceļvedis paskaidro, ko CA/Browser Forum lēmums maina praksē, kas notiek ar vairāku gadu sertifikātu pirkumiem un kā sagatavoties neatkarīgi no tā, vai pārvaldi 1, 10 vai 100 sertifikātus. Tas rakstīts adminiem un izstrādātājiem, kuri paši atbild par atjaunošanas darbiem.
Kas mainās 2026. gada 24. februārī
CA/Browser Forum ir nozares organizācija, kurā sertifikātu izdevēji un pārlūku ražotāji vienojas par publiskā TLS noteikumiem. Tā ir nobalsojusi pakāpeniski samazināt publisko sertifikātu maksimālo derīguma termiņu. Pirmais posms stājas spēkā 2026. gada 24. februārī: no šī datuma nevienu publiski uzticamu sertifikātu nedrīkst izsniegt ar derīguma termiņu, kas garāks par aptuveni 199 dienām, tas ir apmēram 6.5 mēneši. Saskaņotais grafiks turpinās lejup: ap 100 dienām 2027. gadā un aptuveni 47 dienām līdz 2029. gadam. Pēc tā paša grafika saīsinās arī domēna validācijas atkārtotas izmantošanas periodi, tāpēc saglabātās validācijas beigsies ātrāk.
Tas nav izvēles jautājums un nav atkarīgs no izdevēja. Pārlūki šos limitus uzspiež savās saknes programmās, tāpēc katram CA, gan bezmaksas, gan komerciālam, tie ir jāievēro. Sertifikātu, kas pēc termiņa izsniegts ar garāku derīgumu, klienti vienkārši noraidīs.
Vairāku gadu pirkumi paliek, sertifikāta fails ne
Komerciāli nekas nepazūd. Tu joprojām vari nopirkt sertifikātu uz vienu, diviem vai trim gadiem, un OV un wildcard produktiem garākie termiņi parasti paliek lētāki gadā. Mainās mehānika. Pasūtījums kļūst par abonementu, un fails, kas uzstādīts uz tava servera, ir viena īslaicīga izsniegšana šī abonementa ietvaros, derīga ne ilgāk par 199 dienām. Termiņa vidū tu pieprasi atkārtotu izsniegšanu, CA bez papildu maksas paraksta jaunu sertifikātu pret to pašu pasūtījumu, un tu to uzstādi. Privātā atslēga var palikt tā pati, bet labāks ieradums ir to mainīt katrā pārizsniegšanā.
Praktiskās sekas: pieeja "uzstādi un aizmirsti uz gadu" 2026. gada februārī beidz pastāvēt. Katrs tavs sertifikāts kļūst par regulāru uzdevumu ar stingru termiņu vismaz divreiz gadā, un, limitiem sarūkot, arvien biežāk.
Kāpēc manuāla pārizsniegšana nemērogojas
Ar vienu sertifikātu manuālais process ir paciešams: uzģenerē CSR, izej validāciju, lejupielādē failu, uzstādi to, pārlādē tīmekļa serveri. Ar 199 dienām tas notiek divas vai trīs reizes gadā vienas reizes vietā. Ar 10 sertifikātiem sanāk 20 līdz 30 manuālas pārizsniegšanas gadā, un katra no tām ir iespēja ielīmēt nepareizo failu, aizmirst starpsertifikātu vai izlaist kādu serveri klasterī. Ar 100 sertifikātiem un 2029. gada 47 dienu limitu tās ir aptuveni 800 pārizsniegšanas gadā, tas ir apmēram 3 katrā darba dienā. Neviena komanda to uzticami nedara ar rokām.
Beidzies sertifikāts jau tagad ir viena no biežākajām pašu izraisītajām avārijām, un katrs saīsināšanas solis pavairo termiņu skaitu. Uztver 2026. gada februāri kā brīdi, kad manuāla sertifikātu apstrāde no rutīnas pienākuma kļūst par operacionālu risku.
Automatizācija kļūst par noklusējumu
Saprātīgā atbilde ir izsniegšanu un atjaunošanu uzticēt mašīnai. Divi reāli ceļi:
- ACME: protokols, kas darbina Let's Encrypt un ko DV un pat OV produktiem piedāvā arī vairāki komerciālie CA. Klienti kā certbot vai acme.sh atjauno sertifikātus krietni pirms termiņa un pārlādē tavus servisus.
- Piegādātāja rīki: ja pērc sertifikātus caur hostinga vai SSL piegādātāju, izmanto tā pārizsniegšanas API vai pārvaldīto uzstādīšanu manuālas lejupielādes vietā.
Minimāla ACME uzstādīšana uz Debian vai Ubuntu tīmekļa servera:
apt install certbot python3-certbot-nginx certbot --nginx -d example.com -d www.example.com # pārbaudi, ka atjaunošanas taimeris ir aktīvs un atjaunošana tiešām strādā systemctl list-timers | grep certbot certbot renew --dry-run
Wildcard sertifikātiem izmanto DNS-01 izaicinājumu, ideālā gadījumā ar _acme-challenge ierakstu, kas ar CNAME deleģēts uz zonu, kurā tava automatizācija drīkst rakstīt. Monitoringu turi neatkarīgu no atjaunošanas rīka: cron darbs vai ārēja pārbaude, kas brīdina, kad kādam sertifikātam atlicis mazāk par 14 dienām, noķer tās kļūmes, par kurām pats rīks neziņo.
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null \ | openssl x509 -noout -subject -enddate
Sagatavošanās saraksts pēc sertifikātu skaita
1 sertifikāts
- Pieraksti pašreizējo beigu datumu un uzstādi atgādinājumus 30 un 14 dienas pirms tā.
- Ja tev pietiek ar DV, pārej uz ACME jau tagad un par atjaunošanu vairs nedomā.
- Ja tev ir maksas OV vai wildcard sertifikāts, izdari vienu testa pārizsniegšanu piegādātāja panelī jau šodien, lai pirmā obligātā pārizsniegšana termiņa vidū nav pārsteigums.
Apmēram 10 sertifikāti
- Izveido inventarizāciju: domēns, beigu datums, kur sertifikāts uzstādīts, kurš par to atbild, kā notiek validācija.
- Pārcel uz ACME katru sertifikātu, kas var būt DV, manuālu apstrādi atstāj tikai tur, kur politika prasa OV.
- Pievieno ārēju termiņu monitoringu visam sarakstam, nevis atsevišķus crontab ierakstus katrā serverī.
- Standartizē vienu validācijas metodi katram domēnam, DNS validācija vislabāk pārdzīvo serveru maiņas.
100 un vairāk sertifikātu
- Uztver sertifikātus kā servisu: centrāla inventarizācija, ideālā gadījumā salīdzināta ar Certificate Transparency žurnāliem, lai nekas, kas izsniegts ārpus tava procesa, nepaliek nepamanīts.
- Likvidē katru manuālo izsniegšanas ceļu, sertifikāts, ko nav izsniegusi automatizācija, ir kļūda.
- Deleģē _acme-challenge zonas, lai DNS-01 strādā, nedodot automatizācijai pilnu DNS kontroli.
- Brīdinājumi pie 21, 14 un 7 atlikušajām dienām, katram brīdinājumam savs atbildīgais.
- Izmēģini 2027. gada limitu jau tagad: ja tavs process šodien netiek galā ar 100 dienu sertifikātiem, salabo to, pirms tas kļūst obligāts.
Ko darīt tālāk
Šīs izmaiņas visvairāk soda atlikšanu: 2026. gada 24. februārī pats par sevi nekas nesalūzīs, bet pirmā aizmirstā pārizsniegšana termiņa vidū pēc šī datuma noliks vietni. Ja pērc komerciālos sertifikātus, apskati mūsu SSL sertifikātus, visos plānos pārizsniegšana termiņa vidū ir bez maksas visu apmaksāto periodu. Ja negribi atjaunošanas ciklu uzturēt pats, mūsu SSL automatizācijas serviss uzstāda ACME izsniegšanu, izvietošanu un termiņu monitoringu uz taviem serveriem un uztur to darbībā.
Turpini lasīt
Gatavs sākt?
Palaid dažās minūtēs vai aprunājies ar inženieri par piemērotāko risinājumu.