Sectigo ACME Subscription
- Протокол RFC 8555 ACME v2
- Автопродление через ваш ACME-клиент
- Годовая подписка за домен
- Wildcard через DNS-01 валидацию
- Совместим с certbot, acme.sh, Caddy
Подписка ACME v2 от Sectigo: ваши серверы сами запрашивают, устанавливают и продлевают доверенные SSL-сертификаты. Одна годовая плата за домен, до 255 SAN, wildcard включён через DNS-01.
Фиксированная годовая плата за домен, остальное делает автоматизация.
Выберите период оплаты
Нет продуктов по фильтру.
Цены без НДС; латвийский НДС 21% там, где применим. Цены ежедневно следуют за центрами сертификации.
С 24 февраля 2026 года публичный SSL-сертификат выдаётся на срок до 199 дней, поэтому файл живёт меньше, чем раньше. Это выигрыш для безопасности: короткоживущие сертификаты гораздо труднее использовать во вред, если ключ когда-нибудь утечёт. Ваша многолетняя цена здесь не меняется, доплат нет. На каждом интервале вы перевыпускаете сертификат сами в панели клиента, где видно, сколько дней осталось.
После заказа вы получаете на почту directory URL и данные EAB (kid и HMAC-ключ). certbot подключается одной командой:
certbot certonly \
--server https://acme.sectigo.com/v2/OV \
--eab-kid <your-kid> --eab-hmac-key <your-hmac> \
-d example.com -d www.example.com
acme.sh, Caddy, Traefik и любой другой клиент RFC 8555 работают точно так же: один раз задайте URL сервера и пару EAB, дальше продления идут по расписанию.
Клиент продлевает сертификат задолго до истечения срока. Никаких напоминаний в календаре и простоев из-за истёкшего сертификата.
Одна подписка покрывает домен, дополнительные хосты и wildcard-записи по мере роста проекта.
External Account Binding привязывает выпуск к вашему аккаунту: запрашивать сертификаты могут только ваши серверы.
Сертификаты опираются на корневые сертификаты Sectigo, которым доверяют все основные браузеры и ОС.
Одна подписка покрывает один домен. Directory URL и EAB kid/HMAC приходят на почту.
Направьте certbot, acme.sh или Caddy на сервер Sectigo с вашей парой EAB. Wildcard проходит проверку через DNS-01.
Выпуск и продление идут автоматически. Когда инфраструктура растёт, просто добавляйте к подписке новые SAN.
Новые правила CA/Browser Forum поэтапно снижают максимальный срок действия публичного SSL-сертификата, вплоть до 47 дней к 2029 году.
Сертификат на 47 дней это 8 и более перевыпусков в год, поэтому автоматизация становится единственным практичным способом оставаться под защитой. На наших многолетних тарифах цена не меняется. Сейчас на каждом интервале вы перевыпускаете сертификат сами в панели клиента; если нужно без рук, наш ACME-сертификат обновляется автоматически.
Подойдёт любой клиент, который реализует RFC 8555, то есть стандарт ACME v2, и поддерживает External Account Binding: certbot, acme.sh, Caddy, Traefik, cert-manager и win-acme проверены на практике. Устанавливать какой-то особый агент не нужно, подписка говорит на том же стандартном протоколе, который эти инструменты уже понимают. На практике выбирайте клиент под свою среду: certbot для классического Linux-сервера, Caddy или Traefik, когда сертификатами занимается сам веб-сервер, cert-manager для контейнерных кластеров и win-acme для Windows. Настройка везде одинакова: один раз укажите directory URL и пару EAB, дальше клиент работает сам. Если сомневаетесь, поддерживает ли ваш клиент EAB, загляните в его документацию или напишите в нашу поддержку до заказа.
Wildcard-запись вида *.домен закрывает все поддомены одного уровня, поэтому новые поддомены защищены без изменений в сертификате. Для выпуска ACME требует проверку DNS-01: клиент публикует в зоне домена временную TXT-запись, подтверждая контроль над доменом, и удостоверяющий центр проверяет эту запись перед выпуском. Большинство клиентов автоматизируют весь шаг плагинами для популярных DNS-провайдеров, поэтому и продление проходит в автоматическом режиме. Практическая деталь: ваш DNS-сервис должен предоставлять API, через который клиент сможет добавлять TXT-запись самостоятельно. Если у вашего DNS-провайдера такого API нет, перед заказом напишите в нашу поддержку, обсудим подходящий вариант.
External Account Binding, сокращённо EAB, это механизм, который связывает ACME-аккаунт с вашей оплаченной подпиской. После заказа мы присылаем на почту два значения: ID ключа, он же kid, и HMAC-ключ. Клиент предъявляет их один раз, при регистрации своего ACME-аккаунта, и с этого момента каждый запрос сертификата идёт в рамках вашей подписки и с её разрешения. Без EAB любой, кто узнал адрес сервера, мог бы выпускать сертификаты за ваш счёт, именно это механизм и исключает. Относитесь к паре как к паролю: храните её в конфигурации аккуратно, не публикуйте в репозиториях, а при подозрении на утечку свяжитесь с нашей поддержкой.
Технически в ваших инструментах не меняется ничего: протокол тот же ACME v2, поэтому клиенты, команды и задания cron, привычные по Let's Encrypt, работают без переделок. Единственная разница в настройке: directory URL сервера Sectigo и пара EAB. Платная подписка добавляет более длинный срок действия сертификата, 1 год, поэтому продления случаются реже, а сбой автоматизации оставляет заметно больший запас времени. Дополнительно вы получаете до 255 SAN в одном сертификате, варианты OV-цепочки для компаний, которым важны проверенные данные организации в цепочке доверия, и поддержку, которой можно написать, когда что-то в процессе идёт не так.
Одна подписка привязана к одному зарегистрированному домену. Всё, что находится внутри этого домена, может жить в одном сертификате: хосты вроде www, mail или api добавляются как отдельные SAN, а wildcard SAN сразу закрывает целый уровень поддоменов. Отдельный домен, даже принадлежащий той же компании, требует собственной подписки: она заказывается так же и приходит со своим directory URL и своими данными EAB. На практике сервер спокойно ведёт несколько конфигураций ACME параллельно, по одной на домен, и каждая продлевается независимо. Если вы управляете крупным портфелем доменов, напишите в нашу поддержку, поможем спланировать структуру.
Базовая подписка стоит 17.63 EUR в год за домен, в неё включён 1 SAN. Эта единственная фиксированная плата покрывает всю работу протокола: клиент может выпускать, перевыпускать и продлевать сертификаты так часто, как требует его расписание, и ни одна из этих операций не стоит ничего сверх годовой платы. Когда проект растёт, тот же сертификат расширяется дополнительными SAN на хосты или wildcard, всего до 255; у каждого дополнения своя годовая цена, она указана в таблице на этой странице. Итог за год складывается просто: базовая плата плюс те дополнения, которые вы реально используете, без учёта по выпускам и без сюрпризов при продлении.
Нет, ручную работу эта подписка как раз и убирает. Разовая задача только одна, настройка: установите ACME-клиент, например certbot, acme.sh или Caddy, передайте ему directory URL сервера Sectigo и ваши данные EAB и перечислите хосты, которые должны попасть в сертификат. Дальше клиент сам запрашивает сертификат, кладёт файлы туда, где их ждёт веб-сервер, перезагружает сервис и повторяет весь цикл по расписанию без участия человека. Единственное, что мы советуем, это иногда заглядывать в журналы клиента после изменений конфигурации: опечатку в новом хосте проще заметить сразу, чем в момент продления.
Неудачная попытка продления сама по себе не означает простой. Действующий сертификат остаётся валидным до конца своего срока, а поскольку сертификаты по подписке выпускаются на 1 год и клиенты начинают продление задолго до этой даты, обычно есть длинное окно, в котором сайт работает нормально, пока вы ищете причину. ACME-клиенты повторяют попытку при следующем запуске по расписанию, поэтому временная проблема часто исчезает сама. Типичные устойчивые причины: истёкший токен DNS API, изменённая запись или межсетевой экран, блокирующий клиент; журналы клиента показывают, на каком шаге процесс остановился. Если найти причину не получается, наша поддержка поможет разобраться с настройками.
Запустите за минуты или обсудите с инженером, что подходит вашему проекту.