Все системы работают Ваш IP: 18.97.14.83 info@cloudhosting.lv +371 66 66 29 69 Личный кабинет
Автоматизация SSL · RFC 8555

Автоматизация SSL: сертификаты продлеваются сами

Подписка ACME v2 от Sectigo: ваши серверы сами запрашивают, устанавливают и продлевают доверенные SSL-сертификаты. Одна годовая плата за домен, до 255 SAN, wildcard включён через DNS-01.

  • Автопродление без сюрпризов
  • certbot, acme.sh и Caddy
  • Wildcard через DNS-01
Автоматизация SSL
Цены

Одна подписка на домен

Фиксированная годовая плата за домен, остальное делает автоматизация.

Выберите период оплаты

Популярный

Sectigo ACME Subscription

Валидация домена ID-300 Включено SAN: 1
€17.63/год
  • Протокол RFC 8555 ACME v2
  • Автопродление через ваш ACME-клиент
  • Годовая подписка за домен
  • Wildcard через DNS-01 валидацию
  • Совместим с certbot, acme.sh, Caddy
+ SAN одиночный €17.73/год
+ SAN WILDCARD €94.58/год

Цены без НДС; латвийский НДС 21% там, где применим. Цены ежедневно следуют за центрами сертификации.

Сертификаты в 2026 году становятся короче

С 24 февраля 2026 года публичный SSL-сертификат выдаётся на срок до 199 дней, поэтому файл живёт меньше, чем раньше. Это выигрыш для безопасности: короткоживущие сертификаты гораздо труднее использовать во вред, если ключ когда-нибудь утечёт. Ваша многолетняя цена здесь не меняется, доплат нет. На каждом интервале вы перевыпускаете сертификат сами в панели клиента, где видно, сколько дней осталось.

Подключите ACME-клиент к серверу Sectigo

После заказа вы получаете на почту directory URL и данные EAB (kid и HMAC-ключ). certbot подключается одной командой:

certbot certonly \
  --server https://acme.sectigo.com/v2/OV \
  --eab-kid <your-kid> --eab-hmac-key <your-hmac> \
  -d example.com -d www.example.com

acme.sh, Caddy, Traefik и любой другой клиент RFC 8555 работают точно так же: один раз задайте URL сервера и пару EAB, дальше продления идут по расписанию.

Почему ACME, а не ручные сертификаты

Продление по расписанию

Клиент продлевает сертификат задолго до истечения срока. Никаких напоминаний в календаре и простоев из-за истёкшего сертификата.

Масштаб до 255 SAN

Одна подписка покрывает домен, дополнительные хосты и wildcard-записи по мере роста проекта.

Аккаунт под защитой EAB

External Account Binding привязывает выпуск к вашему аккаунту: запрашивать сертификаты могут только ваши серверы.

Доверие OV-цепочки

Сертификаты опираются на корневые сертификаты Sectigo, которым доверяют все основные браузеры и ОС.

Как это работает

  1. 1

    Закажите подписку

    Одна подписка покрывает один домен. Directory URL и EAB kid/HMAC приходят на почту.

  2. 2

    Настройте клиент

    Направьте certbot, acme.sh или Caddy на сервер Sectigo с вашей парой EAB. Wildcard проходит проверку через DNS-01.

  3. 3

    Забудьте о нём

    Выпуск и продление идут автоматически. Когда инфраструктура растёт, просто добавляйте к подписке новые SAN.

Изменения в отрасли

Срок действия SSL-сертификатов сокращается

Новые правила CA/Browser Forum поэтапно снижают максимальный срок действия публичного SSL-сертификата, вплоть до 47 дней к 2029 году.

  1. До 2025 398 дней Срок действия
  2. Март 2026 200 дней Срок действия
  3. Март 2027 100 дней Срок действия
  4. Март 2029 47 дней Срок действия

Сертификат на 47 дней это 8 и более перевыпусков в год, поэтому автоматизация становится единственным практичным способом оставаться под защитой. На наших многолетних тарифах цена не меняется. Сейчас на каждом интервале вы перевыпускаете сертификат сами в панели клиента; если нужно без рук, наш ACME-сертификат обновляется автоматически.

Частые вопросы об ACME

Какие ACME-клиенты поддерживаются?

Подойдёт любой клиент, который реализует RFC 8555, то есть стандарт ACME v2, и поддерживает External Account Binding: certbot, acme.sh, Caddy, Traefik, cert-manager и win-acme проверены на практике. Устанавливать какой-то особый агент не нужно, подписка говорит на том же стандартном протоколе, который эти инструменты уже понимают. На практике выбирайте клиент под свою среду: certbot для классического Linux-сервера, Caddy или Traefik, когда сертификатами занимается сам веб-сервер, cert-manager для контейнерных кластеров и win-acme для Windows. Настройка везде одинакова: один раз укажите directory URL и пару EAB, дальше клиент работает сам. Если сомневаетесь, поддерживает ли ваш клиент EAB, загляните в его документацию или напишите в нашу поддержку до заказа.

Как через ACME работают wildcard-сертификаты?

Wildcard-запись вида *.домен закрывает все поддомены одного уровня, поэтому новые поддомены защищены без изменений в сертификате. Для выпуска ACME требует проверку DNS-01: клиент публикует в зоне домена временную TXT-запись, подтверждая контроль над доменом, и удостоверяющий центр проверяет эту запись перед выпуском. Большинство клиентов автоматизируют весь шаг плагинами для популярных DNS-провайдеров, поэтому и продление проходит в автоматическом режиме. Практическая деталь: ваш DNS-сервис должен предоставлять API, через который клиент сможет добавлять TXT-запись самостоятельно. Если у вашего DNS-провайдера такого API нет, перед заказом напишите в нашу поддержку, обсудим подходящий вариант.

Что такое EAB и зачем он нужен?

External Account Binding, сокращённо EAB, это механизм, который связывает ACME-аккаунт с вашей оплаченной подпиской. После заказа мы присылаем на почту два значения: ID ключа, он же kid, и HMAC-ключ. Клиент предъявляет их один раз, при регистрации своего ACME-аккаунта, и с этого момента каждый запрос сертификата идёт в рамках вашей подписки и с её разрешения. Без EAB любой, кто узнал адрес сервера, мог бы выпускать сертификаты за ваш счёт, именно это механизм и исключает. Относитесь к паре как к паролю: храните её в конфигурации аккуратно, не публикуйте в репозиториях, а при подозрении на утечку свяжитесь с нашей поддержкой.

Чем это отличается от бесплатного Let's Encrypt?

Технически в ваших инструментах не меняется ничего: протокол тот же ACME v2, поэтому клиенты, команды и задания cron, привычные по Let's Encrypt, работают без переделок. Единственная разница в настройке: directory URL сервера Sectigo и пара EAB. Платная подписка добавляет более длинный срок действия сертификата, 1 год, поэтому продления случаются реже, а сбой автоматизации оставляет заметно больший запас времени. Дополнительно вы получаете до 255 SAN в одном сертификате, варианты OV-цепочки для компаний, которым важны проверенные данные организации в цепочке доверия, и поддержку, которой можно написать, когда что-то в процессе идёт не так.

Можно ли покрыть несколько доменов?

Одна подписка привязана к одному зарегистрированному домену. Всё, что находится внутри этого домена, может жить в одном сертификате: хосты вроде www, mail или api добавляются как отдельные SAN, а wildcard SAN сразу закрывает целый уровень поддоменов. Отдельный домен, даже принадлежащий той же компании, требует собственной подписки: она заказывается так же и приходит со своим directory URL и своими данными EAB. На практике сервер спокойно ведёт несколько конфигураций ACME параллельно, по одной на домен, и каждая продлевается независимо. Если вы управляете крупным портфелем доменов, напишите в нашу поддержку, поможем спланировать структуру.

Сколько стоит ACME SSL-подписка?

Базовая подписка стоит 17.63 EUR в год за домен, в неё включён 1 SAN. Эта единственная фиксированная плата покрывает всю работу протокола: клиент может выпускать, перевыпускать и продлевать сертификаты так часто, как требует его расписание, и ни одна из этих операций не стоит ничего сверх годовой платы. Когда проект растёт, тот же сертификат расширяется дополнительными SAN на хосты или wildcard, всего до 255; у каждого дополнения своя годовая цена, она указана в таблице на этой странице. Итог за год складывается просто: базовая плата плюс те дополнения, которые вы реально используете, без учёта по выпускам и без сюрпризов при продлении.

Нужно ли устанавливать SSL-сертификат вручную?

Нет, ручную работу эта подписка как раз и убирает. Разовая задача только одна, настройка: установите ACME-клиент, например certbot, acme.sh или Caddy, передайте ему directory URL сервера Sectigo и ваши данные EAB и перечислите хосты, которые должны попасть в сертификат. Дальше клиент сам запрашивает сертификат, кладёт файлы туда, где их ждёт веб-сервер, перезагружает сервис и повторяет весь цикл по расписанию без участия человека. Единственное, что мы советуем, это иногда заглядывать в журналы клиента после изменений конфигурации: опечатку в новом хосте проще заметить сразу, чем в момент продления.

Что будет, если автоматическое продление не сработает?

Неудачная попытка продления сама по себе не означает простой. Действующий сертификат остаётся валидным до конца своего срока, а поскольку сертификаты по подписке выпускаются на 1 год и клиенты начинают продление задолго до этой даты, обычно есть длинное окно, в котором сайт работает нормально, пока вы ищете причину. ACME-клиенты повторяют попытку при следующем запуске по расписанию, поэтому временная проблема часто исчезает сама. Типичные устойчивые причины: истёкший токен DNS API, изменённая запись или межсетевой экран, блокирующий клиент; журналы клиента показывают, на каком шаге процесс остановился. Если найти причину не получается, наша поддержка поможет разобраться с настройками.

Готовы начать?

Запустите за минуты или обсудите с инженером, что подходит вашему проекту.