Безопасность 4 мин чтения

SSL-сертификаты на 200 дней, с 2027 на 100: автопродление без падений

Максимальный срок публичных TLS-сертификатов падает по расписанию форума CA/Browser: 200 дней с 15 марта 2026, 100 с 15 марта 2027, 47 с 15 марта 2029. Разбираю, что это значит для владельца сайта, как перейти на автопродление и где сертификаты чаще всего забывают: почта, API, поддомены, оборудование.

SSLавтопродлениеHTTPSмониторинг
Коротко. Максимальный срок публичного TLS-сертификата уже сократили с 398 до 200 дней, со 15 марта 2027 года он станет 100 дней, а со 15 марта 2029 года 47 дней. Это записано в Baseline Requirements форума CA/Browser, которые обязательны для удостоверяющих центров. Если вы раз в год вручную покупаете сертификат и вставляете его на сервер, к 2027 году так жить уже не получится. Лечится автопродлением, а самое слабое место обычно не сайт, а забытые узлы вокруг него: почта, API, поддомены.

Что изменилось и когда

Изменения внесла ballot SC-081 «Reduce Certificate Validity to 47 days»: форум CA/Browser Forum принял её в апреле 2025 года (версия SC081v3). Точные даты и цифры я сверил с текстом Baseline Requirements в репозитории форума, раздел 6.3.2.

Для сертификатов, выпущенных до 15 марта 2026 года, лимит был 398 дней. Для выпущенных с 15 марта 2026 до 15 марта 2027: не больше 200 дней. С 15 марта 2027: не больше 100 дней. С 15 марта 2029: не больше 47 дней. Важная деталь: правило смотрит на дату выпуска. Сертификат, который вы получили в феврале 2026 года на год, доработает свой срок.

Параллельно сокращается срок, в течение которого центр может не перепроверять ваш домен. Для проверки домена и IP-адреса максимум 200 дней с 15 марта 2026, 100 дней с 15 марта 2027 и 10 дней с 15 марта 2029. При ручном выпуске домен придётся подтверждать всё чаще.

Что с Let's Encrypt и российскими центрами

Let's Encrypt выдаёт сертификаты на 90 дней, и в FAQ центр советует продлевать их каждые 60 дней. В блоге от 2 декабря 2025 года он описал свой план. С 13 мая 2026 профиль tlsserver выдаёт сертификаты на 45 дней, но только по желанию. С 10 февраля 2027 основной профиль classic перейдёт на 64 дня, а с 16 февраля 2028 на 45 дней. Срок повторного использования проверки при этом упадёт до 7 часов. Отдельно есть профиль shortlived на 6 дней.

Ещё одна деталь из их блога: с 4 июня 2025 года Let's Encrypt перестал присылать письма о скором истечении.

С российскими сертификатами картина менее ясная. Национальный удостоверяющий центр Минцифры, по сообщениям СМИ от 13 июня 2026 года, выдаёт бесплатные DV и OV сертификаты через Госуслуги. Срок действия в этих материалах не указан, поэтому ничего про него не утверждаю. Попадают ли такие сертификаты под ограничения форума, я не подтвердил: корневой сертификат этого центра не стоит в зарубежных браузерах по умолчанию, а правила форума написаны для публично доверенных корней.

Что это значит для владельца сайта

Прикидка по арифметике, это оценка. Продлевать нужно раньше конца срока, обычно за треть. При лимите 200 дней это минимум два выпуска в год, при 100 днях минимум четыре, при 47 днях минимум восемь. Если сейчас сертификатом занимается один человек по напоминанию в календаре, шанс пропуска растёт кратно.

Цена ошибки знакома: браузер показывает красный экран «Небезопасно», форма заявок не работает, реклама ведёт в пустоту, боты и мини-приложения молчат. Сайт при этом жив, сервер работает. О такой поломке подробно писал в статье про мониторинг сайта и домена.

Как перейти на автопродление

Основа везде одна: протокол ACME, по которому программа сама подтверждает владение доменом и забирает новый сертификат. Варианты по возрастанию простоты.

Certbot или другой ACME-клиент на своём сервере. После установки проверьте, что продление реально запускается по таймеру, и прогоните пробный запуск командой certbot renew --dry-run. Добавьте перезагрузку веб-сервера после обновления, иначе новый файл лежит на диске, а работает старый сертификат. У certbot для этого есть параметр --deploy-hook.

Caddy: веб-сервер выпускает и продлевает сертификаты сам. Если нужен один пульт на много доменов и серверов, посмотрите разбор Certimate. Базовые вещи про замочек и HTTPS собраны в статье про SSL простыми словами, а сборку сервера с HTTPS с нуля описывает материал про свой VPS.

Если сайт стоит на хостинге, откройте в панели раздел SSL и посмотрите, включён ли автоматический сертификат и продлевается ли он сам. Про то, как связаны домен, хостинг и сертификат, есть отдельная статья про хостинг и домены. Облачный прокси перед сайтом может отдавать сертификат сам, но проверьте и сертификат на сервере за ним.

Где сертификаты забывают

Сайт на виду. Забывают то, что выдано один раз и лежит где-то в стороне.

  • Почтовый сервер (SMTP, IMAP): после продления нужно перезапустить службы, иначе клиенты начнут ругаться.
  • API и поддомены: отдельный сертификат для api, crm, bot, shop, тест-стенда.
  • Оборудование и программы, куда сертификат загружают вручную: камеры, роутеры, 1С-публикации, панели управления.
  • Сертификаты, купленные давно у платного центра, с календарным напоминанием.

Если у оборудования свой внутренний сертификат, который вы выпустили сами, правила форума его не касаются. Они написаны для публично доверенных сертификатов, а требования форума прямо не рассматривают корпоративные центры, чей корень не поставляют производители браузеров. Но если вы поставили на камеру публичный сертификат на домен, срок у него общий.

Что важно учесть

Автопродление ломается тихо. Закрыли порт 80, поменяли DNS, переехали на другой сервер, сменили токен у DNS-провайдера, и продление перестаёт работать, а сайт ещё месяц выглядит нормально. Поэтому нужен мониторинг срока, а не только автоматизация.

Что можно сделать за вечер

Шаг первый. Выпишите в таблицу все домены и поддомены, включая почтовый, API и тестовые. Для каждого укажите, где стоит сертификат и кто его продлевает.

Шаг второй. Проверьте срок каждого командой:

echo | openssl s_client -connect example.ru:443 -servername example.ru 2>/dev/null | openssl x509 -noout -issuer -dates

Для почты порт другой, например 993, а для SMTP нужен ключ -starttls smtp. Без командной строки подойдёт онлайн-проверка. Допишите в таблицу дату окончания.

Шаг третий. Напротив каждой строки поставьте «автоматически» или «вручную». Ручные переведите на ACME или хотя бы заведите напоминание за 30 дней. Шаг четвёртый: подключите проверку срока в мониторинг, чтобы тревога пришла за две недели до конца.

Частые вопросы

Сертификат куплен на год в начале 2026 года. Что будет?

Если он выпущен до 15 марта 2026 года, лимит 398 дней к нему применялся, и он доработает срок. Следующий вы сможете получить максимум на 200 дней, а с 15 марта 2027 года на 100.

Платные сертификаты тоже сократятся?

Да. Лимит касается всех публично доверенных сертификатов, независимо от центра и цены. Платный центр не может выдать больший срок.

Коротко о главном

Лимит срока публичного сертификата падает по расписанию: 200 дней с 15 марта 2026, 100 дней с 15 марта 2027, 47 дней с 15 марта 2029. Ручное продление раз в год выходит из употребления, а Let's Encrypt планирует 64 дня с февраля 2027 и 45 дней с февраля 2028. Справиться помогают автопродление по ACME и мониторинг срока. Забытые узлы вроде почты и API стоит найти заранее.

Автопродление и мониторинг всех ваших доменов я настраиваю под ключ, это входит в DevOps и поддержку сайтов. Напишите мне в Telegram кодовое слово «ПРОДЛЕНИЕ», пришлю шаблон таблицы доменов и скажу, что у вас стоит проверить первым.

Услуги по теме

Что я делаю для бизнеса

  • Боты в Telegram, MAX, VK
  • Автоматизация процессов и CRM
  • Аналитика и дашборды
  • Сайты и лендинги под ключ

Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»

12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.

Готовы обсудить вашу задачу?

Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.

Пишу о разработке, ИИ и законах для бизнеса

Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.

Готовые решения под ключTurnkey solutionsSoluciones llave en mano交钥匙解决方案Түлхүүр гардуулах шийдэл 451 готовых IT-решений для бизнеса451 ready-made IT solutions for business451 soluciones IT listas para empresas451 个面向企业的现成 IT 解决方案Бизнест зориулсан 451 бэлэн IT шийдэл Автоматизация, боты, AI, 152-ФЗ и платформы · бесплатная консультацияAutomation, bots, AI, data privacy and platforms · free consultationAutomatización, bots, IA, privacidad de datos y plataformas · consulta gratis自动化、机器人、AI、数据合规与平台 · 免费咨询Автоматжуулалт, бот, AI, өгөгдлийн хамгаалалт ба платформ · үнэгүй зөвлөгөө Смотреть каталогView catalogVer catálogo查看目录Каталог үзэх