Certyfikat SSL wygasł - co robić? Naprawa w 4 krokach

Certyfikat SSL wygasł? Procedura naprawy: diagnoza testem, odnowienie Let's Encrypt lub komercyjnego, przyczyny padu automatu i checklista po naprawie.

Gdy certyfikat SSL wygasł, napraw to w trzech krokach: potwierdź testem SSL, że problemem jest data ważności (a nie np. łańcuch), odnów certyfikat w panelu hostingu (Let's Encrypt - jedno kliknięcie i 0 zł) albo u wystawcy komercyjnego, a na końcu ustal, dlaczego nie zadziałało automatyczne odnowienie - inaczej za kilka tygodni wrócisz do punktu wyjścia.

Poniżej pełna procedura naprawy, lista przyczyn, przez które automat przestaje odnawiać certyfikat, checklista po naprawie (www, subdomeny, poczta, płatności) oraz FAQ - m.in. czy wygaśnięcie certyfikatu szkodzi pozycjom w Google i co z pocztą e-mail.

Co widzi klient i dlaczego to pilne

Po wygaśnięciu certyfikatu przeglądarki pokazują pełnoekranowe ostrzeżenie: „Twoje połączenie nie jest prywatne" (NET::ERR_CERT_DATE_INVALID). Większość odwiedzających zawraca - i trudno się dziwić. Do tego przestają działać integracje (bramki płatności, API), a długo utrzymujący się błąd szkodzi zaufaniu w Google. Dobra wiadomość: naprawa zwykle zajmuje minuty.

Krok 1: potwierdź, że to na pewno wygaśnięcie

Sprawdź domenę naszym darmowym testem SSL - pokaże datę ważności, wystawcę i kompletność łańcucha. Objaw „wygasły certyfikat" miewa też inne przyczyny: złą datę na komputerze użytkownika, niekompletny łańcuch pośredni albo certyfikat wystawiony na inną domenę (np. bez wariantu www). Test odróżni te przypadki - a każdy z nich naprawia się inaczej, więc ta minuta diagnozy oszczędza godzinę błądzenia.

Krok 2: odnów certyfikat

Certyfikat darmowy (Let's Encrypt)

W panelu hostingu (sekcja SSL) wystarczy ponowne wystawienie - trwa chwilę i jest bezpłatne. Certyfikaty Let's Encrypt są ważne 90 dni i na dobrym hostingu odnawiają się automatycznie około 30 dni przed końcem; jeśli certyfikat zdążył wygasnąć, coś zablokowało automat (przyczyny w kroku 3). Czy darmowy certyfikat w ogóle wystarcza firmowej stronie - rozstrzygamy w osobnym tekście o Let's Encrypt.

Certyfikat komercyjny

Odnów u wystawcy (my pilnujemy terminów certyfikatów kupionych u nas - zobacz certyfikaty SSL), przejdź walidację i zainstaluj nowy certyfikat w panelu. Po instalacji sprawdź łańcuch testem - najczęstszy błąd to wgranie samego certyfikatu bez certyfikatów pośrednich: na Twoim komputerze strona działa (przeglądarka zna pośrednie z cache), a u części klientów świeci błędem.

Krok 3: ustal, czemu automat nie zadziałał

Wygaśnięcie „samo z siebie" prawie zawsze ma jedną z tych przyczyn:

  • domena przestała wskazywać serwer - walidacja Let's Encrypt (protokół ACME) wymaga, by domena kierowała na hosting; po zmianie DNS/przeprowadzce automat nie może potwierdzić własności,
  • rekord został przepięty na proxy/CDN (np. Cloudflare) bez przełączenia trybu SSL - walidacja HTTP trafia w proxy zamiast w serwer,
  • blokada katalogu walidacyjnego (/.well-known/acme-challenge/) przez przekierowania, reguły bezpieczeństwa albo hasło na katalogu,
  • domena wygasła lub zmieniła delegację - wtedy problemem nie jest SSL, tylko domena (sprawdź w WHOIS),
  • certyfikat komercyjny bez odnowienia - po prostu minął rok, a przypomnienia wpadły do spamu.

Bez usunięcia przyczyny ręczne odnowienie to plaster: przy 90-dniowych certyfikatach problem wróci szybciej, niż o nim zapomnisz.

Krok 4: checklista po naprawie

  • odśwież stronę w trybie prywatnym (stare ostrzeżenie potrafi siedzieć w cache przeglądarki),
  • sprawdź oba warianty: z www i bez, oraz subdomeny (poczta! - programy pocztowe też sprawdzają certyfikat i zaczną pytać o „wyjątek bezpieczeństwa"),
  • przetestuj płatności w sklepie - bramki bywają wrażliwsze niż przeglądarki i potrafią odrzucać wywołania zwrotne (webhooki) przy błędnym certyfikacie,
  • jeśli używasz CDN - wyczyść jego cache i sprawdź tryb SSL (pełny, nie „flexible").

Jak sprawić, żeby to się nie powtórzyło

  1. Hosting z automatycznym Let's Encrypt i monitoringiem ważności (u nas certyfikaty odnawiają się same, a wyjątki wychwytujemy zanim wygasną).
  2. Przy każdej zmianie DNS - świadomie sprawdź SSL po propagacji (pomoże ten przewodnik).
  3. Certyfikaty komercyjne: przypomnienie w kalendarzu 30 dni przed końcem + aktualny adres e-mail u wystawcy.
  4. Niezależny monitoring (darmowe narzędzia potrafią pilnować daty ważności i słać alert z wyprzedzeniem) - dla sklepów to obowiązek, nie opcja.

Podstawy - czym w ogóle jest certyfikat i jak działa HTTPS - znajdziesz w naszym przewodniku po SSL.

Najczęściej zadawane pytania

Jak długo trwa naprawa wygasłego certyfikatu?

Samo wystawienie nowego certyfikatu Let's Encrypt to 1-2 minuty w panelu. Jeśli przyczyną była blokada walidacji albo DNS, dolicz czas na jej usunięcie. Nowy certyfikat działa natychmiast po instalacji - bez propagacji.

Czy wygasły certyfikat obniża pozycje w Google?

Krótki incydent (godziny) nie zostawia trwałego śladu. Dłuższy przestój działa podwójnie: użytkownicy uciekają z ostrzeżenia (Google widzi to w zachowaniach), a robot indeksujący może ograniczyć crawlowanie strony z błędnym HTTPS. Napraw szybko i nie panikuj o SEO.

Dlaczego u mnie strona działa, a klienci widzą błąd certyfikatu?

Najczęściej to niekompletny łańcuch: Twoja przeglądarka ma certyfikaty pośrednie w pamięci z poprzednich wizyt, świeży gość - nie. Druga opcja: klient ma złą datę w urządzeniu. Test SSL z zewnątrz (nie z Twojego komputera) pokazuje prawdę.

Czy po wygaśnięciu certyfikatu przestaje działać poczta?

Poczta chodzi dalej, ale programy pocztowe zaczną wyświetlać ostrzeżenia o certyfikacie przy każdym połączeniu i część zablokuje wysyłkę do czasu akceptacji wyjątku. Odnowienie certyfikatu (obejmującego też subdomenę poczty) usuwa komunikaty.

Dlaczego Let's Encrypt wystawia certyfikaty tylko na 90 dni?

To celowe: krótki okres ważności ogranicza szkody po ewentualnym wycieku klucza i wymusza automatyzację odnowień, która - raz skonfigurowana - jest bezobsługowa. Branża idzie w tę samą stronę: certyfikaty komercyjne również są systematycznie skracane.

Czy da się „przedłużyć" wygasły certyfikat?

Nie - certyfikatów się nie przedłuża, tylko wystawia nowe (z nowym okresem ważności). Przy Let's Encrypt to rozróżnienie bez znaczenia praktycznego; przy komercyjnych „odnowienie" u wystawcy to też technicznie nowy certyfikat, który trzeba zainstalować na serwerze.

Powiązane poradniki

Wszystkie poradniki z kategorii: Szybkość i wydajność

Powiązane usługi McProdukt

Zobacz również