Почему SSL-сертификат считается недействительным
Истёкший сертификат, несовпадение имени, ошибки цепочки доверия и другие причины.
## Что проверяет браузер
При HTTPS-соединении сервер передаёт сертификат и промежуточные сертификаты. Клиент проверяет срок действия, имя сайта, цифровую подпись и возможность построить цепочку до доверенного корневого центра. Ошибка на любом этапе приводит к предупреждению, даже если шифрование технически установилось.
Сертификат должен охватывать точное имя из адресной строки. Сертификат для example.com не обязан подходить www.example.com, если это имя отдельно не указано. Маска вида *.example.com обычно покрывает один уровень поддоменов, но не сам корневой домен и не более глубокие имена.
Частые причины ошибки
- Сертификат истёк или ещё не вступил в силу.
- Имя сайта отсутствует в списке допустимых имён.
- Сервер не передал промежуточный сертификат.
- Клиент не доверяет центру сертификации.
- Один из узлов балансировщика отдаёт старый сертификат.
- Системные часы клиента или сервера установлены неверно.
При использовании CDN сертификат на внешнем узле и сертификат между CDN и исходным сервером проверяются отдельно. Рабочий внешний HTTPS не исключает ошибку внутреннего соединения.
Как диагностировать
Сначала зафиксируйте полное имя, дату и текст ошибки. Затем проверьте сертификат снаружи и сравните результат из нескольких сетей. Посмотрите поля допустимых имён, издателя, начало и окончание срока, а также состав переданной цепочки. Если домен имеет несколько A или AAAA, проверьте каждый конечный адрес.
Как избежать повторения
Автоматизируйте выпуск, но не полагайтесь только на задачу продления. Мониторинг должен независимо проверять сертификат, который реально видят пользователи. Настройте предупреждение заранее, оставив время на ручное исправление, и проведите тест после изменения DNS, CDN или TLS-конфигурации.