Самая частая поломка SSL — не в TLS. Она случается раньше: на этапе CSR.
И вот тут у многих всплывает чёрный кейс:
— забыли добавить SAN-домен;
— решили, что wildcard закроет все поддомены;
— руками правили `openssl.cnf` и получили сертификат, который «почти работает»;
— выпускали всё вручную, пока не упёрлись в масштаб.
Проблема в том, что сертификат — это не просто файл. Это упаковка конкретных имён. Если в CSR не попал нужный домен, потом уже поздно удивляться, почему `api.example.com` не открывается. Wildcard тоже не волшебная палочка: он не покрывает всё подряд и часто ломает ожидания именно там, где кажется, что «ну это же одно семейство доменов».
И дальше будет только жёстче: срок жизни сертификатов к 2029 году сократят до 47 дней. Значит, ручной выпуск перестанет быть рабочей схемой. Не потому что «сложно», а потому что слишком много точек, где человек ошибается.
Вывод простой: нужно автоматизировать выпуск, проверку и обновление — пока это ещё выглядит как опция, а не пожар 🔐
Soft Launch
@SoftLaunchPro
Самая частая поломка SSL — не в TLS. Она случается раньше: на этапе CSR.
Этот пост опубликован в Telegram-канале Soft Launch. Подписаться можно по ссылке: @SoftLaunchPro.