CSR — это не «формальность перед выпуском SSL». Это место, где руками убивают весь релиз.
Контекст: команда уверена, что TLS «настроен», а потом прод падает из-за забытого SAN, кривого wildcard и самодельного `openssl.cnf`, который никто не ревьюил. Сертификат формально есть, браузер — нет. Отличный способ устроить инцидент на ровном месте.
Действие: нормальный процесс начинается не с клика в панели, а с модели имен. Что должно попасть в SAN? Где wildcard реально покрывает хосты, а где вы просто фантазируете? Какие домены живут в текущем релизе, какие появятся после rollout? Это надо фиксировать до CSR, а не после «почему не работает». Если выпуск ручной — вы уже в долгу перед будущим инцидентом.
Результат: с сокращением срока жизни сертификатов до 47 дней к 2029 году ручной выпуск превращается в антиквариат. Нужны шаблоны, автоматизация, валидация CSR и контроль покрытия SAN/Wildcard. Иначе вы не управляете сертификатами — вы коллекционируете ошибки.
A/B Test Room
@ABTestRoomPro
CSR — это не «формальность перед выпуском SSL». Это место, где руками убивают весь релиз.
Этот пост опубликован в Telegram-канале A/B Test Room. Подписаться можно по ссылке: @ABTestRoomPro.