Сертификаты чаще ломаются не на TLS, а раньше — на этапе CSR. И это как раз тот кусок, который обычно недооценивают: забыли SAN-домен, неправильно поняли wildcard, руками собрали `openssl.cnf` — и потом ловят неожиданный outage уже на проде.
Что важно помнить:
- wildcard покрывает не всё подряд, а только один уровень поддоменов;
- SAN нужно перечислять явно, иначе современный клиент сертификат просто не примет;
- ручной выпуск сертификатов плохо масштабируется, когда у вас десятки сервисов, окружений и доменов.
Я слышал, что многие команды до сих пор держатся за «одноразовую» выдачу через openssl, но это уже хрупкая схема. На фоне сокращения срока жизни сертификатов до 47 дней к 2029 году ручной процесс становится не просто неудобным — он перестаёт быть рабочим. 🔐
На смену приходят автоматизация, ACME-подобные пайплайны, интеграция с CMDB/PKI и нормальный контроль жизненного цикла сертификатов. Иначе риски будут расти быстрее, чем успевают обновляться ваши playbook’и.
IT Weekly Pro
@ITWeeklyPro
Сертификаты чаще ломаются не на TLS, а раньше — на этапе CSR. И это как раз тот кусок, который обычно недооцен
Этот пост опубликован в Telegram-канале IT Weekly Pro. Подписаться можно по ссылке: @ITWeeklyPro.