Я слышал этот сценарий десятки раз: «TLS настроили, а потом внезапно всё упало». На деле чаще ломается не сервер, а CSR на входе.
Самые дорогие ошибки здесь банальны:
— забыли SAN-домен, и сертификат формально валиден, но не для всех хостов;
— перепутали wildcard с «покрывает всё подряд»;
— вручную собрали openssl.cnf и тихо утаили опечатку до выпуска;
— выписали сертификат на один домен, а в проде живёт уже целая матрица поддоменов.
И да, сокращение срока жизни сертификатов до 47 дней к 2029 году делает ручной выпуск почти нежизнеспособным. Не потому что это «сложно», а потому что человеческая ошибка станет статистически неизбежной.
Инсайд простой: выигрывают не те, кто быстрее кликает «issue», а те, у кого CSR, SAN и ротация уже автоматизированы. Остальным придётся экстренно собирать процесс под давлением, когда очередной wildcard не закроет нужный хост. 🔒
Reputy Fact
@ReputyFactPro
Я слышал этот сценарий десятки раз: «TLS настроили, а потом внезапно всё упало». На деле чаще ломается не серв
Этот пост опубликован в Telegram-канале Reputy Fact. Подписаться можно по ссылке: @ReputyFactPro.