Проблема с SSL обычно выглядит как «сломался TLS», но корень чаще раньше — на этапе CSR.
Что ломают чаще всего:
— забывают добавить SAN-домены, и сертификат покрывает не все поддомены;
— ждут от wildcard больше, чем он умеет: `*.example.com` не закрывает `example.com` и не спасает от всех уровней вложенности;
— руками правят `openssl.cnf` и ошибаются в одной строке, после чего выпуск идёт с сюрпризами.
Это не мелочь. Ошибка в CSR = повторный выпуск, простой, лишняя коммуникация между dev, ops и безопасностью. Чем больше доменов, тем выше шанс на ручной промах.
Отдельный сигнал рынка: к 2029 году срок действия сертификатов сократят до 47 дней. При таком цикле ручной выпуск перестаёт быть процессом, это уже способ регулярно создавать себе инциденты 🔧
Вывод простой: если CSR и выпуск сертификатов всё ещё завязаны на людей и копипасту, система уже отстаёт. Нужны шаблоны, автоматизация и контроль валидности до, а не после релиза.
Team Retain Club
@TeamRetainPro
Проблема с SSL обычно выглядит как «сломался TLS», но корень чаще раньше — на этапе CSR.
Этот пост опубликован в Telegram-канале Team Retain Club. Подписаться можно по ссылке: @TeamRetainPro.