CSR — это не «формальность перед SSL». Это место, где чаще всего и ломают выпуск.
Главные косяки:
1) SAN не совпал с реальными доменами
2) wildcard поняли как «покрывает всё подряд»
3) в openssl.cnf руками забыли нужные DNS-имена
Что важно: wildcard не лечит все кейсы. `*.example.com` закроет `shop.example.com`, но не `api.shop.example.com` и не сам `example.com`. Если это не учесть на этапе CSR — сертификат придёт, а потом внезапно окажется бесполезным.
Почему тема стала острой: срок жизни сертификатов уже режут вниз, и к 2029 году рынок идёт к 47 дням. Ручной выпуск при таком цикле — это уже не «неудобно», а просто не масштабируется 🔧
Вывод простой: чем больше доменов, окружений и поддоменов, тем меньше шансов выжить на ручном CSR. Нужны шаблоны, автоматизация и контроль SAN до отправки заявки. Иначе TLS-ошибка прилетит не в браузер, а в релиз.
Ad Briefs
@AdBriefsHub
CSR — это не «формальность перед SSL». Это место, где чаще всего и ломают выпуск.
Этот пост опубликован в Telegram-канале Ad Briefs. Подписаться можно по ссылке: @AdBriefsHub.