CSR — это тот самый момент, где SSL ещё даже не успел родиться, а уже можно всё испортить.
Главные трупы в этой драме: забыли SAN-домены, решили, что wildcard = «покроет вообще всё», и руками наваяли `openssl.cnf`, как будто аудит потом будет аплодировать.
Фокус такой: проблема чаще не в TLS, а в заявке на сертификат. Если в CSR не прописан нужный SAN — сертификат потом хоть плачь, хоть перевыпускай, домен не приклеится сам. Wildcard тоже не волшебная палочка: `*.example.com` не спасёт `example.com` и уж точно не закроет соседний поддомен из другого уровня.
И вот тут начинается настоящая метрика боли: к 2029 году срок жизни сертификатов может упасть до 47 дней. Ручной выпуск при таком TTL — это уже не процесс, а сериал с плохим финалом. 😬
Побеждают те, кто автоматизирует выпуск, проверку и ротацию. Остальные будут делать CSR в ночь перед дедлайном и внезапно узнавать, что их wildcard опять «почти подходит».
Dating Hype Lab
@DatingHypeLab
CSR — это тот самый момент, где SSL ещё даже не успел родиться, а уже можно всё испортить.
Этот пост опубликован в Telegram-канале Dating Hype Lab. Подписаться можно по ссылке: @DatingHypeLab.