Автоматичний HTTPS-сертифікат: чому вам більше ніколи не доведеться його купувати

Замочок біля веб-адреси — це сертифікат HTTPS: невеликий файл, що доводить браузеру, що він справді спілкується з вашим сайтом, і шифрує все, що передається між ними. Браузери тепер попереджають відвідувачів про звичайний HTTP, а пошукові системи роками враховують HTTPS у ранжуванні. Лишається одне практичне питання — чи мусите ви особисто йти й купувати сертифікат? Ні. Ось що замінило цю рутину.

Як це робили раніше і чому це було важко

Ви обирали центр сертифікації, генерували запит на підпис на своєму сервері, платили — щорічно або одразу на кілька років, — а потім вручну встановлювали сертифікат, його приватний ключ і файл проміжного ланцюга. Складно це не було. Це була просто ще одна річ, за коректність якої відповідали особисто ви, з жорсткою датою закінчення дії.

Автоматизований спосіб: що змінилося

Тепер центри сертифікації видають сертифікати через автоматизований протокол замість людського процесу: ви доводите контроль над доменом машинним способом, і сертифікат приходить за секунди, безкоштовно, з набагато коротшим терміном дії, ніж старі платні. Коротший термін звучить гірше, а насправді все навпаки. Поновлення теж автоматизоване, тож короткостроковий сертифікат, який тихо поновлює сам себе, набагато рідше опиняється простроченим і забутим, ніж дворічний сертифікат, за яким ніхто не стежить.

Як насправді працює випуск «на вимогу»

Сучасний автоматизований edge-сервер робить ще один крок: він запитує сертифікат для хоста в ту саму мить, коли надходить перший реальний трафік, замість того щоб заздалегідь готувати всі сертифікати, які колись можуть знадобитися. Edge-серверу не треба знати ваш домен наперед — тільки вміти перевірити, коли домен з'являється, що йому дозволено видати для нього сертифікат.

Що відбувається після підтвердження домену

1

Право власності підтверджено

Перевірку володіння через DNS пройдено — див. підключення домену, щоб дізнатися, що саме для цього потрібно.

2

Перший реальний запит запускає випуск

У той момент, коли трафік до вашого домену досягає граничного вузла, від вашого імені запитується сертифікат у публічного центру сертифікації.

3

Сертифікат встановлюється автоматично

Немає ні файлу, який треба завантажувати, ні серверної конфігурації, яку треба правити: edge-мережа сама зберігає й віддає сертифікат.

4

Поновлення відбувається у фоновому режимі

Периферійний шар сам стежить за терміном дії своїх сертифікатів і поновлює їх заздалегідь, без жодних дій з вашого боку, безстроково.

Як це влаштовано в Olmira

Edge-мережа Olmira працює саме за цією моделлю: TLS за запитом, що відкривається після верифікації домену, видається публічним центром сертифікації, щойно домен підтверджено вашим. У Control немає жодного файлу сертифіката, бо нема чим керувати. Статус «pending» зазвичай означає лише те, що жоден реальний відвідувач ще не заходив на домен відтоді, як його верифіковано, — система спеціально лишається в стані «pending», а не переходить у помилку через миттєвий збій, тож поки все встановлюється, це можна спокійно ігнорувати.

Ваша безкоштовна адреса yourname.olmira.app захищена HTTPS з моменту публікації, а власний домен отримує таку саму автоматичну обробку одразу після верифікації — див. підключення домену щодо кроку з DNS, який це відкриває, і власні домени щодо того, що входить у кожен тариф.

Одним клопотом менше

Безкоштовний 30-денний пробний період. Підключіть свій домен, коли будете готові; сертифікат оформиться сам.