Certyfikat TLS na stronach i usługach

Certyfikat TLS (dawniej mówiono SSL) potwierdza tożsamość serwera i szyfruje ruch między przeglądarką a usługą. Bez ważnego certyfikatu przeglądarka krzyczy, a użytkownicy uczą się klikać wyjątki. Na brzegu firmy certyfikat dotyczy VPN, panelu poczty, portalu i stron publicznych. Przy bezpiecznej sieci firmowej wygaśnięty certyfikat jest tak samo groźny jak otwarty port: blokuje pracę albo uczy obchodzenia ostrzeżeń.

Od 15 marca 2026 publiczne urzędy certyfikacji według CA/Browser Forum wystawiają certyfikaty na najwyżej 200 dni. Od 15 marca 2027 limit spada do 100 dni, a od 15 marca 2029 do 47 dni. Ręczne odnawianie raz na rok przestaje działać. Potrzebna jest automatyzacja (ACM, skrypt, panel hostingu) albo kalendarz, który nie polega na pamięci jednej osoby. To samo dotyczy usług wewnątrz, jeśli wystawiacie je przez publiczną nazwę. Porządek na sieci firmowej obejmuje też listę nazw, które w ogóle mają certyfikat.

Certyfikat prywatny (własne CA) nadal może żyć dłużej, ale przeglądarki go nie ufają bez instalacji korzenia na stacjach. W firmie ma sens na wewnętrznych panelach, pod warunkiem że korzeń jest wdrażany centralnie, a nie „kliknij zaufaj” na każdym laptopie. Mieszanie publicznego i prywatnego CA bez spisu kończy się chaosem przy wymianie stacji.

Częsty błąd to certyfikat na jedną nazwę, a wejście użytkowników po innej (www kontra bez www, stary adres IP). Drugi błąd to jeden certyfikat typu wildcard na wszystko i jedna osoba z kluczem prywatnym na pendrive. Trzeci błąd to zapomnienie o urządzeniach, które nie odnawiają się same: stary firewall, centrala telefoniczna, panel NAS wystawiony na zewnątrz.

Wygaśnięcie w środku dnia roboczego kosztuje więcej niż przerwa w oknie serwisowym. Monitoring daty ważności z alertem na 30 i 14 dni przed końcem jest tańszy niż awaryjne wystawianie certyfikatu przy kolejce telefonów. Alert musi iść do skrzynki, którą ktoś czyta, nie do konta byłego administratora.

Przy inwentaryzacji spisujemy: nazwa DNS, gdzie leży klucz, kto odnawia, czy odnawianie jest automatyczne, data końca. Po skróceniu żywotności publicznych certyfikatów ten spis przestaje być dokumentem „na półkę”. Staje się listą prac powtarzalnych co kilka miesięcy. Jeśli odnawianie robi hosting strony, a VPN odnawia kto inny, obie ścieżki muszą być w jednym miejscu. Inaczej w 2029 roku, przy limicie 47 dni, firma będzie gasić wygaśnięcia co półtora miesiąca bez wiedzenia, który system padnie następny.

Klucz prywatny certyfikatu trzymamy poza skrzynką mailową i poza folderem „współdzielone”. Na firewallu i na reverse proxy powinny być procedury odtworzenia klucza z bezpiecznego miejsca, gdy urządzenie padnie. Rotacja po podejrzeniu wycieku jest osobnym scenariuszem: nowy klucz, nowy certyfikat, przegląd, kto mógł skopiować stary. Przy skróconych żywotnościach publicznych certyfikatów automatyzacja przestaje być wygodą, a staje się warunkiem utrzymania usług. Firma, która odnawia ręcznie dwadzieścia nazw co kilka miesięcy, będzie gubić terminy. Lepiej mniej publicznych endpointów i jeden mechanizm odnawiania niż rozsiane certyfikaty „każdy serwis sam”. Inwentaryzacja raz na kwartał i test odnowienia na stagingu przed terminem produkcyjnym zamykają ten temat bez heroizmu w piątek wieczorem.

Zacznij od bezpłatnego przeglądu wstępnego

30 minut rozmowy o tym, co masz i co przeszkadza w pracy. W ciągu 1 dnia roboczego dostajesz listę ryzyk na jednej stronie i zostaje ona u Ciebie, także jeśli nie pójdziemy dalej razem. Jeśli Twoja sprawa nie jest dla nas, powiemy to od razu i wskażemy kogoś innego.

Wielkopolska · Poznań · Kalisz · Konin · cała Polska