Kā pareizi iestatīt SSL sertifikātus
Publicēts 2026. gada 3. jūnijā

Darbojošs SSL iestatījums nav tikai “instalē sertifikātu, un viss.” Sertifikātam ir jāatbilst domēnam, privātajai atslēgai jāpaliek pareizajā serverī, DNS ir jānorāda tur, kur, jūsuprāt, tas norāda, un jūsu tīmekļa serverim ir jāuzrāda pareizais sertifikāts pareizajam resursdatorvārdam. Ja meklējat, kā iestatīt SSL sertifikātus bez pārsteigumiem plkst. 2 naktī, šis ir praktiskais ceļš.
Kā iestatīt SSL sertifikātus bez minējumiem
Sāciet ar vienu jautājumu: ko tieši jūs aizsargājat? Vienam domēnam, piemēram, example.com, ir nepieciešams cits sertifikāta tvērums nekā iestatījumam ar www.example.com, app.example.com un shop.example.com. Ja sākumā izvēlaties nepareizu sertifikāta tipu, var nākties to izsniegt no jauna piecas minūtes vēlāk, kas nav traģiski, bet arī nav eleganti.
Lielākajai daļai uzņēmumu ir trīs izplatītas iespējas. Viena domēna sertifikāts aptver vienu resursdatorvārdu. Aizstājējzīmes sertifikāts aptver apakšdomēnus, piemēram, anything.example.com, bet ne vienmēr saknes domēnu, ja vien tas nav īpaši iekļauts. Vairāku domēnu jeb SAN sertifikāts aptver vairākus nosauktus resursdatorvārdus. Pareizā izvēle ir atkarīga no jūsu faktiskā datplūsmas modeļa, nevis no tā, kas izklausās sarežģītāk.
Nākamā pārbaude ir īpašumtiesību validācija. Sertifikācijas iestādēm ir nepieciešams pierādījums, ka jūs kontrolējat domēnu. Tas parasti notiek, izmantojot HTTP validāciju, DNS validāciju vai dažreiz e-pasta validāciju. HTTP bieži ir visātrākais, ja vietne serverī jau ir sasniedzama. DNS ir uzticamāks aizstājējzīmēm un vidēm aiz starpniekserveriem, slodzes balansētājiem vai izstrādes vides noteikumiem, kas padara tīmekļa validāciju juceklīgu. Dažreiz tā nav pati skaistākā DNS situācija, taču tā ir kontrolējama, ja zināt, kura metode atbilst iestatījumam.
Sagatavojiet serveri, pirms kaut ko instalējat
Pirms ģenerējat CSR vai noklikšķināt uz automātiskās instalēšanas pogas, pārbaudiet četras lietas. Domēnam ir jāatrisinās uz pareizo publisko IP. Ugunsmūrī ir jābūt atvērtiem 80. un 443. portam. Tīmekļa serverim jau ir jāzina, kurš virtuālais resursdators vai servera bloks atbildēs par šo domēnu. Un servera sistēmas laikam ir jābūt pareizam, jo SSL un nepareizam laikam ir sena nesaskaņu vēsture.
Ja izmantojat Nginx vai Apache, vispirms pārbaudiet esošo vietnes konfigurāciju. Sertifikāts var būt pilnīgi derīgs un tomēr pārlūkā nedarboties, ja tīmekļa serveris nosūta noklusējuma sertifikātu no citas vietnes tajā pašā mašīnā. Tas ir īpaši bieži VPS mezglos, kuros tiek mitināti vairāki domēni. SNI to atrisina, bet tikai tad, ja vhost kartēšana ir pareiza.
Jums arī jāizlemj, vai vēlaties manuālu sertifikātu pārvaldību vai automatizētu atjaunošanu. Manuāla pieeja var būt pieņemama vienai videi ar retām izmaiņām, taču tā rada operacionālu risku. Lielākā daļa komandu atjaunošanas neaizmirst tīšām. Tās aizmirst, jo ir aizņemtas ar ieņēmumus nesošu darbu, nevis ar derīguma termiņu uzraudzīšanu.