Certyfikaty SSL w firmie – jak nie przegapić wygaśnięcia

Wygasły certyfikat SSL to jedna z najbardziej wstydliwych awarii IT. Strona wyświetla klientom ostrzeżenie o zagrożeniu, poczta przestaje się synchronizować, a VPN odrzuca połączenia. Od marca 2026 roku certyfikaty są ważne maksymalnie 200 dni, a w kolejnych latach ten okres będzie się dalej skracał. Ręczne pilnowanie dat przestaje więc wystarczać. W tym poradniku pokazujemy, jak uporządkować certyfikaty w firmie krok po kroku.

Dlaczego certyfikaty SSL stały się problemem dla małych firm

Jeszcze kilka lat temu certyfikat kupowało się na rok albo dwa, a o odnowieniu przypominał mail od dostawcy. Ten model się kończy. Organizacja CA/Browser Forum, która ustala zasady wydawania certyfikatów, przyjęła harmonogram stopniowego skracania ich ważności. Od 15 marca 2026 nowe certyfikaty publiczne są ważne najwyżej 200 dni. Od marca 2027 roku limit spadnie do 100 dni, a od marca 2029 roku do zaledwie 47 dni.

W praktyce certyfikat trzeba będzie odnawiać mniej więcej co miesiąc i to dla każdej usługi osobno. W typowej firmie z sektora MŚP certyfikaty są w wielu miejscach, często bez wiedzy właściciela:

  • strona internetowa i sklep online,
  • serwer pocztowy, webmail i autodiscover,
  • brama VPN i panel firewalla,
  • serwery aplikacji, np. ERP, CRM czy system rezerwacji,
  • urządzenia sieciowe, NAS, drukarki i kamery z panelem HTTPS,
  • usługi pomocnicze, takie jak RDP Gateway albo serwer plików udostępniony przez WWW.

Wystarczy jedno przeoczenie, a klienci widzą komunikat Twoje połączenie nie jest prywatne. Sprzedaż i zaufanie spadają od razu.

Krok 1: spisz wszystkie certyfikaty w firmie

Nie da się zarządzać czymś, czego nie widać. Zacznij od spisu certyfikatów. Najprościej prowadzić go w arkuszu albo w systemie dokumentacji IT. Dla każdego certyfikatu zapisz:

  • nazwę domeny (CN i SAN) oraz usługę, która z niego korzysta,
  • miejsce instalacji, czyli serwer, urządzenie lub panel hostingu,
  • wystawcę (Let's Encrypt, komercyjne CA albo wewnętrzne CA),
  • datę wygaśnięcia i sposób odnawiania (automatyczny lub ręczny),
  • osobę odpowiedzialną i miejsce przechowywania klucza prywatnego.

Pomocne są publiczne rejestry Certificate Transparency, np. crt.sh. Po wpisaniu swojej domeny zobaczysz wszystkie certyfikaty wystawione dla niej i jej subdomen. Często wychodzą wtedy na jaw zapomniane usługi, np. stary panel testowy albo subdomena po poprzedniej agencji. Warto przy okazji sprawdzić, czy domena i DNS są pod kontrolą firmy, a nie byłego wykonawcy. O wyborze rzetelnego dostawcy piszemy w artykule jak wybrać hosting dla firmy.

Krok 2: włącz automatyczne odnawianie przez ACME

Przy okresie ważności 47 dni ręczne odnawianie traci sens. Rozwiązaniem jest protokół ACME. Dzięki niemu serwer sam potwierdza kontrolę nad domeną, pobiera nowy certyfikat i go instaluje. Obsługuje go Let's Encrypt, a coraz częściej także komercyjne urzędy certyfikacji.

  1. Serwery Linux: użyj certbota, acme.sh albo serwera WWW z wbudowanym ACME, np. Caddy. Sprawdź, czy zadanie odnawiania (timer systemd lub cron) faktycznie działa, a po odnowieniu serwer się przeładowuje.
  2. Serwery Windows i IIS: sprawdzonym narzędziem jest win-acme. Ustawia ono zaplanowane zadanie i podpina certyfikat do witryny.
  3. Hosting współdzielony: większość paneli (cPanel, DirectAdmin, Plesk) ma automatyczny SSL. Upewnij się, że obejmuje wszystkie domeny i aliasy, także www.
  4. Firewalle, VPN i NAS: wiele nowszych urządzeń obsługuje ACME natywnie. Jeśli Twoje nie obsługuje, rozważ reverse proxy z automatycznym certyfikatem przed panelem urządzenia.

Jeśli domena działa za firewallem i nie jest dostępna z internetu, użyj walidacji DNS-01. Wymaga ona dostępu API do strefy DNS. Klucz API ogranicz tylko do rekordów TXT i przechowuj go tak jak inne dane uwierzytelniające kont technicznych. Więcej na ten temat znajdziesz w poradniku o bezpiecznym zarządzaniu kontami serwisowymi.

Krok 3: monitoruj daty wygaśnięcia i poprawność instalacji

Automatyzacja też zawodzi. Zmienia się rekord DNS, wygasa token API albo ktoś przeinstalowuje serwer bez certbota. Dlatego potrzebny jest niezależny monitoring, który z zewnątrz sprawdza, jaki certyfikat faktycznie wystawia usługa.

  • Ustaw alerty z wyprzedzeniem dopasowanym do okresu ważności. Przy certyfikatach 90-dniowych pierwszy alert warto dostać na 21 dni przed wygaśnięciem, a krytyczny na 7 dni.
  • Sprawdzaj nie tylko datę, ale też kompletność łańcucha (certyfikaty pośrednie) i zgodność nazwy z domeną.
  • Monitoruj również porty inne niż 443: SMTP z STARTTLS (25 i 587), IMAPS (993) i port VPN.
  • Alerty kieruj na skrzynkę zespołu albo do systemu zgłoszeń, a nie na prywatny adres jednej osoby.

Jeśli w firmie działa już Zabbix, Uptime Kuma albo PRTG, sprawdzanie certyfikatów to tylko kilka dodatkowych reguł. Jak zbudować taki system od podstaw, opisaliśmy w artykule monitoring serwerów i sieci w firmie. Jeśli nie chcesz tego pilnować samodzielnie, monitoring certyfikatów i ich odnawianie obejmujemy w ramach utrzymania serwerów.

Krok 4: zabezpiecz klucze prywatne i uporządkuj zasady

Certyfikat jest tak bezpieczny jak jego klucz prywatny. Typowe błędy w małych firmach to klucze wysyłane mailem, ten sam certyfikat wildcard kopiowany na kilkanaście urządzeń i pliki .pfx z hasłem zapisanym w nazwie pliku. Wprowadź kilka prostych zasad:

  • Generuj klucz na serwerze docelowym i nie przenoś go, jeśli nie musisz.
  • Ograniczaj certyfikaty wildcard. Wyciek jednego klucza oznacza wtedy kompromitację wszystkich subdomen. Lepiej używać osobnych certyfikatów dla poszczególnych usług, a przy ACME nic to nie kosztuje.
  • Ustaw rekord CAA w DNS, który określa, które urzędy certyfikacji mogą wystawiać certyfikaty dla Twojej domeny.
  • Ustal procedurę unieważnienia na wypadek wycieku klucza lub odejścia administratora.
  • Do usług wewnętrznych, np. intranetu czy drukarek, rozważ wewnętrzne CA (np. AD CS) zamiast certyfikatów samopodpisanych, które przyzwyczajają pracowników do klikania w ostrzeżenia.

Większość tych zmian najłatwiej wprowadzić przy okazji modernizacji infrastruktury. Podczas wdrożeń serwerów od razu konfigurujemy automatyczne odnawianie, rekordy CAA i monitoring, żeby nowe usługi nie powiększały listy ręcznych zadań.

Harmonogram skracania maksymalnej ważności publicznych certyfikatów TLS (CA/Browser Forum)
Od kiedyMaks. ważność certyfikatuOrientacyjna częstotliwość odnawianiaCzy ręczne odnawianie ma sens?
do 14.03.2026398 dniraz w rokutak, przy kilku certyfikatach
15.03.2026200 dnico ok. 6 miesięcycoraz trudniej
15.03.2027100 dnico ok. 3 miesiąceryzykowne
15.03.202947 dnico ok. 4–6 tygodninie, potrzebna automatyzacja

Nie chcesz pilnować dat ważności certyfikatów?

NovaSys spisze certyfikaty w Twojej firmie, skonfiguruje automatyczne odnawianie i monitoring, który ostrzeże nas, zanim klienci zobaczą komunikat o błędzie. Obsługujemy firmy z Wrocławia i okolic.

Zamów konfigurację certyfikatów Bezpłatna konsultacja