Как выбрать SSL-сертификат для сайта

10.04.26
ssl как выбрать

После перехода сайта на HTTPS возникает следующий вопрос: какой SSL-сертификат выбрать. Сертификаты отличаются не только ценой, но и типом проверки владельца, количеством защищаемых доменов, сроком действия, порядком перевыпуска и доступным сопровождением.

При этом самый дорогой сертификат не всегда будет самым подходящим. Для одного сайта достаточно сертификата с проверкой домена, другой компании важно подтвердить сведения о юридическом лице, а проекту с большим количеством поддоменов может потребоваться Wildcard или мультидоменный сертификат.

В этой статье разберем выбор по трем параметрам: уровень проверки, зона действия и способ выпуска и сопровождения сертификата.

Шаг 1. Выбираем уровень проверки

Первый и самый важный шаг – определить, какие типы SSL сертификатов существуют по уровню проверки владельца. От этого зависит, увидит ли пользователь название вашей компании в деталях сертификата и насколько сложной будет процедура получения:

ХарактеристикаDV (Domain Validation)OV (Organization Validation)EV (Extended Validation)
Что проверяет центр сертификацииКонтроль над доменомКонтроль над доменом и сведения об организацииКонтроль над доменом, сведения об организации и расширенный набор проверок
Ориентировочное время выпускаОбычно от нескольких минутЗависит от скорости проверки организацииЗависит от прохождения расширенной проверки
Сведения об организации в сертификатеНетДаДа
Типичные сценарииСайты, интернет-магазины, личные кабинеты, API и другие проекты, где достаточно проверки доменаКорпоративные и коммерческие проекты, которым важно подтверждение юридического лицаПроекты с внутренними, отраслевыми или партнерскими требованиями к расширенной проверке
Уровень TLS-шифрованияЗависит от алгоритмов и настройки сервераЗависит от алгоритмов и настройки сервераЗависит от алгоритмов и настройки сервера

DV-сертификат подтверждает, что заявитель контролирует доменное имя. Это наиболее быстрый и простой вариант. DV можно использовать не только для блогов и сайтов-визиток, но и для коммерческих сайтов, интернет-магазинов, личных кабинетов и API, если проекту достаточно проверки домена.

OV-сертификат дополнительно подтверждает сведения об организации. Центр сертификации проверяет юридические данные компании, а информация об организации включается в сертификат. Такой вариант выбирают, когда подтверждение юридического лица важно для корпоративной политики, партнеров, клиентов или внутренних требований.

EV-сертификат предусматривает расширенную проверку организации и полномочий заявителя. Он не использует «более сильное» шифрование, чем корректно настроенные DV или OV, но предполагает более глубокую проверку владельца сертификата. EV может использоваться в проектах с особыми требованиями к подтверждению организации.

Важно: DV, OV и EV различаются прежде всего глубиной проверки владельца сертификата. Безопасность соединения также зависит от алгоритмов, настроек TLS, конфигурации веб-сервера, обновлений и защиты самого сайта.

Шаг 2. Выбираем зону охвата

Второй шаг – понять, сколько доменов и поддоменов вы собираетесь защищать. От этого зависит, сколько сертификатов покупать.

ТипЗащита поддоменов SSLПримерКогда нужен
Один домен (Single Domain)Только один конкретный доменsite.com (не защитит shop.site.com)У вас один сайт без поддоменов
WildcardВсе поддомены первого уровня выбранного домена*.site.com защищает shop.site.com, blog.site.com и mail.site.comУ вас много поддоменов первого уровня
Мультидомен (SAN)Несколько разных доменов в одном сертификатеsite.com + site.ru + shop-site.netУ вас несколько разных сайтов
Уточнение про Wildcard-сертификат: звездочка * защищает только поддомены первого уровня. shop.blog.site.com уже не защитит – для этого нужен мультидоменный сертификат с явным указанием.
Уточнение по SAN: имя *.site.com само по себе не охватывает адрес site.com. Основной домен будет защищен, если он дополнительно включен в сертификат как отдельное имя. Перед заказом нужно проверить состав SAN конкретного продукта.

Мультидоменный SSL-сертификат (он же SAN SSL) удобен, если у вас несколько разных проектов. Вместо трех отдельных сертификатов вы покупаете один и указываете все нужные домены в поле Subject Alternative Name.

Цены IPWAY на основные типы SSL сертификатов с разной зоной охвата

Зона охватаНаименование сертификатаЦена (руб./год)
Один домен (DV)AlphaSSL1 299
Wildcard (DV)AlphaSSL Wildcard3 299
Один домен (OV)Organization SSL4 899
Wildcard (OV)OrganizationSSL Wildcard9 899

Обратите внимание: цены указаны на июль 2026 года.
Актуальные цены и доступные варианты сертификатов представлены на странице SSL-сертификатов GlobalSign. Стоимость может меняться, поэтому перед заказом ее лучше проверять на странице услуги.

Шаг 3. Выбираем между бесплатным и платным SSL

Теперь, когда вы определились с уровнем проверки и зоной охвата, остается вопрос: платить или нет? Бесплатный сертификат Let’s Encrypt – самый популярный бесплатный вариант. Он подходит многим проектам, но поддерживает только доменную проверку DV и не содержит подтвержденных сведений об организации.

КритерийБесплатный сертификат Let’s EncryptКоммерческий сертификат
Стоимость сертификатаБесплатноЗависит от продукта и уровня проверки
Доступные уровни проверкиDVDV, OV или EV — в зависимости от продукта
Коммерческие сайтыМожет использоватьсяМожет использоваться
Сведения об организацииНетЕсть у OV и EV
Срок одного выпущенного сертификатаВ настоящее время обычно 90 днейОграничен отраслевыми требованиями; зависит от даты выпуска и центра сертификации
АвтоматизацияОбычно настраивается через ACME-клиент или панель управленияЗависит от центра сертификации, поставщика и схемы установки
ПоддержкаЗависит от хостинг-провайдера или администратораМожет включать поддержку поставщика или центра сертификации
Гарантийная программа УЦНетМожет предусматриваться условиями конкретного продукта

Вывод: выбор между бесплатным и коммерческим сертификатом зависит не от того, является ли сайт «серьезным». Let’s Encrypt подходит многим коммерческим проектам, если достаточно DV и настроено надежное автоматическое обновление. Коммерческий сертификат выбирают, когда нужны OV или EV, проверка организации, определенная продуктовая гарантия либо сопровождение поставщика.

Важно: гарантийная сумма центра сертификации — это не страхование сайта от взлома, утечки данных или вредоносного кода. Условия выплаты относятся к ошибкам центра сертификации и определяются правилами конкретного продукта. Перед заказом сертификата стоит изучить условия гарантийной программы.

Что изменилось в сроках действия SSL-сертификатов в 2026 году

С 15 марта 2026 года максимальный срок действия публично доверенного TLS-сертификата сократился с 398 до 200 дней. Следующие этапы уже утверждены: с 15 марта 2027 года максимальный срок составит 100 дней, а с 15 марта 2029 года — 47 дней.

Отдельный сертификат может фактически выпускаться на 199 дней из-за расчета дат, однако отраслевое ограничение корректнее обозначать как максимум 200 дней.

Почему это происходит?

CA/Browser Forum (организация, объединяющая центры сертификации и браузеры) приняла решение постепенно сокращать срок действия. Это делается для повышения безопасности: чем короче срок, тем меньше времени у злоумышленников использовать скомпрометированный сертификат.

График отраслевых ограничений и практического срока сертификатов GlobalSign:

ПериодОтраслевой максимумПрактический срок GlobalSign
До 15 марта 2026 года398 днейДо 397 дней в зависимости от продукта и даты выпуска
С 15 марта 2026 года200 дней199 дней
С 15 марта 2027 года100 днейБудет зависеть от политики центра сертификации
С 15 марта 2029 года47 днейБудет зависеть от политики центра сертификации
Практика GlobalSign. Несмотря на отраслевой максимум 200 дней, GlobalSign ограничивает срок своих публично доверенных TLS-сертификатов 199 днями. Это позволяет избежать пограничных ситуаций при расчете времени действия сертификата.

Что это значит для вас?

Если сертификат истечет, браузер начнет показывать предупреждение о небезопасном соединении. Это может снизить доверие посетителей, помешать открытию сайта или работе отдельных интеграций, форм, API и платежных сценариев. Поэтому мониторинг срока действия и автоматизация перевыпуска становятся обязательной частью сопровождения HTTPS.

Два варианта решения проблемы

Вариант 1. Ручное управление сертификатом. Администратору нужно контролировать срок действия, своевременно запрашивать выпуск или перевыпуск, при необходимости проходить проверку домена или организации, устанавливать новый сертификат и проверять цепочку доверия. Новый CSR потребуется, если меняется закрытый ключ либо этого требует выбранная схема выпуска.

Вариант 2. Автоматический запуск процедуры перевыпуска. Клиент оплачивает сертификат сразу за год, при этом каждый отдельный сертификат GlobalSign действует до 199 дней. За 30 дней до окончания срока действия первого сертификата биллинг IPWAY автоматически запускает процедуру перевыпуска и отправляет уведомление на адрес электронной почты, указанный в Личном кабинете.

В уведомлении будет инструкция по подтверждению контроля над доменом. В зависимости от выбранного способа потребуется добавить TXT-запись в DNS домена или перейти по ссылке из письма. Подтверждение необходимо выполнить в течение 30 дней с момента получения уведомления. После успешной проверки домена центр сертификации выпустит новый сертификат сроком до 199 дней.

После выпуска нового сертификата его необходимо установить на сервер или передать администратору, который сопровождает сайт. Порядок установки зависит от используемой услуги, панели управления и места размещения сайта.

Готовая таблица: какой SSL-сертификат выбрать для вашего сайта

Сводим все вместе. Используйте эту таблицу как шпаргалку по выбору:

СценарийЧто обычно рассматриваютПример продуктаЧто проверить перед заказом
Блог, портфолио, лендингDV для одного доменаAlphaSSLНужен ли www и настроено ли автоматическое обновление
Сайт с несколькими поддоменамиWildcard либо отдельные DV-сертификатыAlphaSSL WildcardКоличество уровней поддоменов и включен ли основной домен
Интернет-магазин или личный кабинетDV либо OV — в зависимости от требований бизнеса Domain SSL, Organization SSLАвтоматизация, поддержка, сведения об организации, требования интеграций
Корпоративный сайтDV или OVOrganization SSLНужно ли подтверждение юридического лица в сертификате
Несколько разных доменовМультидоменный SAN либо отдельные сертификатыМультидоменный SSL-сертификат с поддержкой SAN (например DomainSSL, Organization SSL, EV SSL)Состав доменов, удобство автоматизации и изоляция проектов
Проект с особыми отраслевыми требованиямиOV или EVEV SSLТребования регламентов, партнеров, службы безопасности и комплаенса

Для интернет-магазина, личного кабинета или корпоративного сайта можно использовать DV либо OV. DV подойдет, если достаточно проверки контроля над доменом. OV выбирают, когда компании важно подтверждение юридического лица в сертификате, этого требуют внутренние регламенты, партнеры или корпоративная политика.

Часто задаваемые вопросы (FAQ)

Можно ли оформить сертификат сразу на два года?

Один публично доверенный сертификат не может действовать два года. С 15 марта 2026 года отраслевой максимум составляет 200 дней, а GlobalSign выпускает сертификаты сроком до 199 дней. При этом поставщик может предлагать многолетний план или предварительную оплату, в рамках которой в течение оплаченного периода будут выпускаться новые сертификаты. Наличие такого варианта нужно уточнять для конкретного продукта.

Что такое Wildcard и зачем он нужен?

Wildcard-сертификат используется для защиты поддоменов одного уровня, например shop.example.ru, blog.example.ru и mail.example.ru с помощью имени *.example.ru.

Важно: имя *.example.ru само по себе не охватывает адрес example.ru. Основной домен будет защищен, если он дополнительно включен в сертификат как отдельное имя. Перед заказом нужно проверить состав SAN конкретного продукта.

Wildcard-сертификат также не защищает поддомены второго уровня: сертификат для *.example.ru не подойдет для api.shop.example.ru.

EV-сертификат дает зеленую строку?

Раньше – да. Сейчас большинство браузеров (Chrome, Safari) отказались от зеленой строки.

Можно ли перенести сертификат на другой хостинг?

Да, но порядок зависит от того, где хранится закрытый ключ. Если сертификат и закрытый ключ можно безопасно экспортировать с прежнего сервера, их устанавливают на новом. Если закрытый ключ недоступен, обычно создают новый CSR и выполняют перевыпуск сертификата. Закрытый ключ нельзя передавать по открытым каналам или публиковать.

Как часто нужно перевыпускать сертификат в 2026 году?

GlobalSign выпускает публично доверенные сертификаты сроком до 199 дней. Если сертификат приобретен через IPWAY на год, процедура его повторного выпуска запускается автоматически до окончания текущего сертификата. Однако владельцу нужно повторно подтвердить контроль над доменом по инструкции из уведомления.

За 30 дней до окончания сертификата IPWAY отправляет письмо на адрес, указанный в Личном кабинете. Подтвердить домен можно с помощью TXT-записи в DNS или перехода по ссылке — в зависимости от предложенного способа проверки.

Как работает перевыпуск в IPWAY в 2026 году: клиент оплачивает сертификат на год, но каждый отдельный сертификат действует до 199 дней. За 30 дней до окончания текущего сертификата биллинг автоматически запускает перевыпуск и отправляет инструкцию на email из Личного кабинета. Клиенту нужно в течение 30 дней подтвердить контроль над доменом. После выпуска новый сертификат необходимо установить на сервер.

С 15 марта 2027 года отраслевой максимум сократится до 100 дней, а с 15 марта 2029 года — до 47 дней. Поэтому своевременные уведомления и автоматизированный запуск перевыпуска будут становиться все важнее.

Бесплатный Let’s Encrypt или коммерческий сертификат?

Let’s Encrypt можно использовать на коммерческих сайтах, интернет-магазинах, личных кабинетах и других проектах, если достаточно DV-проверки и настроено надежное автоматическое обновление. Коммерческий сертификат выбирают, когда нужны OV или EV, подтверждение организации, гарантийная программа конкретного продукта либо сопровождение поставщика.

Заключение: пошаговый алгоритм выбора

Выбор SSL-сертификата начинается не с цены, а с задачи. Сначала определите, нужна ли только проверка домена или также подтверждение организации. Затем выберите зону действия: один домен, Wildcard или несколько доменов SAN. После этого оцените сопровождение: кто будет выпускать, устанавливать, перевыпускать и контролировать срок действия сертификата.

DV, OV и EV могут обеспечивать защищенное TLS-соединение. Различие заключается прежде всего в глубине проверки владельца и сведениях, включаемых в сертификат. Поэтому сертификат нужно выбирать по требованиям проекта, а не по принципу «чем дороже, тем безопаснее».

Короткий чек-лист для тех, кто хочет принять решение прямо сейчас.

Шаг 1. Определите необходимый уровень проверки:

  • DV — если достаточно подтверждения контроля над доменом. Подходит в том числе для коммерческих сайтов, интернет-магазинов, личных кабинетов и API.
  • OV — если важно подтвердить сведения о юридическом лице и включить их в сертификат.
  • EV — если расширенная проверка предусмотрена внутренними, отраслевыми, партнерскими или комплаенс-требованиями.

Шаг 2. Посчитайте домены и поддомены:

  • Один сайт без поддоменов → один домен
  • Один сайт с поддоменами (shop., blog.) → Wildcard
  • Несколько разных сайтов → мультидомен (SAN)

Шаг 3. Определите, как будет организован перевыпуск:

  • кто будет отслеживать срок действия текущего сертификата;
  • кто получит уведомление о необходимости подтвердить домен;
  • кто добавит TXT-запись в DNS или пройдет проверку по ссылке;
  • кто установит новый сертификат на сервер после его выпуска;
  • как будет проверяться корректность цепочки сертификатов и работа HTTPS.

В IPWAY процедура перевыпуска запускается автоматически: за 30 дней до окончания сертификата клиент получает уведомление и инструкцию по подтверждению домена. Само подтверждение и последующая установка нового сертификата требуют участия владельца сайта или администратора.

Шаг 4. Выберите поставщика.

IPWAY предлагает SSL-сертификаты GlobalSign с оплатой за год по цене от 1 299 руб/год. Каждый отдельный сертификат выпускается сроком до 199 дней, а перед окончанием его действия биллинг IPWAY автоматически запускает процедуру перевыпуска и отправляет клиенту инструкцию по подтверждению домена.

Владельцу сайта необходимо своевременно пройти проверку контроля над доменом — добавить TXT-запись в DNS либо перейти по ссылке из уведомления. После выпуска новый сертификат нужно установить на сервер самостоятельно или с помощью администратора.

При необходимости специалисты IPWAY могут БЕСПЛАТНО помочь с установкой купленного у нас SSL-сертификата на поддерживаемый сервер или панель управления.

Что почитать дальше

Когда стоит обратиться к специалистам

Ошибки при выборе и установке сертификата часто связаны не с самим продуктом, а с DNS, составом SAN, закрытым ключом, цепочкой доверия, настройкой веб-сервера, редиректами и автоматическим перевыпуском.

Когда стоит обратиться к специалистам: если нужно защитить несколько доменов или поддоменов, подобрать OV/EV, перенести сертификат, настроить автоматическое обновление либо исправить ошибки цепочки доверия и HTTPS, лучше заранее проверить схему установки и сопровождения.

IPWAY предоставляет SSL-сертификаты GlobalSign и помогает подобрать вариант по уровню проверки и зоне действия, оформить выпуск, установить сертификат и организовать его дальнейшее обновление в поддерживаемой инфраструктуре.

Кратко

  • DV, OV и EV различаются глубиной проверки владельца, а не «силой» TLS-шифрования.
  • DV и Let’s Encrypt можно использовать на коммерческих сайтах, если достаточно проверки домена.
  • OV выбирают, когда важно подтверждение юридического лица в сертификате.
  • Wildcard защищает поддомены одного уровня, но основной домен должен быть отдельно включен в сертификат.
  • С 15 марта 2026 года максимальный срок публичного TLS-сертификата составляет 200 дней.
  • При выборе важно учитывать не только выпуск, но и автоматическое перевыпускание, установку и мониторинг срока действия.

Мы используем файлы cookie и сервис веб-аналитики Яндекс Метрика для улучшения работы сайта. Оставаясь на сайте, вы соглашаетесь с Политикой конфиденциальности.