Как выбрать SSL-сертификат для сайта

После перехода сайта на HTTPS возникает следующий вопрос: какой SSL-сертификат выбрать. Сертификаты отличаются не только ценой, но и типом проверки владельца, количеством защищаемых доменов, сроком действия, порядком перевыпуска и доступным сопровождением.
При этом самый дорогой сертификат не всегда будет самым подходящим. Для одного сайта достаточно сертификата с проверкой домена, другой компании важно подтвердить сведения о юридическом лице, а проекту с большим количеством поддоменов может потребоваться Wildcard или мультидоменный сертификат.
В этой статье разберем выбор по трем параметрам: уровень проверки, зона действия и способ выпуска и сопровождения сертификата.
Шаг 1. Выбираем уровень проверки
Первый и самый важный шаг – определить, какие типы SSL сертификатов существуют по уровню проверки владельца. От этого зависит, увидит ли пользователь название вашей компании в деталях сертификата и насколько сложной будет процедура получения:
| Характеристика | DV (Domain Validation) | OV (Organization Validation) | EV (Extended Validation) |
|---|---|---|---|
| Что проверяет центр сертификации | Контроль над доменом | Контроль над доменом и сведения об организации | Контроль над доменом, сведения об организации и расширенный набор проверок |
| Ориентировочное время выпуска | Обычно от нескольких минут | Зависит от скорости проверки организации | Зависит от прохождения расширенной проверки |
| Сведения об организации в сертификате | Нет | Да | Да |
| Типичные сценарии | Сайты, интернет-магазины, личные кабинеты, API и другие проекты, где достаточно проверки домена | Корпоративные и коммерческие проекты, которым важно подтверждение юридического лица | Проекты с внутренними, отраслевыми или партнерскими требованиями к расширенной проверке |
| Уровень TLS-шифрования | Зависит от алгоритмов и настройки сервера | Зависит от алгоритмов и настройки сервера | Зависит от алгоритмов и настройки сервера |
DV-сертификат подтверждает, что заявитель контролирует доменное имя. Это наиболее быстрый и простой вариант. DV можно использовать не только для блогов и сайтов-визиток, но и для коммерческих сайтов, интернет-магазинов, личных кабинетов и API, если проекту достаточно проверки домена.
OV-сертификат дополнительно подтверждает сведения об организации. Центр сертификации проверяет юридические данные компании, а информация об организации включается в сертификат. Такой вариант выбирают, когда подтверждение юридического лица важно для корпоративной политики, партнеров, клиентов или внутренних требований.
EV-сертификат предусматривает расширенную проверку организации и полномочий заявителя. Он не использует «более сильное» шифрование, чем корректно настроенные DV или OV, но предполагает более глубокую проверку владельца сертификата. EV может использоваться в проектах с особыми требованиями к подтверждению организации.
Шаг 2. Выбираем зону охвата
Второй шаг – понять, сколько доменов и поддоменов вы собираетесь защищать. От этого зависит, сколько сертификатов покупать.
| Тип | Защита поддоменов SSL | Пример | Когда нужен |
|---|---|---|---|
| Один домен (Single Domain) | Только один конкретный домен | site.com (не защитит shop.site.com) | У вас один сайт без поддоменов |
| Wildcard | Все поддомены первого уровня выбранного домена | *.site.com защищает shop.site.com, blog.site.com и mail.site.com | У вас много поддоменов первого уровня |
| Мультидомен (SAN) | Несколько разных доменов в одном сертификате | site.com + site.ru + shop-site.net | У вас несколько разных сайтов |
Мультидоменный SSL-сертификат (он же SAN SSL) удобен, если у вас несколько разных проектов. Вместо трех отдельных сертификатов вы покупаете один и указываете все нужные домены в поле Subject Alternative Name.
Цены IPWAY на основные типы SSL сертификатов с разной зоной охвата
| Зона охвата | Наименование сертификата | Цена (руб./год) |
|---|---|---|
| Один домен (DV) | AlphaSSL | 1 299 |
| Wildcard (DV) | AlphaSSL Wildcard | 3 299 |
| Один домен (OV) | Organization SSL | 4 899 |
| Wildcard (OV) | OrganizationSSL Wildcard | 9 899 |
Обратите внимание: цены указаны на июль 2026 года.
Актуальные цены и доступные варианты сертификатов представлены на странице SSL-сертификатов GlobalSign. Стоимость может меняться, поэтому перед заказом ее лучше проверять на странице услуги.
Шаг 3. Выбираем между бесплатным и платным SSL
Теперь, когда вы определились с уровнем проверки и зоной охвата, остается вопрос: платить или нет? Бесплатный сертификат Let’s Encrypt – самый популярный бесплатный вариант. Он подходит многим проектам, но поддерживает только доменную проверку DV и не содержит подтвержденных сведений об организации.
| Критерий | Бесплатный сертификат Let’s Encrypt | Коммерческий сертификат |
|---|---|---|
| Стоимость сертификата | Бесплатно | Зависит от продукта и уровня проверки |
| Доступные уровни проверки | DV | DV, OV или EV — в зависимости от продукта |
| Коммерческие сайты | Может использоваться | Может использоваться |
| Сведения об организации | Нет | Есть у OV и EV |
| Срок одного выпущенного сертификата | В настоящее время обычно 90 дней | Ограничен отраслевыми требованиями; зависит от даты выпуска и центра сертификации |
| Автоматизация | Обычно настраивается через ACME-клиент или панель управления | Зависит от центра сертификации, поставщика и схемы установки |
| Поддержка | Зависит от хостинг-провайдера или администратора | Может включать поддержку поставщика или центра сертификации |
| Гарантийная программа УЦ | Нет | Может предусматриваться условиями конкретного продукта |
Вывод: выбор между бесплатным и коммерческим сертификатом зависит не от того, является ли сайт «серьезным». Let’s Encrypt подходит многим коммерческим проектам, если достаточно DV и настроено надежное автоматическое обновление. Коммерческий сертификат выбирают, когда нужны OV или EV, проверка организации, определенная продуктовая гарантия либо сопровождение поставщика.
Что изменилось в сроках действия SSL-сертификатов в 2026 году
С 15 марта 2026 года максимальный срок действия публично доверенного TLS-сертификата сократился с 398 до 200 дней. Следующие этапы уже утверждены: с 15 марта 2027 года максимальный срок составит 100 дней, а с 15 марта 2029 года — 47 дней.
Отдельный сертификат может фактически выпускаться на 199 дней из-за расчета дат, однако отраслевое ограничение корректнее обозначать как максимум 200 дней.
Почему это происходит?
CA/Browser Forum (организация, объединяющая центры сертификации и браузеры) приняла решение постепенно сокращать срок действия. Это делается для повышения безопасности: чем короче срок, тем меньше времени у злоумышленников использовать скомпрометированный сертификат.
График отраслевых ограничений и практического срока сертификатов GlobalSign:
| Период | Отраслевой максимум | Практический срок GlobalSign |
|---|---|---|
| До 15 марта 2026 года | 398 дней | До 397 дней в зависимости от продукта и даты выпуска |
| С 15 марта 2026 года | 200 дней | 199 дней |
| С 15 марта 2027 года | 100 дней | Будет зависеть от политики центра сертификации |
| С 15 марта 2029 года | 47 дней | Будет зависеть от политики центра сертификации |
Что это значит для вас?
Если сертификат истечет, браузер начнет показывать предупреждение о небезопасном соединении. Это может снизить доверие посетителей, помешать открытию сайта или работе отдельных интеграций, форм, API и платежных сценариев. Поэтому мониторинг срока действия и автоматизация перевыпуска становятся обязательной частью сопровождения HTTPS.
Два варианта решения проблемы
Вариант 1. Ручное управление сертификатом. Администратору нужно контролировать срок действия, своевременно запрашивать выпуск или перевыпуск, при необходимости проходить проверку домена или организации, устанавливать новый сертификат и проверять цепочку доверия. Новый CSR потребуется, если меняется закрытый ключ либо этого требует выбранная схема выпуска.
Вариант 2. Автоматический запуск процедуры перевыпуска. Клиент оплачивает сертификат сразу за год, при этом каждый отдельный сертификат GlobalSign действует до 199 дней. За 30 дней до окончания срока действия первого сертификата биллинг IPWAY автоматически запускает процедуру перевыпуска и отправляет уведомление на адрес электронной почты, указанный в Личном кабинете.
В уведомлении будет инструкция по подтверждению контроля над доменом. В зависимости от выбранного способа потребуется добавить TXT-запись в DNS домена или перейти по ссылке из письма. Подтверждение необходимо выполнить в течение 30 дней с момента получения уведомления. После успешной проверки домена центр сертификации выпустит новый сертификат сроком до 199 дней.
После выпуска нового сертификата его необходимо установить на сервер или передать администратору, который сопровождает сайт. Порядок установки зависит от используемой услуги, панели управления и места размещения сайта.
Готовая таблица: какой SSL-сертификат выбрать для вашего сайта
Сводим все вместе. Используйте эту таблицу как шпаргалку по выбору:
| Сценарий | Что обычно рассматривают | Пример продукта | Что проверить перед заказом |
|---|---|---|---|
| Блог, портфолио, лендинг | DV для одного домена | AlphaSSL | Нужен ли www и настроено ли автоматическое обновление |
| Сайт с несколькими поддоменами | Wildcard либо отдельные DV-сертификаты | AlphaSSL Wildcard | Количество уровней поддоменов и включен ли основной домен |
| Интернет-магазин или личный кабинет | DV либо OV — в зависимости от требований бизнеса | Domain SSL, Organization SSL | Автоматизация, поддержка, сведения об организации, требования интеграций |
| Корпоративный сайт | DV или OV | Organization SSL | Нужно ли подтверждение юридического лица в сертификате |
| Несколько разных доменов | Мультидоменный SAN либо отдельные сертификаты | Мультидоменный SSL-сертификат с поддержкой SAN (например DomainSSL, Organization SSL, EV SSL) | Состав доменов, удобство автоматизации и изоляция проектов |
| Проект с особыми отраслевыми требованиями | OV или EV | EV SSL | Требования регламентов, партнеров, службы безопасности и комплаенса |
Для интернет-магазина, личного кабинета или корпоративного сайта можно использовать DV либо OV. DV подойдет, если достаточно проверки контроля над доменом. OV выбирают, когда компании важно подтверждение юридического лица в сертификате, этого требуют внутренние регламенты, партнеры или корпоративная политика.
Часто задаваемые вопросы (FAQ)
Можно ли оформить сертификат сразу на два года?
Один публично доверенный сертификат не может действовать два года. С 15 марта 2026 года отраслевой максимум составляет 200 дней, а GlobalSign выпускает сертификаты сроком до 199 дней. При этом поставщик может предлагать многолетний план или предварительную оплату, в рамках которой в течение оплаченного периода будут выпускаться новые сертификаты. Наличие такого варианта нужно уточнять для конкретного продукта.
Что такое Wildcard и зачем он нужен?
Wildcard-сертификат используется для защиты поддоменов одного уровня, например shop.example.ru, blog.example.ru и mail.example.ru с помощью имени *.example.ru.
Wildcard-сертификат также не защищает поддомены второго уровня: сертификат для *.example.ru не подойдет для api.shop.example.ru.
EV-сертификат дает зеленую строку?
Раньше – да. Сейчас большинство браузеров (Chrome, Safari) отказались от зеленой строки.
Можно ли перенести сертификат на другой хостинг?
Да, но порядок зависит от того, где хранится закрытый ключ. Если сертификат и закрытый ключ можно безопасно экспортировать с прежнего сервера, их устанавливают на новом. Если закрытый ключ недоступен, обычно создают новый CSR и выполняют перевыпуск сертификата. Закрытый ключ нельзя передавать по открытым каналам или публиковать.
Как часто нужно перевыпускать сертификат в 2026 году?
GlobalSign выпускает публично доверенные сертификаты сроком до 199 дней. Если сертификат приобретен через IPWAY на год, процедура его повторного выпуска запускается автоматически до окончания текущего сертификата. Однако владельцу нужно повторно подтвердить контроль над доменом по инструкции из уведомления.
За 30 дней до окончания сертификата IPWAY отправляет письмо на адрес, указанный в Личном кабинете. Подтвердить домен можно с помощью TXT-записи в DNS или перехода по ссылке — в зависимости от предложенного способа проверки.
С 15 марта 2027 года отраслевой максимум сократится до 100 дней, а с 15 марта 2029 года — до 47 дней. Поэтому своевременные уведомления и автоматизированный запуск перевыпуска будут становиться все важнее.
Бесплатный Let’s Encrypt или коммерческий сертификат?
Let’s Encrypt можно использовать на коммерческих сайтах, интернет-магазинах, личных кабинетах и других проектах, если достаточно DV-проверки и настроено надежное автоматическое обновление. Коммерческий сертификат выбирают, когда нужны OV или EV, подтверждение организации, гарантийная программа конкретного продукта либо сопровождение поставщика.
Заключение: пошаговый алгоритм выбора
Выбор SSL-сертификата начинается не с цены, а с задачи. Сначала определите, нужна ли только проверка домена или также подтверждение организации. Затем выберите зону действия: один домен, Wildcard или несколько доменов SAN. После этого оцените сопровождение: кто будет выпускать, устанавливать, перевыпускать и контролировать срок действия сертификата.
DV, OV и EV могут обеспечивать защищенное TLS-соединение. Различие заключается прежде всего в глубине проверки владельца и сведениях, включаемых в сертификат. Поэтому сертификат нужно выбирать по требованиям проекта, а не по принципу «чем дороже, тем безопаснее».
Короткий чек-лист для тех, кто хочет принять решение прямо сейчас.
Шаг 1. Определите необходимый уровень проверки:
- DV — если достаточно подтверждения контроля над доменом. Подходит в том числе для коммерческих сайтов, интернет-магазинов, личных кабинетов и API.
- OV — если важно подтвердить сведения о юридическом лице и включить их в сертификат.
- EV — если расширенная проверка предусмотрена внутренними, отраслевыми, партнерскими или комплаенс-требованиями.
Шаг 2. Посчитайте домены и поддомены:
- Один сайт без поддоменов → один домен
- Один сайт с поддоменами (shop., blog.) → Wildcard
- Несколько разных сайтов → мультидомен (SAN)
Шаг 3. Определите, как будет организован перевыпуск:
- кто будет отслеживать срок действия текущего сертификата;
- кто получит уведомление о необходимости подтвердить домен;
- кто добавит TXT-запись в DNS или пройдет проверку по ссылке;
- кто установит новый сертификат на сервер после его выпуска;
- как будет проверяться корректность цепочки сертификатов и работа HTTPS.
В IPWAY процедура перевыпуска запускается автоматически: за 30 дней до окончания сертификата клиент получает уведомление и инструкцию по подтверждению домена. Само подтверждение и последующая установка нового сертификата требуют участия владельца сайта или администратора.
Шаг 4. Выберите поставщика.
IPWAY предлагает SSL-сертификаты GlobalSign с оплатой за год по цене от 1 299 руб/год. Каждый отдельный сертификат выпускается сроком до 199 дней, а перед окончанием его действия биллинг IPWAY автоматически запускает процедуру перевыпуска и отправляет клиенту инструкцию по подтверждению домена.
Владельцу сайта необходимо своевременно пройти проверку контроля над доменом — добавить TXT-запись в DNS либо перейти по ссылке из уведомления. После выпуска новый сертификат нужно установить на сервер самостоятельно или с помощью администратора.
При необходимости специалисты IPWAY могут БЕСПЛАТНО помочь с установкой купленного у нас SSL-сертификата на поддерживаемый сервер или панель управления.
Что почитать дальше
- Зачем нужен SSL-сертификат для сайта — как HTTPS защищает соединение и влияет на доверие пользователей.
- Как создать сайт в ispmanager — добавление домена, DNS, поддоменов и подключение HTTPS.
- VPS для сайта — что учитывать при переносе проекта на виртуальный сервер.
- BitNinja: как работает современная защита сервера — почему SSL не заменяет защиту CMS и VPS от атак.
- Почему нельзя экономить на безопасности VPS — из каких уровней складывается защита рабочего сервера.
Когда стоит обратиться к специалистам
Ошибки при выборе и установке сертификата часто связаны не с самим продуктом, а с DNS, составом SAN, закрытым ключом, цепочкой доверия, настройкой веб-сервера, редиректами и автоматическим перевыпуском.
IPWAY предоставляет SSL-сертификаты GlobalSign и помогает подобрать вариант по уровню проверки и зоне действия, оформить выпуск, установить сертификат и организовать его дальнейшее обновление в поддерживаемой инфраструктуре.
Кратко
- DV, OV и EV различаются глубиной проверки владельца, а не «силой» TLS-шифрования.
- DV и Let’s Encrypt можно использовать на коммерческих сайтах, если достаточно проверки домена.
- OV выбирают, когда важно подтверждение юридического лица в сертификате.
- Wildcard защищает поддомены одного уровня, но основной домен должен быть отдельно включен в сертификат.
- С 15 марта 2026 года максимальный срок публичного TLS-сертификата составляет 200 дней.
- При выборе важно учитывать не только выпуск, но и автоматическое перевыпускание, установку и мониторинг срока действия.




