← Zpět na všechny články blogu

SSL certifikáty od A do Z. Typy, instalace a síla Let's Encrypt 

Iveta Zlatníčková
Iveta Zlatníčková Aktualizováno 13. 7. 2026 – 12 min. čtení

SSL certifikát patří k základní výbavě každého webu. Bez něj prohlížeče zobrazí varování, vyhledávače penalizují pozice a návštěvníci odcházejí. Právě ta malá ikona v adresním řádku, za kterou je schovaný zámeček, šifruje citlivá data a návštěvníkům dokazuje, že webu můžou věřit. 

Přečtěte si, jak šifrování funguje, podle čeho vybrat správný typ certifikátu a jak jej bezbolestně nasadit na hosting či VPS.

Co se v článku dozvíte

  • Princip šifrování – jak SSL/TLS chrání data mezi prohlížečem a serverem.
  • Tři úrovně ověření (DV, OV, EV) a tři rozsahy pokrytí (single-domain, wildcard, multidomain).
  • Let’s Encrypt v hlavní roli – proč drtivé většině projektů stačí bezplatný a plně automatizovaný DV certifikát.
  • Na hostingu a VPS u Váš Hosting vystavíte certifikát v rozhraní VPS Centra, obnova pak běží sama.
  • Na vlastním VPS bez VPS Centra certifikát nasadíte přes certbot ve čtyřech krocích. 
  • Nejčastější chyby: mixed content, neobnovený certifikát a přesměrování 302 místo 301.

Proč je SSL šifrování standard, přes který nejede vlak

SSL – technicky vzato už dnes spíše modernější TLS – funguje jako neprůstřelný štít. Šifruje komunikaci mezi prohlížečem návštěvníka a serverem. Je úplně jedno, jestli jde o tajná přihlašovací hesla, čísla kreditních karet, nebo obyčejné klikání po webu. Nikdo na síti nedokáže přenášená data zachytit a přečíst.

Prohlížeče jako Chrome nebo Firefox dnes navíc weby bez HTTPS nekompromisně označují jako nebezpečné. Samotný Google ve svém vyhledávacím algoritmu otevřeně upřednostňuje projekty s aktivním SSL certifikátem. A pokud provozujete e-shop nebo jakýkoliv web sbírající osobní data uživatelů, stává se z šifrovaného protokolu prakticky právní povinnost.

Verdikt je jasný: Každý web dnes musí běžet výhradně na HTTPS. Bez výjimek.

Který certifikát sedne vašemu byznysu? 

Není certifikát jako certifikát. Podle toho, jak moc potřebujete prokázat svou identitu, si můžete vybrat ze tří úrovní ověření. 

Typ certifikátu Co reálně ověřuje a garantuje Pro koho je ideální Kolik vás to bude stát 
DV (Domain Validation)Pouze to, že doména skutečně patří vám. Osobní blogy, magazíny a menší weby. Zdarma (Let’s Encrypt), případně od 200 Kč ročně 
OV (Organization Validation)Doménu + kompletní a ověřenou existenci vaší firmy. Firemní prezentace a weby dbající na budování identity. Od 1 500 Kč ročně 
EV (Extended Validation)Hloubkové, nekompromisní prověření společnosti. Banky, velké e-shopy a instituce pracující s vysokým kapitálem. Od 5 000 Kč ročně 

Drtivá většina projektů si dnes bohatě vystačí s DV certifikátem. Po pokročilejším OV nebo prémiovém EV sáhněte až ve chvíli, kdy hrajete nejvyšší ligu – typicky v e-commerce, bankovnictví nebo pojišťovnictví –, kde se firemní prestiž a absolutní transparentnost promítají přímo do důvěry vašich zákazníků a do tržeb.

Kolik domén zvládne jeden certifikát

Vedle úrovně ověření musíte vyřešit ještě jednu praktickou otázku: Kolik webových adres potřebujete pod jeden certifikát schovat? Na výběr máte tři scénáře:

  • Single-domain – kryje záda jedné konkrétní doméně (např. www.vasewebovka.cz). Jde o nejčastější volbu pro klasické, samostatně stojící projekty.
  • Wildcard – jedním vrzem ošetří hlavní doménu i jakékoliv její subdomény (takže pod ochranou bude blog.vasewebovka.cz, shop.vasewebovka.cz i cokoliv dalšího, co vás napadne). Malé technické varování: Pokud chcete Wildcard verzi od Let’s Encrypt zdarma, čeká vás takzvaná DNS-01 challenge – tedy rychlé ověření identity pomocí zápisu do DNS záznamů u vašeho registrátora domény.
  • Multidomain (SAN) – jeden univerzální certifikát, který pod svá křídla schová hned několik zcela nesouvisejících domén (např. web-A.cz, web-B.com, web-C.sk). Ideální řešení pro webové agentury nebo digitální nomády s velkým portfoliem.

Let’s Encrypt vs. placené certifikáty

Otázka za milion zní: Proč vůbec platit za certifikát od komerční autority, když je tu populární Let’s Encrypt zcela zdarma?

Odpověď leží v byznysových zárukách a míře automatizace.

Let’s Encrypt vydává, takzvané DV certifikáty pro ověření domény, zcela zdarma a plně automaticky. Tradiční certifikát od této autority dnes platí 90 dní a systém (pokud to umí) ho sám bezpečně obnoví zhruba měsíc před koncem platnosti.

Pozor ale na blížící se změny. Bezpečnostní trendy velí lhůty zkracovat, a od února 2027 se proto výchozí platnost zkrátí na pouhých 64 dní.

Pokud chcete na svižnější tempo najet dříve, Let’s Encrypt už dnes nabízí volitelné profily s platností na 45 nebo dokonce jen 6 dní. Ty jsou ideální pro krátkodobé projekty a testovací prostředí. Pro drtivou většinu běžných webů však zatím zůstává nejlepším standardem klasický tříměsíční cyklus.

Kdy se tedy investice do komerčního certifikátu prokazatelně vyplatí?

  • Když potřebujete OV nebo EV, tedy chcete mít právně ověřený název firmy přímo v certifikátu – dnešní prohlížeče (Chrome a Firefox od roku 2019, Safari od roku 2020) už nezobrazují název firmy v adresním řádku – ikona zámečku vypadá u DV i EV stejně. K názvu firmy se dostanete až po kliknutí na zámeček a rozkliknutí detailu certifikátu.
  • Když vaše platforma nepodporuje automatizaci – pokud váš hosting nebo interní systém naráží na limity, tedy neumí Let’s Encrypt obnovovat sám. Pak je roční nebo víceletý placený certifikát jedinou záchranou před neustálým rizikem, že na obnovu zapomenete a web se zablokuje.
  • Když potřebujete neprůstřelné finanční záruky – komerční autority ke svým placeným certifikátům standardně přibalují vysoké pojistné krytí. Pokud by šifrování  kvůli jejich chybě selhalo, pojištění vás v případné finanční ztrátě vašeho byznysu spolehlivě zahojí.

Jak SSL funguje u Váš Hosting

Na hostingu i VPS spravovaném přes VPS Centrum se HTTPS řeší bez příkazové řádky v pár krocích:

  1. Vystavení probíhá na jedno kliknutí – jakmile přidáte novou doménu do systému, certifikát vygenerujete samostatnou akcí přímo v grafickém rozhraní. Systém záměrně nic nedělá automaticky bez vašeho vědomí, celý proces tak máte od první sekundy plně pod kontrolou.
  2. Bezstarostná automatická obnova – o expiraci se starat nemusíte. Robot kontroluje platnost každých 12 hodin a nový certifikát bezpečně nasadí přibližně 30 dní před vypršením toho původního. Na VPS navíc server pouze bleskově načte novou konfiguraci, takže návštěvníci webu nezaznamenají ani vteřinu výpadku.
  3. Bezpečí je v ceně tarifu – za základní SSL certifikát Let’s Encrypt neplatíte ani korunu navíc. Je pevnou a samozřejmou součástí vašeho hostingu.
  4. Zelená pro vaše vlastní řešení – pokud z byznysových nebo jiných důvodů potřebujete nasadit vlastní certifikát (např. s ověřením identity firmy), VPS Centrum vám vyjde vstříc. Umožňuje totiž snadné manuální nahrání vlastních klíčů.

Nechceme, aby si zákazník musel pamatovat termín obnovy certifikátu. To je práce pro robota, ne pro člověka.

Karel Dytrych

Jak zkrotit Let’s Encrypt na vlastním VPS přes Certbot

Spravujete virtuální server na vlastní pěst bez grafického rozhraní? Žádný strach. Instalace oficiálního bota od Electronic Frontier Foundation (EFF) je čistá a přímočará záležitost: 

  • Nasaďte Certbot – nejprve do systému stáhněte samotného bota a modul pro váš webový server (Nginx či Apache): 
```bash
apt install certbot python3-certbot-nginx
  ```

případně pro Apache: 

apt install certbot python3-certbot-apache
  • Odemkněte bezpečný protokol – spusťte bota pro vaši doménu (včetně verze s `www`) 
```bash
certbot --nginx -d vase-domena.cz -d www.vase-domena.cz
  ``` 

Co se stane na pozadí a na co si dát pozor? 

  • Automatická konfigurace – Certbot za vás udělá špinavou práci. Sám upraví konfigurační soubory serveru a nastaví bezpečné přesměrování z HTTP na šifrované HTTPS. 
  • Neviditelný autopilot – Nástroj do systému automaticky naimplementuje plánovač (přes cron nebo systemd timer), který platnost certifikátu neustále hlídá. Že vše funguje jako na drátkách, si můžete kdykoliv ověřit testem nanečisto: 
```bash
certbot renew --dry-run > ```
  • Provoz bez vteřiny výpadku – Certbot při schválení obnovy neprovádí tvrdý restart webového serveru, ale pouze elegantní *reload*. Server jen bleskově načte nové šifry, aniž by vaši zákazníci cokoliv poznali.

Mimochodem, přesně tuhle práci – vystavení, obnovu i bezvýpadkový reload – za vás automaticky odbaví VPS Centrum, bez jediného příkazu v terminálu.

Co doporučujeme zkontrolovat ihned po nasazení SSL certifikátu 

Certifikát v administraci svítí zeleně? Super. Tím ale práce nekončí. Aby mělo nové šifrování stoprocentní efekt a vy jste se vyhnuli penalizacím od Googlu nebo vyděšeným pohledům zákazníků, projděte si tento rychlý checklist:

  • Trvalé přesměrování (301 redirect) – ověřte, že staré nezabezpečené adresy automaticky a nekompromisně házejí uživatele i roboty vyhledávačů na novou HTTPS variantu. Platit to musí pro každou URL na vašem webu.
  • Bacha na smíšený obsah (mixed content) – tohle je nejčastější bota. Pokud se vaše stránka sice načítá bezpečně, ale obrázky, skripty nebo fonty na pozadí stále taháte přes staré http://, prohlížeče okamžitě spustí alarm. Všechny zdroje v kódu musí mít novou adresu.
  • Čistý štít v adresním řádku – otevřete web v anonymním okně prohlížeče a zkontrolujte ikonu v adresním řádku. Musí svítit čistě, bez jakýchkoliv žlutých vykřičníků nebo varovných hlášek o částečném zabezpečení.
  • Aktualizace odkazů – projděte texty, patičky, šablony e-mailů i hlavní menu a upravte interní odkazy tak, aby vedly rovnou na zabezpečený protokol.
  • Vyšší dívčí jménem HSTS – jakmile máte jistotu, že nové HTTPS funguje bezchybně, zvažte aktivaci bezpečnostní hlavičky HTTP Strict Transport Security. Ta prohlížečům striktně zakáže jakýkoliv budoucí pokus o nezašifrovanou komunikaci. Našlapujte tu ale opatrně. Špatné nastavení může váš web na nějakou dobu úplně zneviditelnit.

VPS Centrum

Vyzkoušejte zdarma naši aplikaci pro správu serveru a domén. Budete si připadat jako zkušený administrátor.

Nasadit certifikát je teprve polovina úspěchu. Teď přichází na řadu post-instalační detaily, za které vás prohlížeče potrestají. Tady jsou tři nejčastější chyby, na které si musíte dát při správě serveru pozor: 

Smíšený obsah (mixed content) – napůl zabezpečený web

Váš web sice navenek běží na HTTPS, ale obrázky, skripty nebo CSS styly na pozadí stále tajně taháte přes staré, nešifrované http://. Co se stane? Prohlížeč okamžitě spustí poplach, nebezpečný zdroj zablokuje a uživateli zobrazí varování. Řešení je přitom přímočaré:

  1. přepište všechny absolutní odkazy v databázi na https://, 
  2. nebo v kódu kompletně přejděte na relativní cesty.

Freelo - Nástroj na řízení úkolů a projektů

Přidej se, pozvi svůj tým a klienty, rozděl práci a sleduj, jak se úkoly dají do pohybu.

Certifkát expiroval

Když automatická obnova certifikátu selže – nejčastěji kvůli chybě v DNS záznamech nebo špatně nastavenému pravidlu ve firewallu. Váš web vteřinu po půlnoci zkolabuje do hrozivě vypadající chybové hlášky. Neriskujte, že se o výpadku dozvíte až z naštvaného e-mailu od zákazníka. Nasaďte si externí monitoring, který váš tým automaticky upozorní s předstihem 2 týdnů před expirací.

Přesměrování 302 místo 301

Nastavit z HTTP na HTTPS dočasné přesměrování (kód 302) je zbytečná SEO sebevražda. Vyhledávače kvůli tomu nepřenášejí těžce vybudovanou sílu zpětných odkazů (tzv. link juice) a prohlížeče si novou bezpečnou cestu nezapamatují. Zlaté pravidlo úspěšné migrace zní – pro přesměrování celého webu na HTTPS používejte striktně trvalý status 301.

Časté dotazy

Musím za SSL certifikát platit?

Ne. Let’s Encrypt vydává plnohodnotné DV certifikáty zdarma. Na hostingu a VPS u Váš Hosting je vystavení a obnova automatická a v ceně tarifu.

Jak dlouho platí Let’s Encrypt certifikát?

Standardní (classic) profil 90 dní – od února 2027 se má zkrátit na 64 dní. Let’s Encrypt už dnes nabízí i kratší volitelné profily, 45denní a 6denní. Automatická obnova se spouští před vypršením, takže o expiraci se při správném nastavení nemusíte starat.

Může SSL certifikát způsobit výpadek webu?

Při automatické obnově ne. Webserver se pouze reloaduje, bez přerušení provozu. Výpadek může nastat jen tehdy, pokud dojde k chybě při obnově a certifikát skutečně vyprší.

Co je DNS-01 challenge a proč ho potřebuji pro wildcard certifikát?

Standardní HTTP-01 challenge ověřuje vlastnictví domény přes soubor na webserveru. Pro wildcard certifikát musíte prokázat vlastnictví DNS zóny, což se dělá přidáním TXT záznamu. Certbot nebo jiný klient to v ideálním případě udělá automaticky přes DNS API.

Závěrem

SSL certifikát dnes nikoho nepřekvapí – je to standard. Pro běžný web stačí bezplatný DV certifikát od Let’s Encrypt s automatickou obnovou. Placený OV nebo EV řešte jen tehdy, když to vyžaduje váš obor nebo chcete v certifikátu viditelně zobrazit firmu.

Celý proces migrace na HTTPS možná vypadá jako technická džungle, ale s přehledným checklistem a spolehlivým zázemím ho zvládnete bez jediné vrásky na čele. Nechte technické detaily na nás a soustřeďte se na to, co umíte nejlépe – na svůj byznys.

Přejděte na bezpečný protokol ještě dnes. Otestujte si, jak snadné to je na našich serverech na týden zdarma.

Zůstaňte s námi v kontaktu

Jednou za měsíc posíláme souhrn novinek. Nemusíte se bát, spamovat vás nebudeme a odhlásit se můžete kdykoliv...

Karel Dytrych
Tým Váš Hosting
Vyzkoušejte náš trial na týden zdarma

Garance 14denní záruky vrácení peněz

Vyzkoušejte server na týden zdarma

Vyzkoušet server

Je váš web připravený na éru AI?

Stáhněte si praktický checklist

Jak přežít v éře GEO