Jaký SSL certifikát potřebujete pro svůj web

Bez SSL certifikátu se dnes web neobejde. Prohlížeče u nezabezpečených adres zobrazují upozornění, vyhledávače je posouvají níž ve výsledcích a návštěvník často odejde dřív, než si přečte první větu.

Dobrá zpráva je, že u naprosté většiny webů se celá volba certifikátu scvrkne na jedinou otázku: stačí mi ten, který dostanu automaticky a bez příplatku? Odpověď je skoro vždycky ano. Tento článek vysvětluje, kdy tomu tak není, čím se jednotlivé certifikáty od sebe liší a co konkrétně dostanete na webhostingu a co na virtuálním serveru.

Co tento článek předpokládá: nic víc než to, že máte u nás doménu nebo web. Nemusíte rozumět šifrování ani mít zkušenost se správou serveru. Pokud narazíte na pojem, který vám nic neříká, najdete ho ve Slovníčku pojmů.

Článek se věnuje volbě certifikátu, ne jeho vystavení. Jakmile budete vědět, který chcete, provede vás aktivací krok za krokem článek Jak aktivovat SSL certifikát a zapnout HTTPS.

Rychlý přehled pro pokročilé

Tato část slouží pouze pro ověření pro velmi zkušené uživatele, kteří si chtějí pouze ověřit postup a nepotřebují číst celý článek. Pro všechny ostatní doporučujeme pokračovat další sekcí.

Webhosting

  • Co dostanete: Certifikát od Let’s Encrypt s ověřením domény. Po prvním zapnutí HTTPS se vystavuje a obnovuje automaticky pro hlavní doménu i pro subdomény, bez příplatku.
  • Podmínka vystavení: Doména i každá subdoména musí směřovat na naše servery. Subdoméně nasměrované jinam se certifikát nevystaví.
  • Vlastní certifikát: V Zákaznickém portálu pro něj není formulář. Pošlete ho naší podpoře a nasadíme ho za vás.

VPS Centrum V3

  • Nabídka typů: V okně Https nastavení volba Standardní certifikát, Wildcard DNS certifikát a Vlastní certifikát.
  • Nové subdomény: Volba Automaticky vystavovat SSL certifikát na nově zjištěné subdomény hlídá nové subdomény a změny v DNS každou minutu.
  • Wildcard: Volba Wildcard DNS certifikát. Ověřuje se přes DNS zónu – u nás, nebo u Cloudflare přes API token. Pokrývá jen jednu úroveň subdomén.

VPS Centrum V2

  • Nabídka typů: Záložky Klasický LE certifikát, Wildcard LE certifikát a Vlastní certifikát.
  • Subdomény: Novou subdoménu do certifikátu jednou ručně zahrnete, dál se obnovuje sama. Automatické zjišťování nových subdomén tu není.
  • Wildcard: Záložka Wildcard LE certifikát. Vyžaduje DNS u nás a pokrývá jen jednu úroveň subdomén.

Webhosting i VPS

  • Placený certifikát: Standard SSL a Wildcard SSL, obojí s ověřením domény. Objednávka přes podporu, rozsah a ceny na stránce Certifikáty.
  • Ověření firmy: Certifikáty s ověřením organizace nenabízíme. Pořídíte si je u certifikační autority sami a my je nasadíme.

Co je dobré vědět předem

Všechny SSL certifikáty šifrují stejně. Bezplatný certifikát od Let’s Encrypt chrání přenášená data stejně tak dobře jako certifikát za několik tisíc korun ročně – síla šifrování se s cenou nemění. Liší se jen dvě věci: co certifikační autorita před vystavením ověří a kolik adres certifikát pokrývá. Na těchto dvou otázkách stojí celý zbytek článku.

Ještě jedna okolnost rozhoduje o tom, jestli certifikát vůbec vznikne: certifikační autorita si musí ověřit, že doména opravdu patří vám. Nemusíte kvůli tomu nic dělat, ověření proběhne samo na pozadí. U běžného certifikátu se autorita podívá přímo na adresu webu, u wildcard certifikátu si místo toho ověří DNS zónu domény. U běžného certifikátu proto platí: pro adresu, která směřuje jinam než na náš server, ověření neproběhne. Je to zdaleka nejčastější důvod, proč HTTPS na některé adrese nefunguje, i když na zbytku webu běží bez problémů. Co to udělá se zbytkem webu, se ale mezi webhostingem a virtuálním serverem liší – rozdíl i jeho řešení popisuje sekce Kvůli jedné subdoméně nám nejde vystavit certifikát.

Co budete potřebovat

  • Doménu nasměrovanou na naše servery (povinné) – bez toho ověření vlastnictví neproběhne a certifikát se nevystaví.
  • Přístup do Zákaznického portálu nebo do VPS Centra (povinné) – podle toho, jestli máte webhosting, nebo virtuální server.
  • DNS zónu, do které umíme zapsat záznam (podmíněné) – jen pro wildcard certifikát. Nejčastěji to znamená DNS u nás, případně u Cloudflare s API tokenem.
  • Certifikát a privátní klíč v textové podobě (podmíněné) – jen pokud nasazujete certifikát od jiné certifikační autority.

Jak zjistíte, jakou verzi VPS Centra máte

Verzi poznáte podle vzhledu rozhraní.

VPS Centrum V3 má svislé menu vlevo (Domény, Databáze, Zabezpečení a další) a číslo verze vpravo dole.

VPS Centrum V2 má vodorovné menu nahoře (Domény, Správa serveru, Přehledy a další) a číslo verze v patičce. Nabídka certifikátů se mezi verzemi liší, proto se řiďte tou svou.

Skok rovnou k postupu

Článek dál popisuje bezplatný i vlastní certifikát v jednotlivých rozhraních – přejděte rovnou k tomu, které používáte:

Bezplatný certifikát

Vlastní certifikát od jiné autority

Který certifikát si vybrat

Najděte řádek, který odpovídá vaší situaci. Následující sekce pak jednotlivé možnosti rozebírají podrobněji.

SituaceCo zvolit
Běžný web nebo e-shop na webhostinguNic neřešte. Bezplatný certifikát se vystaví i obnoví sám.
Virtuální server s doménou a několika stálými subdoménamiBezplatný certifikát bez wildcardu – subdomény, které má pokrýt, vyberete při vystavení.
Subdomény často přibývajíWildcard certifikát, nebo ve V3 zapnout automatické vystavování na nové subdomény.
Doména bude na nás teprve přesměrovaná a nesmí být výpadekPlacený certifikát připravený na server dopředu.
Firemní pravidla určují certifikační autorituPlacený certifikát, nebo vlastní certifikát od předepsané autority.
Potřebujete v certifikátu název firmyPořiďte si ho u autority, která ho vydává, a nasaďte ho jako vlastní certifikát.
Doména má DNS u jiného poskytovateleBezplatný certifikát ano, bezplatný wildcard ne. Řešením je převést DNS k nám, nebo pořídit placený wildcard.

Kdy má smysl placený certifikát

Když je bezplatný certifikát stejně silný a obnovuje se sám, proč nabízíme i placené? Protože existují situace, kdy automatické vystavení narazí – a placený certifikát je obejde.

Nabízíme dva, oba s ověřením domény. Standard SSL od autorit Sectigo nebo RapidSSL pokrývá jednu doménu, Wildcard SSL od autority AlphaSSL pokrývá doménu i její subdomény. Předplatit je můžete na jeden až tři roky. Aktuální rozsah a ceny najdete na stránce Certifikáty.

Placený certifikát dává smysl hlavně ve dvou případech:

  • Doména na nás teprve bude směřovat. Bezplatný certifikát potřebuje k ověření doménu už nasměrovanou k nám. Placený se dá pořídit a připravit na server dopředu, takže ve chvíli, kdy přepnete DNS, jede HTTPS od první vteřiny. Ocení to hlavně weby, které se stěhují od jiného poskytovatele a nemůžou si dovolit ani krátký výpadek.
  • Firemní pravidla vyžadují komerční certifikační autoritu. Někteří klienti mají ve směrnicích nebo ve smlouvě určeno, od koho certifikát smí pocházet. Tady nejde o technickou potřebu, ale o splnění zadání.

Objednávkou to pro vás končí. Vyžádání certifikátu u certifikační autority, ověření domény, instalaci na server i pozdější prodloužení zajistíme za vás.

Pro běžný web ani e-shop placený certifikát potřeba není. Návštěvník mezi ním a bezplatným certifikátem nepozná rozdíl, protože žádný viditelný není. Co dostanete bez příplatku, popisuje sekce Bezplatný certifikát pro většinu webů.

Proč nenabízíme certifikáty s ověřením firmy

Certifikáty se dělí podle toho, co autorita před vystavením prověří. U ověření domény (DV) zjišťuje jediné – že doména patří vám. U ověření organizace (OV) prověřuje navíc existenci firmy a u rozšířeného ověření (EV) prochází firmu do hloubky včetně dokumentů.

Certifikáty s ověřením organizace a s rozšířeným ověřením už nenabízíme. Důvod je prostý: přestaly dávat smysl. Dřív se firma ověřená rozšířeným certifikátem zobrazovala přímo v adresním řádku prohlížeče vedle adresy, a to byl jediný důvod, proč si za ně lidé připláceli. Prohlížeče tuhle indikaci postupně zrušily – Chrome a Firefox v roce 2019, Safari o rok později – a uvolněné místo dali delší adrese. Dnes vypadá ikona u certifikátu s ověřením firmy stejně jako u bezplatného. Název firmy se dá dohledat až po rozkliknutí detailu certifikátu, kam se běžný návštěvník nikdy nepodívá.

Tady je detail certifikátu u běžného webu. Kolonka pro organizaci je prázdná s poznámkou, že není součástí certifikátu – přesně tak vypadá certifikát s ověřením domény.

Detail SSL certifikátu v prohlížeči s prázdnou kolonkou organizace a vydavatelem Let's Encrypt

Pokud certifikát s ověřením firmy přesto potřebujete – typicky kvůli regulaci nebo firemnímu zadání – pořídíte si ho u certifikační autority sami. Jak ho dostat na server, popisuje sekce Nasazení vlastního certifikátu.

Bezplatný certifikát pro většinu webů

Tohle je certifikát, se kterým si vystačí drtivá většina webů. Vydává ho certifikační autorita Let’s Encrypt, ověřuje jen vlastnictví domény, platí tři měsíce a obnovuje se automaticky. Nic za něj neplatíte, je součástí služby.

Ve všech rozhraních jde o tentýž certifikát a princip je všude stejný: poprvé ho vystavíte vy, dál už se obnovuje sám. Liší se jen dvě věci – jestli si můžete vybrat typ certifikátu a jak se rozhraní staví k subdoménám, které vzniknou později. Kam ve svém rozhraní kliknout pro vystavení, popisuje článek Jak aktivovat SSL certifikát a zapnout HTTPS.

Bezplatný certifikát na webhostingu

Na webhostingu je volba vyřešená za vás. Jakmile pro doménu jednou zapnete HTTPS, o zbytek se stará systém – vystaví certifikát, hlídá jeho platnost a včas ho sám obnoví.

Certifikát dostanou i subdomény. V Zákaznickém portálu běží na pozadí úloha, která každou minutu kontroluje, jestli nepřibyla nová subdoména nebo se nezměnily DNS záznamy, a certifikát podle toho sama rozšíří. Nemusíte o nic žádat ani nic zapínat – právě proto na webhostingu neřešíte wildcard certifikát.

Platí tu ale jedna podmínka: každá adresa musí směřovat na naše servery. Systém si každou subdoménu předem prověří – zkontroluje její DNS záznam a zkusí ověřovací dotaz. Subdoména, která směřuje jinam, se ze seznamu vyřadí ještě předtím, než se o certifikát požádá.

Zbytek webu tím netrpí. Certifikát se vystaví pro adresy, které prověřením prošly, a v Zákaznickém portálu u vyřazené subdomény uvidíte upozornění, že ji certifikát nepokrývá. Jakmile jí opravíte DNS, doplní se do certifikátu při dalším automatickém běhu.

Bezplatný certifikát ve VPS Centru V3

VPS Centrum V3 umí subdomény hlídat samo. Volba Automaticky vystavovat SSL certifikát na nově zjištěné subdomény kontroluje každou minutu, jestli nepřibyla nová subdoména nebo se nezměnily DNS záznamy, a certifikát podle toho doplní.

V okně Https nastavení, kde certifikát vystavujete, zároveň uvidíte, které subdomény zatím certifikátem pokryté nejsou. Hodí se to jako rychlá kontrola, že jste na žádnou nezapomněli.

VPS Centrum V3, okno Https nastavení s výběrem typu SSL certifikátu

Bezplatný certifikát ve VPS Centru V2

VPS Centrum V2 nové subdomény samo nezjišťuje. Když nějakou přidáte, musíte se do nastavení vrátit a zahrnout ji do certifikátu.

Stačí to ale jednou. Jakmile je certifikát pro subdoménu vystavený, server si jeho platnost hlídá sám a včas ho obnoví – stejně jako na webhostingu a ve V3. Podmínkou je, aby subdoména měla pořád správně nastavené DNS.

V2 je starší verze, do které už nové funkce nepřibývají, takže automatické zjišťování nových subdomén tu ani do budoucna nebude.

VPS Centrum V2, nastavení domény, sekce SSL se třemi záložkami a výběrem subdomén

Pokud u vás subdomény přibývají často, ušetří vám i ten první krok Wildcard LE certifikát – pokryje i subdomény, které teprve vzniknou. Druhá možnost je namigrovat server na novější verzi. Zvládnete to sami, postup najdete v článku Migrace serveru ze Zákaznického centra.

Wildcard certifikát pro všechny subdomény

Wildcard je certifikát, který místo konkrétní adresy obsahuje hvězdičku – *.example.cz. Ta zastupuje libovolnou subdoménu, takže jediný certifikát pokryje blog.example.cz, eshop.example.cz i subdoménu, která vznikne za půl roku. Nemusíte ho kvůli ní znovu vystavovat.

Má ale dvě omezení, o kterých je lepší vědět předem.

Pokrývá jen jednu úroveň subdomén. Certifikát pro *.example.cz platí pro blog.example.cz, ale už ne pro test.blog.example.cz. Hvězdička zastupuje jednu úroveň, ne libovolný počet. Pro víceúrovňové subdomény potřebujete samostatný certifikát.

Ověřuje se přes DNS, ne přes web. U běžného certifikátu stačí, aby doména mířila na váš server – autorita se na něj podívá a tím je ověření hotové. U wildcard certifikátu tuhle cestu certifikační autorita nepovoluje a vyžaduje ověření přes DNS zónu domény. Nerozhoduje tedy, kam míří A záznam domény, ale kdo její DNS zónu spravuje.

Nejjednodušší je mít DNS u nás – záznam pak vytvoříme automaticky a nic dalšího neřešíte.

Když máte DNS u Cloudflare, jde to také, jen přes jeho API:

  • VPS Centrum V3: U domény nejdřív zvolte wildcard certifikát a vystavte certifikát. Po opětovném otevření nastavení certifikátů se objeví pole pro API token z Cloudflare. Jakmile ho vložíte, obnova certifikátu už probíhá přes Cloudflare.
  • VPS Centrum V2: Přístup k účtu Cloudflare zadáte v základním nastavení domény. Postup popisuje článek Jak aktivovat SSL certifikát a zapnout HTTPS.

Když má doména DNS ještě někde jinde, bezplatný wildcard nevystavíme – řešením je převést DNS k nám, nebo pořídit placený wildcard, který ověření přes naši DNS nepotřebuje.

Wildcard od Let’s Encrypt je ve VPS Centru bez příplatku, ve V3 i ve V2. Na webhostingu ho nenajdete a nepotřebujete – subdomény tam certifikát dostávají automaticky, jak popisuje sekce Bezplatný certifikát na webhostingu.

Nasazení vlastního certifikátu

Certifikát od jiné certifikační autority nasadit lze, a to na webhostingu i na virtuálním serveru. Liší se jen cesta, kterou se k nám dostane.

Vlastní certifikát na webhostingu

V Zákaznickém portálu pro vlastní certifikát formulář není. Pošlete nám ho a nasadíme ho za vás – napište naší podpoře.

Vlastní certifikát ve VPS Centru V3

V okně Https nastavení zvolte Vlastní certifikát. Objeví se dvě pole – do prvního vložíte certifikát, do druhého privátní klíč k němu.

VPS Centrum V3, okno Https nastavení s vloženým vlastním certifikátem

Vlastní certifikát ve VPS Centru V2

V sekci SSL přepněte na záložku Vlastní certifikát. Pole jsou stejná jako ve V3, jen pod sebou, a vkládá se do nich i s ohraničujícími řádky.

VPS Centrum V2, záložka Vlastní certifikát s poli pro certifikát a privátní klíč

Na co si dát pozor – webhosting, VPS

Ať už certifikát vkládáte sami, nebo nám ho posíláte, počítejte se třemi věcmi:

  • Certifikát musí být v textovém formátu a bez hesla. Vkládá se i s ohraničujícími řádky —–BEGIN CERTIFICATE—– a —–END CERTIFICATE—–. Převod mezi formáty za vás neděláme – pokud máte certifikát ve formátu p12, převeďte si ho předem. Certifikát chráněný heslem použít nelze: webserver by na zadání hesla čekal při každém restartu služby a nenaběhl by.
  • Platnost si hlídáte sami. U vlastního certifikátu automatická obnova neběží. Nový certifikát nasaďte nebo nám pošlete alespoň dva týdny před vypršením toho stávajícího, ať je čas ho v klidu vyměnit.
  • Výměn bude přibývat. Maximální povolená platnost certifikátů se v celém oboru zkracuje a bude se zkracovat dál. Zatímco dřív stačilo řešit výměnu jednou ročně, do několika let to bude několikrát za rok. Ruční správa se tím mění v nepříjemnou rutinu – a to je hlavní důvod, proč dnes drtivá většina webů používá automaticky obnovované certifikáty.

Řešení problémů

Přidali jsme subdoménu a nemá certifikát

Symptom: Hlavní web běží na HTTPS bez potíží, ale u nově přidané subdomény prohlížeč hlásí nezabezpečené spojení.

Příčina: Buď subdoména nesměřuje na náš server a ověření vlastnictví neproběhlo, nebo ji rozhraní do certifikátu samo nezahrnuje.

Řešení: Nejdřív ověřte v DNS, kam subdoména míří – postup najdete v sekci Certifikát se nepodařilo vygenerovat. Pokud DNS sedí, postupujte podle rozhraní:

  • Webhosting: Certifikát se vystaví sám do minuty od chvíle, kdy subdoména směřuje na náš server. Pokud nechcete čekat, spusťte kontrolu tlačítkem Otestovat nové subdomény v detailu domény.
  • VPS Centrum V3: Zapněte volbu Automaticky vystavovat SSL certifikát na nově zjištěné subdomény, nebo certifikát vystavte znovu.
  • VPS Centrum V2: Vraťte se do sekce SSL a subdoménu zahrňte do certifikátu. Dál už se obnovuje sama. Pokud subdomény přibývají často, trvalé řešení je wildcard certifikát.

Kvůli jedné subdoméně nám nejde vystavit certifikát

Symptom: Máme subdoménu nasměrovanou na cizí službu a na virtuálním serveru se certifikát nepodaří vystavit ani pro hlavní doménu.

Příčina: Na virtuálním serveru pokrývá jeden certifikát hlavní doménu i všechny subdomény, které jste do něj zahrnuli. Když ověření selže u jediné z nich, nevystaví se celý certifikát.

Řešení: Subdoménu, která směřuje jinam, z výběru vynechte a certifikát vystavte pro zbytek:

  • VPS Centrum V3: V okně Https nastavení ji mezi adresy certifikátu nezahrnujte.
  • VPS Centrum V2: V záložce Klasický LE certifikát ji nezaškrtávejte.

Trvalejší řešení je wildcard certifikát – ověřuje se přes DNS zónu, takže na směrování jednotlivých subdomén nezáleží. Na webhostingu tenhle problém nenastává: adresy se tam před vystavením prověřují a ty nefunkční se automaticky vyřadí.

Wildcard certifikát nepokrývá naši subdoménu

Symptom: Máme wildcard certifikát, ale na adrese typu test.blog.example.cz prohlížeč hlásí problém s certifikátem.

Příčina: Hvězdička ve wildcard certifikátu zastupuje jednu úroveň subdomény. Adresa s tečkou navíc už do rozsahu certifikátu nespadá.

Řešení: Pro víceúrovňovou subdoménu vystavte samostatný certifikát – ve VPS Centru V3 volbou Standardní certifikát, ve VPS Centru V2 v záložce Klasický LE certifikát. Druhá možnost je zjednodušit si strukturu a používat subdomény jen v jedné úrovni.

Po nasazení vlastního certifikátu nám nenaběhl web

Symptom: Vložili jsme vlastní certifikát a web přestal odpovídat.

Příčina: Nejčastěji je privátní klíč chráněný heslem. Webserver na jeho zadání čeká při startu služby a nenastartuje. Druhou možností je certifikát v jiném než textovém formátu.

Řešení: Odstraňte z privátního klíče heslo a certifikát nasaďte znovu. Zkontrolujte, že text obsahuje i ohraničující řádky —–BEGIN CERTIFICATE—– a —–END CERTIFICATE—–. Pokud máte certifikát ve formátu p12, převeďte ho předem do textové podoby.

Pokud problém přetrvává, kontaktujte naši podporu.

U většiny webů je správná odpověď ta nejjednodušší: nechte certifikát na automatice a věnujte se obsahu. Pokud chcete, aby se takhle staral někdo i o zbytek serveru – od aktualizací přes zálohy až po bezpečnostní nastavení – podívejte se na naše managed servery. Postaráme se o provoz, vy se soustředíte na svůj web.

Pomohl vám tento článek?

Podobné články

Podpora Váš Hosting
Offline

Dobrý den! Jsem virtuální asistent Váš Hosting a jsem tu pro Vás nonstop.

Poradím Vám s doménami a DNS, s webhostingem i vlastním serverem, s e-maily, SSL certifikáty nebo verzí PHP a odpovím i na dotazy k tarifům, cenám a fakturaci. Na co se ptáte?

Nemám přístup k údajům o Vašich konkrétních službách, odpovídám orientačně. U složitějších věcí Vás předám kolegům z podpory.