С марта 2026 года TLS-сертификаты выдают максимум на 200 дней. В марте 2027 года срок сократится до 100 дней, в 2029-м — до 47. Этот график приводит SSL Dragon со ссылкой на решение CA/Browser Forum.

При сроке 47 дней один сертификат придётся обновлять около восьми раз в год. Если веб-клиент 1С, сервер взаимодействия и LDAPS используют разные сертификаты, администратор получит до 24 продлений: 3 × 8.

Убирать из календаря нужно не дату продления, а весь цикл. Сертификат надо выпустить, установить, передать службе и проверить снаружи. Успешное задание cron подтверждает запуск команды, но не доступность публикации.

Где заканчивается работа ACME-клиента

ACME-клиент доказывает удостоверяющему центру контроль над доменом, запрашивает сертификат и позднее продлевает его. Так протокол описывают SSL Dragon и обзор ACME-клиентов Fastfox.

До пользователя сертификат проходит ещё несколько этапов. На каждом цепочка может оборваться.

ЭтапЧто делает ACME-клиентЧто настраивает администраторЧем подтвердить результат
Проверка доменаПередаёт данные проверки удостоверяющему центруОткрывает порт 80 либо настраивает доступ к DNS APIПроверяет успешное завершение проверки
ВыпускПолучает новый сертификат и ключВыбирает центр сертификации и учётную записьСверяет срок и состав SAN
УстановкаСохраняет файлы или импортирует сертификатУказывает каталог, хранилище или службу-получателяПроверяет сертификат в целевом месте
ПрименениеМожет вызвать сценарий после продленияНастраивает проверку конфигурации и reload службыПодключается к конечному адресу
КонтрольЗапускает продление по расписаниюДобавляет внешний мониторинг и уведомленияСверяет сертификат, который видит пользователь

Автоматизация закончена, когда внешняя проверка увидела новый сертификат. Запись файла на диск этого не доказывает.

Webfull рекомендует контролировать ошибки reload или restart веб-сервера после обновления сертификата. В рабочей схеме за выпуском следуют проверка конфигурации, reload и обращение к конечному адресу. Так мониторинг проверяет не отдельную команду, а результат всей цепочки.

Некоторым службам после импорта в хранилище нужно ещё одно действие. SSL Dragon приводит пример с RDP: win-acme вызывает ImportRDListener.ps1, а сценарий записывает отпечаток нового сертификата в настройки слушателя. Для другого компонента порядок применения ищите в документации его разработчика.

Способ проверки домена выбирают по доступности службы

При http-01 удостоверяющий центр запрашивает специальный токен по HTTP через порт 80. Этот способ подходит для доступной извне публикации, если запрос попадёт к ACME-клиенту.

Закрытый порт 80 ломает проверку. Webfull также относит к причинам сбоя изменённый маршрут Nginx. До настройки продления проверьте, куда попадает запрос к служебному адресу ACME.

При dns-01 клиент создаёт TXT-запись в DNS, а удостоверяющий центр проверяет её наличие. По данным Fastfox, dns-01 требуется для wildcard-сертификатов.

В этом режиме проверка проходит через DNS, а не через веб-публикацию. Клиенту нужен доступ к API DNS-провайдера. Webfull называет истёкший API-токен одной из причин сбоя автопродления.

СитуацияСпособ проверкиЧто потребуетсяЧастая точка отказа
Одна внешняя публикация 1Сhttp-01Доступ к порту 80 и служебному путиПорт закрыт или маршрут изменён
Wildcard для нескольких узловdns-01DNS API и право менять TXT-записиИстёк API-токен
Служба без веб-сайтаdns-01Управляемая DNS-зонаTXT-запись не появилась к моменту проверки
Несколько имён в одном сертификатеЗависит от доступности каждого имениПроверка всех SANЧасть имён ведёт на другой узел
Коммерческий удостоверяющий центрПоддерживаемый им способACME-учётная запись и данные EABНеверный идентификатор или HMAC-секрет

Если хотя бы одно имя не проходит выбранную проверку, общий выпуск остановится. Сначала нарисуйте маршрут для каждого имени, затем выбирайте клиент.

Коммерческие удостоверяющие центры могут потребовать External Account Binding, сокращённо EAB. SSL Dragon описывает его как пару из идентификатора ключа и HMAC-секрета. Эта пара связывает заказ сертификата с ACME-аккаунтом.

EAB не заменяет проверку домена. Клиенту по-прежнему придётся пройти http-01, dns-01 или другой способ, который поддерживает удостоверяющий центр.

Клиент зависит от точки завершения TLS

Точка завершения TLS принимает HTTPS-соединение и отдаёт сертификат. Это может быть Nginx, Apache, IIS, балансировщик или отдельный компонент инфраструктуры.

Выбирать ACME-клиент по числу упоминаний бессмысленно. Смотрите, куда он установит сертификат и какое действие выполнит после продления.

СредаПодходящий клиентПроверка доменаКуда попадает сертификатЧто применяет обновление
Apache или Nginx на LinuxCertbothttp-01 либо dns-01 через плагинФайлы сертификата и ключаПлагин или сценарий развёртывания
IIS на Windowswin-acmeСпособ из задания клиентаХранилище сертификатов WindowsПривязка IIS или отдельный сценарий
Несколько Linux-службacme.shhttp-01 либо DNS APIКаталог клиента, затем каталоги службDeploy-hook для каждой службы
Служба без HTTP-публикацииКлиент с DNS APIdns-01Хранилище или каталог службыСценарий импорта и перезапуска
Несколько разнородных узловЦентральный менеджер либо клиенты на узлахПо схеме каждого доменаНа каждую точку завершения TLSОтдельное действие для каждой службы

Ориентируйтесь на последний столбец. Получить сертификат проще, чем гарантированно передать его нужной службе.

Certbot поддерживает плагины для Apache и Nginx, standalone-режим и выбор ACME CA через параметр --server. Эти возможности перечисляет Fastfox. Для публикации базы через Apache пригодится отдельная схема настройки Apache и HTTPS.

В standalone-режиме клиент сам отвечает на проверочный запрос. До запуска проверьте, не занят ли порт действующим веб-сервером. Для готовой публикации чаще используют webroot или серверный плагин.

win-acme запускают в Windows из PowerShell с повышенными правами. По инструкции SSL Dragon клиент импортирует сертификат в хранилище Windows. Для IIS после этого можно обновить привязку сайта.

Но одного импорта хватает не каждой Windows-службе. SSL Dragon приводит пример RDP: сценарий ImportRDListener.ps1 записывает новый отпечаток в настройки слушателя. Для своей службы найдите завершающее действие в документации разработчика.

acme.sh написан на POSIX-совместимом shell и не требует Python или Go. По данным Fastfox, клиент использует стандартные утилиты, поддерживает DNS API и создаёт cron-задание. Такой вариант подходит для Linux-узла с несколькими получателями сертификата.

Cron здесь отвечает только за периодический запуск. Установку и применение сертификата настройте отдельно для каждой службы: у Nginx, LDAP-прокси и других компонентов различаются каталоги и команды reload.

Цепочка для публикации 1С за Nginx

Для одной публикации соберите последовательный сценарий. Не раскладывайте выпуск, копирование и reload по независимым заданиям: между ними появятся непроверенные состояния.

Рабочая цепочка выглядит так:

  1. ACME-клиент подтверждает контроль над доменом.
  2. Клиент получает новый сертификат и полную цепочку.
  3. Сценарий после продления проверяет наличие файлов.
  4. Сценарий устанавливает файлы туда, откуда их читает Nginx.
  5. Nginx проверяет конфигурацию.
  6. Служба перечитывает конфигурацию.
  7. Внешний узел подключается к адресу публикации.
  8. Мониторинг сверяет срок, SAN и цепочку доверия.
  9. Система отправляет сообщение при несовпадении.

Между шагами нужна остановка по ошибке. Если проверка конфигурации не прошла, сценарий не вызывает reload. Если внешний узел видит старый сертификат, продление нельзя считать завершённым.

Не подменяйте согласованную установку последовательным копированием файлов. Служба может прочитать новый сертификат вместе со старым ключом. Сначала подготовьте комплект в отдельном месте, затем подключите готовую пару.

После reload проверьте адрес веб-клиента. Локальный файл отвечает только на вопрос о содержимом диска. Если перед Nginx стоит CDN или балансировщик, пользователь может получать сертификат с другого узла.

Когда сертификат уже истёк и веб-клиент не открывается, плановая цепочка не вернёт доступ сама. Используйте порядок проверки фактического сертификата публикации.

Сервер взаимодействия и LDAPS требуют отдельных действий

Сервер взаимодействия может использовать другой каталог, хранилище и способ перечитывания сертификата. Не включайте его в сценарий Nginx только из-за похожего доменного имени. Установите SSL по схеме подключения компонентов сервера взаимодействия.

LDAPS добавляет ещё одну границу. Сертификат может стоять на контроллере домена или балансировщике перед несколькими контроллерами. Проверять нужно адрес, к которому подключается 1С.

Если LDAP-прокси обновил сертификат, но авторизация не проходит, одного TLS-теста мало. После технической проверки выполните вход контрольной учётной записью. Для нескольких контроллеров пригодится схема проверки единого адреса LDAPS.

Центральный менеджер сертификатов упрощает учёт, но его отказ затрагивает сразу несколько служб. Локальные клиенты не зависят от общего узла, зато их конфигурации труднее сверять. Для небольшой компании можно провести границу по точкам завершения TLS: один клиент или агент на каждую точку.

Внешняя проверка показывает результат для пользователя

Мониторинг лучше запускать не с сервера, где работает ACME-клиент. Иначе общая проблема узла или сети остановит продление вместе с проверкой.

В инструкции от 1 августа 2026 года Webfull рекомендует контролировать срок сертификата, цепочку intermediate CA и редирект HTTP→HTTPS. Отдельные проверки охватывают SAN, wildcard и поддомены. При CDN Webfull советует различать origin и edge: сертификаты на них могут не совпадать.

ПроверкаКакой сбой ловитОткуда запускатьКому отправлять сигнал
Срок сертификатаПродление не состоялосьВнешний узелАдминистратору 1С и инфраструктуры
Цепочка доверияНе установлен intermediate CAВнешний узелОтветственному за веб-сервер
SAN и имя узлаВыпущен сертификат для другого адресаИз пользовательской сетиАдминистратору публикации
HTTP→HTTPSРедирект отсутствует или зацикленВнешний узелОтветственному за Nginx или Apache
Origin и CDNНа одном уровне остался старый сертификатПо двум маршрутамВладельцам CDN и origin
Вход в веб-клиентTLS работает, но публикация недоступнаС контрольного узлаАдминистратору 1С

Внутренний таймер сообщает, что команда стартовала. Внешняя проверка показывает, дошёл ли новый сертификат до пользователя.

Webfull предлагает уведомления за 30, 14, 7, 3 и 1 день. Это рекомендация автора инструкции, а не требование ACME или CA/Browser Forum.

При коротком сроке первый порог может сработать вскоре после выпуска. Такой сигнал покажет, что сертификат не обновился по ожидаемому графику. В уведомлении укажите имя узла, оставшийся срок и маршрут проверки.

Webfull также рекомендует дублировать уведомления в Telegram и почту. Два канала снижают зависимость от одной системы доставки. Сбой почты не скроет предупреждение об истечении сертификата.

Схема для трёх сертификатов

Возьмём небольшую компанию с тремя точками: Nginx перед веб-клиентом, сервер взаимодействия и балансировщик LDAPS. Допустим, каждая точка использует отдельный сертификат.

SSL Dragon оценивает ручную нагрузку при сроке 47 дней в восемь продлений на сертификат ежегодно. Получаем 3 × 8 = 24 операции в год. Для другого контура используйте формулу: число сертификатов × 8.

Эти 24 операции нельзя заменить тремя таймерами. Для каждой точки нужны четыре части: выпуск, установка, применение и внешняя проверка. Общими могут быть мониторинг и доставка уведомлений.

Перед передачей схемы в эксплуатацию проверьте пять вещей:

После такой проверки дату продления можно убрать из личного календаря администратора. Оставьте ежедневный контроль срока и маршрута: человек подключится, если цепочка выпуска или установки оборвётся.

acme ldaps nginx ssl-сертификаты веб-клиент 1с