SSL-сертифікати тепер живуть максимум 200 днів
З 15 березня 2026 максимальний термін дії SSL-сертифіката — 200 днів. З 2027 буде 100, з 2029 — 47. Як увімкнути автопродовження, щоб сайт не впав тихо.

Коротко. З 15 березня 2026 року публічний SSL-сертифікат не можна випустити довше ніж на 200 днів. З 15 березня 2027 ліміт впаде до 100 днів, з 15 березня 2029 — до 47. Це рішення CA/Browser Forum, і воно вже чинне, а не «планується». Якщо ваш сайт досі продовжують руками раз на рік, ви щойно перейшли з одного продовження на два, за рік буде чотири, а через три роки — майже вісім. Далі точний графік, чому падіння станеться тихо і як налаштувати автопродовження, щоб більше про нього не думати.
Ця стаття для тих, хто тримає сайт на власному сервері чи VPS. Якщо ви на віртуальному хостингу з панеллю — вам теж треба перевірити одну галочку, про це в кінці.
Що ухвалив CA/Browser Forum і чому голосування було одностайним
CA/Browser Forum — це об'єднання центрів сертифікації та виробників браузерів, яке пише правила видачі публічних TLS-сертифікатів. У квітні 2025 року він ухвалив балот SC-081v3 — «Introduce Schedule of Reducing Validity and Data Reuse Periods». Пропозицію вніс Клінт Вілсон з Apple, підтримали Sectigo, Google Chrome і Mozilla.
Цифри голосування показують, наскільки це узгоджена позиція галузі. Центри сертифікації дали 25 голосів «за», 5 утримались, «проти» — жодного. Виробники браузерів — 4 «за», 0 «проти». Торгуватися нема з ким і нема про що. Правило приймуть усі центри сертифікації, бо інакше їхні кореневі сертифікати просто приберуть із браузерів.
Скорочення розтягнуте на три роки, з березня 2026 до березня 2029. Ось повний графік максимального терміну дії SSL-сертифіката.
| Період | Максимальний термін дії | Повторне використання DCV |
|---|---|---|
| до 15.03.2026 | 398 днів | 398 днів |
| з 15.03.2026 | 200 днів | 200 днів |
| з 15.03.2027 | 100 днів | 100 днів |
| з 15.03.2029 | 47 днів | 10 днів |
Права колонка — те, про що майже не пишуть, і саме вона зробить ручне продовження нежиттєздатним.
Друга половина новини, яку всі проґавили
Разом із терміном дії скорочується період повторного використання DCV — підтвердження контролю над доменом. Простими словами: коли ви один раз довели центру сертифікації, що домен ваш, це підтвердження певний час можна не повторювати. Було 398 днів. Стало 200, з 2027 буде 100, а з 2029 — 10 днів.
Окремо балот ріже строки повторного використання даних валідації: для не-SAN даних з 825 до 398 днів, а для SAN — з 398 днів до 10.
Що це означає на практиці. Сьогодні продовження сертифіката вручну — це кілька кліків, бо домен уже підтверджений. З 2029 року підтвердження контролю доведеться проходити фактично щоразу, кожні півтора тижні. У DigiCert пишуть про це без дипломатії. Ручне переоформлення технічно лишається можливим, «але це рецепт падінь і простоїв».
Тому автоматизація з питання зручності перетворилась на єдиний робочий варіант.
Чому 200, а хтось пише 199 і навіть 198
Тут ринок плутається, тому розберемо. 200 днів — це галузева стеля CA/Browser Forum, максимум, який правила взагалі дозволяють. Конкретний центр сертифікації має право бути суворішим, і DigiCert ним скористався: з 24 лютого 2026 року він не приймає заявок на публічні TLS-сертифікати з терміном понад 199 днів, на три тижні раніше за галузевий дедлайн. Далі за графіком у нього будуть 99 і 46 днів замість 100 і 47.
День запасу страхує від крайових випадків із часовими зонами й округленням, коли сертифікат формально виходить на добу довшим за ліміт і його доводиться відкликати.
Зміна стосується всіх публічних сертифікатів — DV, OV та EV, — а також європейських кваліфікованих QWAC і QWAC PSD2. Тобто «у мене дорогий EV, мене не торкнеться» не працює.
У кількох українських блогах трапляється цифра «198 днів»; звідки вона взялася, я так і не знайшов. Правильні орієнтири два: 200 днів як галузевий максимум і ліміт конкретного вашого центру сертифікації, який може бути коротшим. Перевіряйте в документації того, у кого купуєте.
Чому сайт впаде тихо, без попереджень

Раніше сценарій був такий. За кілька тижнів до кінця приходив лист «ваш сертифікат спливає», хтось із команди його бачив і йшов продовжувати. Цієї страховки більше немає.
Let's Encrypt припинив розсилати листи-нагадування 4 червня 2025 року. Причини назвали чесно. Сервіс коштував десятки тисяч доларів на рік, вимагав зберігати мільйони адрес, а тим, у кого автопродовження налаштоване, ці листи не потрібні. Заперечити нічого. Але хто на автоматику не перейшов, той лишився без будильника.
Тепер про закінчення терміну дії SSL-сертифіката ви дізнаєтесь не з пошти, а від клієнта. Chrome покаже відвідувачу заглушку із заголовком «Your connection is not private» і текстом, що зловмисники можуть намагатися викрасти його дані: паролі, повідомлення, дані карток. Ці рядки взяті з вихідного коду Chromium; мову інтерфейсу браузер підставить свою.
Далі проста умовна арифметика. Якщо магазин приймає 300 замовлень на місяць, доба такої заглушки — це близько десяти втрачених. Плюс частина відвідувачів, які побачили червоний екран, наступного разу просто не повернеться — той самий механізм, що й з повільним завантаженням, про який ми писали в матеріалі про швидкість сайту. Ціна питання — п'ятнадцять хвилин на налаштування автопродовження один раз.
Автопродовження на власному сервері
Стандарт, який усе це автоматизує, називається ACME — Automatic Certificate Management Environment, RFC 8555, Proposed Standard з березня 2019 року. За текстом самого RFC, протокол дозволяє центру сертифікації та заявнику автоматизувати перевірку й випуск сертифіката. Тобто машина сама доводить, що домен ваш, сама забирає сертифікат, сама його підміняє.
Найпоширеніший ACME-клієнт — Certbot від EFF. Ось що в ньому важливо розуміти.
Коли він продовжує. Certbot вважає сертифікат готовим до продовження, коли лишилося менше третини терміну дії. Для сертифікатів на 10 днів і менше поріг інший — половина терміну. Для звичайного дев'яностоденного сертифіката Let's Encrypt це означає спробу приблизно за 30 днів до кінця, тобто в запасі майже місяць на те, щоб проблема з'ясувалася й полагодилась.
Як часто перевіряє. Типовий розклад запускає certbot renew -q двічі на добу з випадковою затримкою. Випадковість потрібна, щоб мільйони серверів не били в API центру сертифікації однією секундою. Двічі на добу за місяць запасу дає близько шістдесяти спроб. Одна невдала нічого не ламає.
Як перевірити, що воно працює. Прапорець --dry-run проганяє повний цикл продовження через тестовий сервер Let's Encrypt, не витрачаючи лімітів на випуск. Це єдиний спосіб дізнатися, чи спрацює автопродовження, поки воно ще не знадобилось по-справжньому. Проганяйте після кожної зміни конфігурації вебсервера.
Окремо про Let's Encrypt, бо його терміни живуть за власною логікою, коротшою за галузеву. Стандартний сертифікат — 90 днів, і організація вже озвучила план скоротити типовий строк до 45. З 15 січня 2026 року для всіх відкрито шестиденні сертифікати з ACME-профілем shortlived: вони діють 160 годин, трохи більше за шість діб. Вмикати їх нікого не змушують — Let's Encrypt прямо каже, що короткоживучі сертифікати опційні й робити їх типовими не планують.
Дев'яносто днів у Let's Encrypt із самого початку були не примхою. Пояснення від 2015 року тримається й досі: короткий строк обмежує шкоду від скомпрометованого ключа й помилкової видачі, а ще змушує автоматизувати випуск. Там же сказано те, що знімає більшість тривоги навколо 47 днів. Коли випуск і продовження автоматизовані, коротший термін не менш зручний за довгий.
Якщо у вас Cloudflare або віртуальний хостинг
Найпростіший сценарій — ви за Cloudflare. Він видає і продовжує безкоштовні публічно довірені сертифікати Universal SSL, і робить це сам. Термін дії — 90 днів, вікно автопродовження стартує за 30 днів до кінця. Спроби продовження тривають від початку цього вікна й зупиняються за добу до закінчення терміну. Для сертифікатів на місяць вікно 7 днів, на два тижні — 3 дні.
Скорочення до 200, 100 і 47 днів вас у цьому випадку не стосується напряму. Cloudflare і так працює з коротшими строками, і вся механіка вже автоматична.
З віртуальним хостингом чесна відповідь така. Панелі в українських хостерів різні, і за кожного з них ми ручатися не можемо. Перевірте самі: зайдіть у розділ SSL у панелі й переконайтеся, що там увімкнене автопродовження, а не просто «сертифікат встановлено». Якщо перемикача немає або він вимкнений, це питання до підтримки хостингу, і поставити його краще зараз, а не в день падіння.
План на пів години
- Дізнайтеся, коли спливає ваш сертифікат. Клік на замок в адресному рядку браузера, далі «Сертифікат» — там дата. Або
openssl s_client -connect ваш-домен:443 -servername ваш-домену терміналі. - З'ясуйте, хто його продовжує. Certbot на сервері, Cloudflare, панель хостингу — або ніхто. Останній варіант трапляється частіше, ніж здається.
- Увімкніть автопродовження. На своєму сервері — Certbot із кроном двічі на добу. На хостингу — галочка в панелі.
- Прогоніть
--dry-run. Поки ви цього не зробили, ви не знаєте, чи працює автоматика; ви лише сподіваєтесь. - Поставте зовнішній моніторинг. Автопродовження ламається тихо: змінили конфіг nginx, забули перезавантажити, сертифікат оновився, а вебсервер віддає старий. Зовнішня перевірка домену раз на добу ловить це за годину.
- Занесіть у чекліст релізу. Кожна зміна конфігурації вебсервера — привід прогнати
--dry-runще раз. Де саме цей крок стає на місце в роботі над проєктом, показано в розборі етапів створення вебсайту.
Пункти 5 і 6 — це вже не разова дія, а процес. Саме такі речі закриває технічна підтримка сайту: моніторинг сертифікатів, оновлення, реакція на падіння. Скільки це коштує на місяць — розписали в матеріалі про ціни на підтримку сайту.
Часті питання
Скільки днів діє SSL-сертифікат у 2026 році?
Максимум 200 днів для сертифікатів, випущених з 15 березня 2026 року. Конкретний центр сертифікації може дати менше: DigiCert обмежився 199 днями ще з 24 лютого 2026. Let's Encrypt і Cloudflare видають на 90 днів.
Як перевірити термін дії SSL-сертифіката?
Найшвидше — клікнути на замок в адресному рядку й відкрити дані сертифіката. Для серверів зручніше openssl s_client -connect домен:443 -servername домен, який покаже поля notBefore і notAfter.
Чи треба щось міняти, якщо сертифікат випущено до 15 березня 2026?
Ні, він доживе свій термін до кінця. Нові правила діють на момент випуску, а не заднім числом. Але наступний випуск буде вже за новими лімітами.
Чи стане SSL-сертифікат дорожчим через часті продовження?
Платні сертифікати продаються на рік і більше, а видаються порціями по 200 днів у межах оплаченого періоду; переоформлення в межах строку безкоштовне. Let's Encrypt і Cloudflare Universal SSL безкоштовні в принципі.
Що буде, якщо сертифікат протермінується?
Браузер покаже відвідувачу повноекранне попередження про небезпечне з'єднання замість вашого сайту. Пошукові системи теж бачать сайт недоступним, тож довге падіння б'є ще й по позиціях.
Навіщо взагалі скорочувати термін дії SSL-сертифіката?
Коротший строк обмежує вікно, у якому вкрадений приватний ключ чи помилково виданий сертифікат лишаються дійсними, і не дає галузі роками тягнути застарілу криптографію. Побічний ефект, потрібний і браузерам, і центрам сертифікації, — примус до автоматизації.
Що робити далі
Термін дії SSL-сертифіката у 2026 році перестав бути тим, про що згадують раз на рік. 200 днів зараз, 100 через рік, 47 через три — календарем це вже не тримається. Зате автоматика налаштовується один раз і потім роками не нагадує про себе.
Якщо не впевнені, як у вас із сертифікатом і хто його продовжує, — напишіть нам, подивимось разом. Перевірка займе менше години. А якщо сайт узагалі давно ніхто не супроводжує, почніть із технічного аудиту: сертифікат там зазвичай не єдина знахідка.
Чи була стаття корисною?
Схожі статті
РозробкаКоли бізнесу потрібен промо-сайт замість лендингу
Гайд14 хв читання
Промо сайт вирішує кілька задач, лендинг — одну. Чотири критерії вибору, чому окремий домен під кампанію дорожчий і що з розділом після неї.
РозробкаКоли Jamstack варто обрати для розробки сайту
Гайд12 хв читання
Визначте, чи підійде Jamstack вашому сайту: розділіть контент, API, інтеграції та побачте межі цього підходу до вибору стеку.
РозробкаЕтапи створення веб сайту: від задуму до підтримки після запуску
Гайд11 хв читання
Етапи створення веб сайту допоможуть спланувати шлях від бізнес-завдання до запуску, перевірок і підтримки, щоб не переробляти сайт у процесі.