Hosting e infrastruttura

Certificati SSL: tipi, rinnovo automatico e contenuto misto

La differenza tra certificati di dominio, organizzazione e validazione estesa, il ciclo di 90 giorni di Let's Encrypt, e come correggere il contenuto misto.

Team rabbitclipPubblicato: 5 min di lettura

In breve

I certificati SSL esistono in tre livelli di validazione: la domain validation (DV), che conferma solo la proprietà del dominio, la organization validation (OV), che conferma anche l'esistenza dell'azienda, e la extended validation (EV), che passa attraverso i controlli più severi. La DV è sufficiente per la maggior parte dei siti e viene rinnovata automaticamente, senza costi, ogni novanta giorni da servizi come Let's Encrypt; OV ed EV vengono di solito scelti per siti aziendali o finanziari.

Quando il sito di un'azienda che offre un servizio di firma elettronica mostra un avviso di connessione non sicura perché il certificato è scaduto, questo significa di solito che il rinnovo automatico è fallito silenziosamente. Anche con il rinnovo automatizzato, resta comunque necessario verificare separatamente che il processo funzioni davvero.

In cosa differiscono i tipi di certificato SSL?

Un certificato SSL è un documento digitale che cifra la connessione tra un sito e un browser e verifica l'identità del sito. I tre livelli di validazione mostrano quanto a fondo è stata verificata l'identità del sito, non quanto è forte la crittografia.

  • Domain validation (DV): conferma solo che il dominio appartiene al richiedente, viene rilasciata in pochi minuti
  • Organization validation (OV): conferma che l'azienda esiste davvero, verificata su registri come una camera di commercio
  • Extended validation (EV): il controllo più severo, esamina in dettaglio l'esistenza legale e l'attività dell'azienda

Cosa significa il ciclo di novanta giorni di Let's Encrypt?

Let's Encrypt è l'autorità di certificazione gratuita più usata, e rilascia certificati validi novanta giorni; secondo la sua stessa documentazione, questo periodo non può essere esteso e non prevede eccezioni. La breve validità serve a limitare il danno se un certificato viene mai rubato o usato in modo improprio.

Questo ciclo breve rende il rinnovo automatizzato praticamente necessario; un rinnovo manuale sarebbe un'attività troppo frequente per essere seguita in modo affidabile. Let's Encrypt consiglia di rinnovare ogni sessanta giorni, lasciando i restanti trenta come margine in caso di problemi.

Confermare che il rinnovo automatico funzioni davvero

Il rinnovo automatico può trasformarsi in un'impostazione che nessuno controlla più una volta attivata; vale la pena mantenere un'abitudine di verifica regolare.

  • Controllare la data di scadenza del certificato dall'icona del lucchetto del browser una volta al mese
  • Aggiungere un controllo del certificato SSL a uno strumento di monitoraggio dell'uptime, così un avviso arriva un numero di giorni definito prima della scadenza
  • Rivedere separatamente i log lato server del processo di rinnovo alla ricerca di errori
  • Confermare che l'account con il diritto di rinnovare il certificato appartenga ancora alla persona giusta e attualmente attiva

Quando ha senso un certificato wildcard?

Un certificato wildcard copre il dominio principale e tutti i sottodomini sotto di esso, per esempio *.esempio.it, con un unico certificato; non serve un certificato separato per negozio.esempio.it, blog.esempio.it e ogni altro sottodominio. Questo fa risparmiare tempo e gestione continua a un'azienda che gestisce più sottodomini.

Il compromesso è che se il certificato di un sottodominio viene compromesso, la stessa chiave mette a rischio anche tutti gli altri sottodomini. Per un numero ridotto di sottodomini a basso rischio, un wildcard è pratico; un sottodominio che gestisce pagamenti o accessi utente è servito meglio da un proprio certificato separato.

Cos'è un errore di contenuto misto, e perché compare?

Se una pagina si carica in https mentre un'immagine, uno script o un foglio di stile al suo interno viene ancora recuperato in http semplice, il browser lo segnala come contenuto misto. Secondo la documentazione sulla sicurezza di MDN, i browser di solito bloccano questa richiesta silenziosamente o mostrano un avviso al visitatore.

Questo errore deriva il più delle volte da un restyling del sito o da un link http scritto a mano rimasto da un vecchio tema; anche con un certificato valido installato, un solo aggiornamento mancato nella pagina può rompere il lucchetto per l'intero sito.

Come trovare e correggere il contenuto misto?

La console sviluppatori del browser elenca esattamente quale risorsa si è caricata via http; è molto più veloce che scansionare la pagina a mano.

La soluzione definitiva è sostituire gli indirizzi http scritti a mano con https, oppure usare indirizzi indipendenti dal protocollo. Una regola a livello di sito che porta ogni richiesta http a https aggiunge un livello di protezione in più, ma non sostituisce la correzione della fonte stessa.

Errori frequenti

La gestione dei certificati viene di solito configurata una volta e poi dimenticata; per questo si ripetono tre errori.

  • Impostare il rinnovo automatico e non controllarlo mai più
  • Non accorgersi che le email di rinnovo finiscono nella cartella spam
  • Saltare il controllo del contenuto misto dopo una migrazione del sito o un cambio di tema
  • Controllare solo la homepage e trascurare vecchi link http rimasti sulle pagine interne

Configurare un certificato SSL è un lavoro una tantum, ma mantenerlo valido è un'abitudine costante. Scegliere il tipo di certificato giusto, confermare che il rinnovo automatico funzioni davvero e scansionare con regolarità il contenuto misto sono tre dettagli da risolvere prima che diventino un avviso del browser. Una prima chiamata conoscitiva con rabbitclip è un buon momento per rivedere insieme la propria configurazione di certificati e sicurezza.

Domande frequenti

Che tipo di certificato basta per una piccola impresa?

La domain validation (DV) è sufficiente per la maggior parte dei siti aziendali e dei blog. OV o EV sono adatti a siti finanziari o che necessitano di maggiore fiducia visibile durante i pagamenti.

Un sito diventa irraggiungibile appena scade un certificato?

Il sito di solito si carica ancora, ma il browser mostra un avviso di connessione non sicura; molti visitatori se ne vanno non appena lo vedono.

Un errore di contenuto misto compare sempre in modo visibile?

No, a volte il browser blocca la risorsa silenziosamente; il problema emerge solo nella console sviluppatori o come elemento mancante nella pagina.

Serve ancora controllare una volta impostato il rinnovo automatico?

Sì. Anche i sistemi automatizzati possono fallire; un breve controllo mensile individua il problema prima che lo faccia un avviso del browser.

Ha senso un certificato wildcard per ogni sottodominio?

No. È pratico per sottodomini a basso rischio, ma un sottodominio che gestisce pagamenti o accessi è più sicuro con un proprio certificato separato.

Condividi

Servizio correlatoCloud & InfrastrutturaAbbiamo visto infrastrutture che si bloccano quando il sistema cresce e cedono nei momenti di picco; per questo le costruiamo solide fin dall'inizio. Progettiamo sicurezza e continuità dal primo giorno e ci assumiamo il peso tecnico del lavoro.

Articoli correlati

Se non sa da dove iniziare, non è un problema: è nel posto giusto.

Il progetto che ha in mente può essere già definito, oppure ancora solo un'idea. Vanno bene entrambi. Con una breve conversazione parliamo insieme di dove si trova e dove può arrivare.

Organizziamo un incontro
Parliamo del progetto