Как часто ЦС (центр сертификации) проводит циклическую проверку сертификата (проверяет записи DNS-разрешения)?
Относительно момента проверки центром сертификации состояния настройки записей DNS-разрешения (например, TXT-записей) необходимо учитывать следующее:
-
Нефиксированные моменты времени: ЦС обычно не публикует конкретное расписание и механизм частоты проверок. Этот процесс зависит от множества динамических факторов: внутренней нагрузки на серверы, состояния очереди заказов и общего объёма запросов клиентов.
-
Наблюдаемые типичные закономерности: На основе анализа большого объёма исторических данных о процессах выдачи сертификатов выявлено, что поведение проверок ЦС обычно соответствует следующим закономерностям (частота последовательно снижается):
-
Ранний период: обычно в течение 3–5 минут после отправки заказа.
-
Последующие периоды: обычно в течение 20–30 минут и 1 часа после отправки заказа.
-
-
Убывающая частота: Частота попыток проверки, как правило, имеет тенденцию снижаться с течением времени. То есть в течение первых нескольких минут после отправки заказа проверка выполняется наиболее часто, затем интервалы между попытками могут постепенно увеличиваться.
-
Основная рекомендация: Настоятельно рекомендуется сразу после отправки заявки на сертификат немедленно завершить настройку необходимых записей DNS-разрешения (например, TXT-записей) и убедиться, что они действуют глобально. Это самый надёжный способ обеспечить бесперебойное и эффективное завершение процесса проверки сертификата.
Итог: Момент проверки DNS-записей со стороны ЦС не фиксирован, однако исторические данные показывают наличие типичных периодов проверки через 3–5 минут, 20–30 минут и в пределах 1 часа после отправки заявки, при этом частота проверок снижается. Для обеспечения эффективности подачи заявки обязательно как можно скорее после отправки заказа правильно настройте DNS-записи.
- Значение DNS-записи, запись хоста и т. п. настроены неправильно;
- Записи настроены, но не обнаруживаются: проверьте, нет ли ограничений белого списка доменных имён;
- Задержка международных каналов при DNS-проверке;
- Ограничения межсетевого экрана;
У Sectigo, sslTrus и positive значение действует постоянно; у Digicert, Geotrust, Rapid, Thawte и Globalsign — 30 дней; у CFCA — 15 дней