Перейти к основному содержимому

Как часто ЦС (центр сертификации) проводит циклическую проверку сертификата (проверяет записи DNS-разрешения)?

Относительно момента проверки центром сертификации состояния настройки записей DNS-разрешения (например, TXT-записей) необходимо учитывать следующее:

  1. Нефиксированные моменты времени: ЦС обычно не публикует конкретное расписание и механизм частоты проверок. Этот процесс зависит от множества динамических факторов: внутренней нагрузки на серверы, состояния очереди заказов и общего объёма запросов клиентов.

  2. Наблюдаемые типичные закономерности: На основе анализа большого объёма исторических данных о процессах выдачи сертификатов выявлено, что поведение проверок ЦС обычно соответствует следующим закономерностям (частота последовательно снижается):

    • Ранний период: обычно в течение 3–5 минут после отправки заказа.

    • Последующие периоды: обычно в течение 20–30 минут и 1 часа после отправки заказа.

  3. Убывающая частота: Частота попыток проверки, как правило, имеет тенденцию снижаться с течением времени. То есть в течение первых нескольких минут после отправки заказа проверка выполняется наиболее часто, затем интервалы между попытками могут постепенно увеличиваться.

  4. Основная рекомендация: Настоятельно рекомендуется сразу после отправки заявки на сертификат немедленно завершить настройку необходимых записей DNS-разрешения (например, TXT-записей) и убедиться, что они действуют глобально. Это самый надёжный способ обеспечить бесперебойное и эффективное завершение процесса проверки сертификата.

Итог: Момент проверки DNS-записей со стороны ЦС не фиксирован, однако исторические данные показывают наличие типичных периодов проверки через 3–5 минут, 20–30 минут и в пределах 1 часа после отправки заявки, при этом частота проверок снижается. Для обеспечения эффективности подачи заявки обязательно как можно скорее после отправки заказа правильно настройте DNS-записи.

Распространённые причины неуспешной проверки:
  1. Значение DNS-записи, запись хоста и т. п. настроены неправильно;
  2. Записи настроены, но не обнаруживаются: проверьте, нет ли ограничений белого списка доменных имён;
  3. Задержка международных каналов при DNS-проверке;
  4. Ограничения межсетевого экрана;
Срок действия значения DNS-разрешения

У Sectigo, sslTrus и positive значение действует постоянно; у Digicert, Geotrust, Rapid, Thawte и Globalsign — 30 дней; у CFCA — 15 дней