Сертификат действует ещё полгода, но браузер предупреждает о небезопасном подключении. Посмотрите текст ошибки: если имя сайта не совпадает с сертификатом, продление срока не поможет. Сервер выдал сертификат для другого адреса либо нужное имя вообще не добавили при выпуске.
Начните с адреса в строке браузера. example.com, www.example.com и shop.example.com — разные имена. Сохраните тот вариант, на котором появилась ошибка, и отправьте его администратору вместе со снимком предупреждения. Проверять только главную без www недостаточно, если посетители приходят на вариант с www.
Сверьте адрес с именами в сертификате
В просмотре сертификата найдите поле Subject Alternative Name, обычно сокращённое до SAN. Это список имён, для которых он выдан. Если браузер открывает www.example.com, а в списке есть только example.com, причина уже найдена.
Звёздочка тоже имеет границы. Сертификат *.example.com подходит для shop.example.com, но сам по себе не покрывает example.com и a.shop.example.com. Для них нужны соответствующие имена или отдельные сертификаты.
Редирект с www на основной домен не исправляет эту ошибку. При обращении по HTTPS браузер сначала проверяет защищённое соединение и лишь затем получает HTTP-ответ с перенаправлением. Поэтому сертификат нужен и на исходном HTTPS-адресе.
Выясните, почему выдан чужой сертификат
Попросите администратора проверить две вещи: есть ли нужное имя в установленном сертификате и выдаёт ли сервер именно этот сертификат. Это разные задачи. Правильный файл может лежать на сервере, но сайт продолжает использовать старую настройку.
На одном IP часто работают несколько сайтов. При подключении клиент передаёт нужное имя через SNI, чтобы сервер выбрал сертификат. Ошибка в настройке сайта может привести к выдаче сертификата соседнего домена. Не заменяйте диагностику запросом по голому IP: такой запрос проверит другие условия.
Если перед сайтом стоит CDN, посетитель обычно видит сертификат CDN. Сертификат исходного сервера проверяется отдельно. Уточните, какой участок меняли, иначе можно успешно обновить серверный файл и оставить ошибку перед посетителем.
Что проверить через OpenSSL
Для администратора пригодится команда ниже. Замените имя во всех трёх местах на адрес с ошибкой:
openssl s_client -connect www.example.com:443 \
-servername www.example.com \
-verify_hostname www.example.com -verify_return_error </dev/null-servername передаёт имя для выбора сертификата, а -verify_hostname проверяет соответствие этому имени. -verify_return_error останавливает проверку при ошибке, вместо продолжения с предупреждением.
Сохраните сообщение об ошибке. Успешный результат проверки — Verify return code: 0 (ok); проверка доверия зависит также от хранилища доверенных сертификатов на компьютере. Если команда не поддерживает параметр, проверьте версию OpenSSL и его справку. Описание опций есть в документации OpenSSL.
Передайте администратору точную задачу
Допустим, основной домен работает, а вариант с www выдаёт сертификат соседнего сайта. Сообщение может быть таким:
На https://www.example.com браузер сообщает о несовпадении имени. Сертификат выдан для other.example.net; https://example.com открывается нормально. Проверьте выбор сертификата для www.example.com и добавьте это имя в сертификат, если его там нет.
Не просите просто «обновить SSL»: такое поручение легко выполнить без устранения причины. Список других ошибок есть в разборе проблем SSL, а порядок работы с сертификатами — в руководстве по HTTPS.
Проверьте все используемые варианты после исправления
Откройте основной домен, вариант с www и нужные поддомены без обхода предупреждений браузера. Затем перейдите по реальной старой ссылке: исходный адрес должен установить защищённое соединение и выполнить предусмотренный редирект.
Если ошибка появляется через раз, администратору стоит проверить все серверы, между которыми распределяются запросы. Один из них мог сохранить старый сертификат. Повторный технический аудит поможет проверить доступность страницы после изменения; сохраните также результат браузерной проверки конкретного имени.