Phần lớn website không cần chứng chỉ trả phí: chứng chỉ miễn phí của Let’s Encrypt cấp tự động và đủ dùng, xem bài về HTTPS miễn phí trong cùng chuyên mục. Bài này dành cho các trường hợp thật sự cần trả phí.
1. Khi nào cần trả phí
| Lý do | Có đáng không |
|---|---|
| Cần chứng chỉ xác thực tổ chức, hiện tên doanh nghiệp | Có. Let’s Encrypt không cấp loại này |
| Đối tác hoặc quy định ngành yêu cầu một nhà cung cấp cụ thể | Có |
| Cần cam kết bảo hiểm từ nhà cung cấp chứng chỉ | Có, nếu điều khoản đó có giá trị với quý Khách hàng |
| Muốn kết nối an toàn hơn | Không. Mức mã hoá của hai loại như nhau |
| Muốn chứng chỉ không phải gia hạn 90 ngày một lần | Không. Việc gia hạn đã tự động, không ai phải làm gì |
Về mức mã hoá, chứng chỉ trả phí không an toàn hơn chứng chỉ miễn phí. Khác biệt nằm ở mức xác minh danh tính và ở các điều khoản thương mại.
2. Ba bước
| Bước | Làm ở đâu |
|---|---|
| 1. Tạo CSR và khoá riêng | DirectAdmin |
| 2. Đăng ký chứng chỉ với nhà cung cấp | Trang của nhà cung cấp |
| 3. Đưa chứng chỉ nhận được lên hosting | DirectAdmin |
3. Bước 1: tạo CSR và khoá riêng
Account Manager → SSL/TLS Certificates. Chọn chức năng tạo yêu cầu ký chứng chỉ (CSR).
Các trường cần điền:
| Trường | Nội dung |
|---|---|
| Common Name | Tên miền chính xác cần cấp, ví dụ tenmien.com |
| Organization | Tên doanh nghiệp, đúng như trên giấy đăng ký kinh doanh |
| Organizational Unit | Phòng ban, để trống cũng được |
| City / State | Tỉnh thành |
| Country | VN |
| Địa chỉ thư liên hệ |
Hai chỗ sai nhiều nhất
a. Common Name sai dạng. Cần chứng chỉ cho cả tenmien.com và www.tenmien.com thì phải khai cả hai, thường bằng trường SAN. Khai thiếu www là trình duyệt báo không an toàn khi khách gõ có www.
b. Tên doanh nghiệp không khớp giấy tờ. Với chứng chỉ xác thực tổ chức, nhà cung cấp sẽ đối chiếu với hồ sơ doanh nghiệp. Lệch một chữ là hồ sơ bị trả về và phải làm lại từ đầu.
⚠️ Khoá riêng sinh ra ở bước này phải ở nguyên trên máy chủ. Đừng chép nó đi đâu, đừng gửi cho ai, kể cả nhà cung cấp chứng chỉ. Nhà cung cấp chỉ cần CSR. Ai có khoá riêng là giả mạo được website của quý Khách hàng.
4. Bước 2: đăng ký với nhà cung cấp
Chép toàn bộ nội dung CSR, kể cả hai dòng -----BEGIN CERTIFICATE REQUEST----- và -----END CERTIFICATE REQUEST-----, dán vào biểu mẫu của nhà cung cấp.
Nhà cung cấp sẽ yêu cầu xác minh quyền sở hữu tên miền, thường bằng một trong ba cách:
| Cách | Làm gì |
|---|---|
| Qua thư điện tử | Nhận thư ở một địa chỉ dạng admin@tenmien.com rồi bấm liên kết |
| Qua tệp trên website | Tải một tệp họ cho vào thư mục web |
| Qua bản ghi DNS | Thêm một bản ghi TXT vào vùng DNS |
Cách qua thư yêu cầu đã có sẵn hộp thư ở địa chỉ đó. Chưa có thì tạo trước, xem bài về tạo hộp thư trong cùng chuyên mục.
Với chứng chỉ xác thực tổ chức còn thêm bước kiểm tra doanh nghiệp, mất vài ngày làm việc.
5. Bước 3: đưa chứng chỉ lên
Nhà cung cấp gửi về thường là hai phần:
| Phần | Là gì |
|---|---|
| Certificate | Chứng chỉ của tên miền |
| CA Bundle hoặc Intermediate Certificate | Chuỗi chứng chỉ trung gian |
Trong DirectAdmin, chọn cách dán chứng chỉ, dán phần Certificate vào, lưu. Rồi dán CA Bundle vào đúng ô dành cho nó.
⚠️ Thiếu CA Bundle là lỗi phổ biến nhất ở bước này. Triệu chứng rất dễ gây nhầm: trình duyệt máy tính báo bình thường, nhưng điện thoại và một số phần mềm báo chứng chỉ không hợp lệ. Lý do là trình duyệt máy tính thường đã có sẵn chứng chỉ trung gian trong bộ nhớ, còn thiết bị khác thì không.
Nên sau khi cài xong, kiểm bằng điện thoại, đừng chỉ kiểm bằng máy tính.
6. Kiểm sau khi cài
| Việc | Cách làm |
|---|---|
Mở website bằng https:// trên máy tính |
Phải có ổ khoá, không cảnh báo |
| Mở bằng điện thoại | Phát hiện thiếu CA Bundle |
Kiểm cả có www và không www |
Phát hiện thiếu tên miền trong chứng chỉ |
| Xem ngày hết hạn | Ở cột Expires trong Certificate list |
Lệnh kiểm từ máy tính, cho biết chuỗi chứng chỉ có đủ hay không:
echo | openssl s_client -connect <ten-mien>:443 -servername <ten-mien> 2>/dev/null \
| openssl x509 -noout -subject -issuer -dates
7. Gia hạn
Chứng chỉ trả phí không tự gia hạn. Hết hạn là trình duyệt báo không an toàn với mọi khách truy cập.
Cột Renewal mode trong Certificate list chỉ áp dụng cho chứng chỉ cấp tự động, không áp cho chứng chỉ mua ngoài.
| Việc | Khi nào |
|---|---|
| Đặt nhắc trong lịch | Ngay sau khi cài xong, nhắc trước hạn 30 ngày |
| Làm hồ sơ gia hạn | Trước hạn ít nhất 2 tuần, vì chứng chỉ xác thực tổ chức cần thời gian duyệt |
| Kiểm cột Expires | Mỗi quý |
Chứng chỉ hết hạn là loại sự cố báo trước cả năm mà vẫn hay xảy ra, chỉ vì không ai được nhắc.
8. Khi cần hỗ trợ
Quý Khách hàng cài xong mà điện thoại báo chứng chỉ không hợp lệ, hãy kiểm CA Bundle trước, đó là nguyên nhân thường gặp nhất.
Vẫn không được thì nhắn qua khung chat ở góc phải màn hình kèm tên miền và tên nhà cung cấp chứng chỉ. Đừng gửi khoá riêng qua chat, đội ngũ kỹ thuật không cần nó để chẩn đoán.