---
title: 'Сертификаты TLS (SSL) для пользовательских доменов'
sidebar_label: 'Сертификаты TLS (SSL)'
sidebar_position: 4
description: 'Как добавить, удалить и обновить сертификат TLS (SSL) для пользовательского домена'
---

import Formbricks from '@theme/MDXComponents/Formbricks'
import {CustomTable} from '@selectel/docux/components'
import CloseIcon from '@selectel/docux/icons/close'

# Сертификаты TLS (SSL) для пользовательских доменов

Для обращения к объектам в бакете через [пользовательский домен](/s3/manage/domains.mdx#user-domain) по HTTPS нужно [добавить сертификат TLS (SSL)](#add-certificate).
Управлять сертификатами можно через [панель управления](https://my.selectel.ru/) или [User Certificates API](/api/certificates-manager/).

Выпустить сертификат можно у любого провайдера. При использовании [DNS-хостинга Selectel](/dns-hosting/) вы можете быстро выпустить [сертификат Let’s Encrypt](/certificates-manager/certificates/lets-encrypt.mdx), но после каждого перевыпуска Let’s Encrypt сертификат необходимо добавлять вручную.

Сертификат добавляется на уровне страны: он будет работать только для бакетов, размещенных в регионе выбранной страны.
Один сертификат нельзя использовать в нескольких [проектах](/access-control/projects/).

Для одного домена может быть активен один сертификат.
Если для домена добавлено несколько сертификатов, активным будет последний загруженный.
Если активный сертификат будет [удален](#delete-certificate) или срок его действия истечет, автоматически активируется предыдущий, но только если срок его действия не истек.

## Протокол TLS \{#tls-protocol}

Протокол Transport Layer Security (TLS) является новой версией протокола SSL и используется вместе с протоколом HTTP. При совместном использовании HTTP и TLS обеспечивается шифрование, аутентификация и целостность данных.

:::info

Мы рекомендуем использовать TLS-протокол версии 1.2 и выше. Версии ниже 1.2 признаны устаревшими (подробнее на [сайте IETF](https://datatracker.ietf.org/doc/rfc8996/)) и не поддерживаются S3 с 1 мая 2023 года.

:::

Посмотреть используемую версию TLS можно в логах.

Подробнее о настройке TLS версии 1.2 в документации Amazon:

* [AWS SDK for Java](https://docs.aws.amazon.com/sdk-for-java/v1/developer-guide/security-java-tls.html)
* [AWS SDK for .NET](https://docs.aws.amazon.com/sdk-for-net/v3/developer-guide/enforcing-tls.html)
* [AWS SDK for JavaScript](https://docs.aws.amazon.com/sdk-for-javascript/v2/developer-guide/enforcing-tls.html)

## Добавить сертификат \{#add-certificate}

В рамках проекта можно добавить до 100 сертификатов.

1. В [панели управления](https://my.selectel.ru/storage/) в верхнем меню нажмите **Продукты** и выберите **S3**.

2. Перейдите в раздел **SSL-сертификаты**.

3. Нажмите **Добавить сертификат**.

4. Выберите страну, для бакетов в которой будет работать сертификат.

5. Введите имя для сертификата, оно должно быть уникальным в рамках проекта.

6. Добавьте основной сертификат:

   ```bash
   -----BEGIN CERTIFICATE-----
   <certificate.crt>
   -----END CERTIFICATE-----
   ```

   Укажите `<certificate.crt>` — приватный ключ в формате `PKCS#1`.

7. Добавьте приватный ключ:

   ```bash
   -----BEGIN PRIVATE KEY-----
   <private_key.key>
   -----END PRIVATE KEY-----
   ```

   Укажите `<private_key.key>` — приватный ключ в формате `PKCS#1`.

8. Нажмите **Добавить сертификат**. Сертификат активируется в течение пяти минут.

### Статусы сертификатов \{#certificate-statuses}

<CustomTable>
  <table>
    <tbody>
      <tr>
        <th>in progress</th>
        <td>Сертификат проходит проверку (до пяти минут). При успешной проверке статус изменится на `active`, а в случае ошибки — на `error`</td>
      </tr>

      <tr>
        <th>error</th>
        <td>Проверка сертификата завершилась ошибкой, для просмотра причины наведите курсор на статус. Исправьте ошибку, [удалите сертификат](#delete-certificate) и [добавьте его](#add-certificate) снова</td>
      </tr>

      <tr>
        <th>active</th>
        <td>Сертификат активен</td>
      </tr>

      <tr>
        <th>expired</th>
        <td>Срок действия сертификата истек. [Удалите сертификат](#delete-certificate) и [добавьте новый](#add-certificate) </td>
      </tr>
    </tbody>
  </table>
</CustomTable>

## Удалить сертификат \{#delete-certificate}

Нельзя удалить сертификаты, которые находятся в процессе добавления.

1. В [панели управления](https://my.selectel.ru/storage/) в верхнем меню нажмите **Продукты** и выберите **S3**.
2. Перейдите в раздел **SSL-сертификаты**.
3. В строке сертификата нажмите <CloseIcon />.
4. Введите имя сертификата и нажмите **Удалить**.

<Formbricks />
