Theo dõi hạn SSL: nhà cấp không còn gửi email nhắc

Let's Encrypt đã ngừng gửi email nhắc hạn chứng chỉ, nên theo dõi hạn SSL giờ là việc chủ động của người quản trị website, không còn ai nhắc hộ nữa.

Theo dõi hạn SSL: vì sao Let's Encrypt không còn gửi email nhắc

Ngày 04/06/2025, Let's Encrypt dừng hẳn dịch vụ gửi email nhắc hạn chứng chỉ, sau thông báo trước đó vào 22/01/2025. Trước đây cứ gần tới hạn là có thư nhắc, giờ website chỉ phát hiện ra khi trình duyệt báo lỗi HTTPS. Theo dõi hạn SSL là việc chủ động của người quản trị, không còn ai nhắc hộ.

Minh hoạ cho bài Theo dõi hạn SSL: nhà cấp không còn gửi email nhắc

Lý do nhà cung cấp nêu trong thông báo: mức tự động hoá của người dùng đã cao, phần lớn website gia hạn qua cronjob chứ không cần người đọc email. Việc lưu giữ hàng triệu địa chỉ email cũng là rủi ro riêng tư, cộng thêm chi phí và độ phức tạp hạ tầng để duy trì hệ thống gửi thư quy mô lớn. Với những website vẫn gia hạn bằng tay, mất kênh nhắc này đồng nghĩa mất luôn lưới an toàn cuối cùng.

Nếu bạn chưa chắc website đang dùng loại chứng chỉ nào, trang chứng chỉ SSL tại BizMaC liệt kê rõ các mức DV đang được cấp qua đối tác GoGetSSL.

Vòng đời chứng chỉ SSL ngắn dần, số lần phải nhớ tăng lên

Let's Encrypt đã mở loại chứng chỉ vòng đời 6 ngày, ngắn hơn nhiều so với chuẩn 90 ngày quen thuộc trước đây. Chứng chỉ càng ngắn hạn thì số lần phải gia hạn trong năm càng nhiều, và quên một lần cũng nhanh gây hậu quả hơn. Xu hướng này không dừng ở một nhà cung cấp: theo CA/Browser Forum, vòng đời tối đa của chứng chỉ TLS công cộng rút còn 200 ngày từ 15/03/2026, kéo cả ngành theo hướng chu kỳ ngắn.

Bài lịch rút vòng đời chứng chỉ SSL nói rõ bốn mốc CA/Browser Forum áp dụng trong các năm tới. Ở đây chỉ cần nhớ: hạn càng ngắn, nhớ ngày hết hạn bằng trí nhớ càng khó, và phần việc thủ công càng dễ sót.

Cùng đợt thay đổi, nhà cung cấp này dừng dịch vụ OCSP ngày 06/08/2025, chuyển sang công bố thông tin thu hồi chứng chỉ bằng CRL. Với người quản trị, thay đổi này không đòi hỏi thao tác gì thêm, nhưng là một dấu hiệu nữa cho thấy hạ tầng chứng chỉ đang vận hành tự động hoá nhiều hơn, ít con người can thiệp trực tiếp hơn.

Sổ quản lý chứng chỉ SSL cần những cột nào

Một sổ theo dõi đơn giản, kể cả dạng bảng tính, đã đủ để tránh phần lớn trường hợp quên gia hạn. Sổ cần ghi rõ tên miền, loại chứng chỉ, nhà cấp, ngày hết hạn, ai đang giữ tài khoản quản lý và chứng chỉ đó gia hạn tự động hay phải làm tay. Thiếu một cột trong số này là thiếu một chỗ để hỏi khi có sự cố.

  • Tên miền hoặc subdomain đang dùng chứng chỉ
  • Loại chứng chỉ: DV, Wildcard, hay chứng chỉ cho máy chủ mail
  • Nhà cấp chứng chỉ, ví dụ GoGetSSL, RapidSSL hay Let's Encrypt
  • Ngày hết hạn hiện tại
  • Ai đang giữ tài khoản quản lý chứng chỉ đó
  • Gia hạn tự động qua ACME hay vẫn làm tay

Đặt nhắc nhiều nấc thay vì một nấc duy nhất

Một lời nhắc duy nhất trước ngày hết hạn dễ bị bỏ lỡ nếu đúng hôm đó người phụ trách nghỉ phép hoặc bận việc khác. Đặt nhắc nhiều nấc, ví dụ trước 30 ngày, 14 ngày và 3 ngày, cho ba cơ hội để xử lý thay vì một. Nấc đầu để lên kế hoạch, nấc giữa để thực hiện, nấc cuối để kiểm tra lần chót trước khi chứng chỉ thật sự hết hạn.

Cần ai đó lo phần gia hạn SSL giúp bạn?

Chứng chỉ SSL tại BizMaC cấp qua đối tác GoGetSSL, bốn mức DV từ 200.000đ/năm, đội kỹ thuật theo dõi hạn và gia hạn giúp khách hàng.

Xem bảng giá SSL

Chỗ hay bị quên dẫn tới hết hạn chứng chỉ mà không ai biết trước

Chứng chỉ trên tên miền chính thường được nhớ, nhưng chứng chỉ trên tên miền phụ, máy chủ thư hoặc hệ thống nội bộ lại hay bị bỏ sót vì không ai coi đó là ưu tiên. Rủi ro lớn nhất là chứng chỉ do một nhân viên đã nghỉ tự cài, không nằm trong sổ theo dõi của ai và cũng không ai còn giữ tài khoản gốc để gia hạn.

Khi chứng chỉ hết hạn, người phát hiện đầu tiên thường là khách hàng đang cố truy cập, không phải người quản trị. Cảnh báo bảo mật website hiện ra ngay lúc khách bấm vào, còn đội vận hành chỉ biết khi có người báo lại hoặc tình cờ kiểm tra.

Nếu website đã rơi vào tình huống đó, bài cách xử lý khi SSL hết hạn hướng dẫn các bước gỡ lỗi ngay lập tức.

Nên theo dõi hạn SSL bằng cách nào: tự động gia hạn SSL hay dịch vụ có người trông

Có ba cách phổ biến để giữ chứng chỉ khỏi hết hạn bất ngờ: ghi lịch nhắc thủ công, tự động hoá bằng ACME để chứng chỉ tự gia hạn, hoặc dùng dịch vụ có người trông giúp. Mỗi cách phù hợp với một quy mô khác nhau, không có cách nào đúng cho mọi trường hợp. Bảng dưới so sánh ba cách theo cùng ba tiêu chí để dễ chọn.

Cách theo dõiCông sức bỏ raChỗ dễ sótHợp với ai
Lịch nhắc thủ côngThấp lúc đầu, phải tự cập nhật mỗi khi đổiQuên cập nhật khi thêm tên miền hoặc đổi người phụ tráchWebsite ít, dưới năm tên miền, ít thay đổi
Tự động hoá bằng ACMEThiết lập một lần, sau đó gần như không cần tayCronjob lỗi âm thầm, xác minh tên miền thất bại không ai biếtĐội có kỹ thuật tự vận hành máy chủ
Dịch vụ có người trôngGần như bằng không, chỉ xác nhận khi cầnÍt, vì có một đầu mối chịu trách nhiệm cụ thểDoanh nghiệp không có đội kỹ thuật riêng, nhiều website

Doanh nghiệp không có đội kỹ thuật riêng thường ghép việc theo dõi SSL vào gói dịch vụ quản trị website để có một đầu mối lo cả phần vận hành lẫn chứng chỉ.

Chứng chỉ SSL tại BizMaC được cấp qua đối tác GoGetSSL, bốn mức DV từ 200.000đ/năm, đội kỹ thuật theo dõi hạn và gia hạn giúp khách hàng thuộc nhóm dịch vụ có người trông ở bảng trên.

Câu hỏi thường gặp về theo dõi hạn SSL

Vì sao website không còn nhận được email nhắc hạn SSL như trước?
Vì Let's Encrypt đã dừng hẳn dịch vụ gửi email nhắc hạn chứng chỉ từ ngày 04/06/2025, sau khi thông báo từ 22/01/2025. Nhà cấp khác cũng đang theo xu hướng tương tự, nên việc này giờ là trách nhiệm chủ động của người quản trị.

Chứng chỉ SSL hết hạn có làm mất dữ liệu website không?
Không. Hết hạn chứng chỉ chỉ khiến trình duyệt chặn kết nối HTTPS và hiện cảnh báo, dữ liệu trên hosting hoặc VPS vẫn còn nguyên. Gia hạn hoặc cấp lại chứng chỉ xong là truy cập bình thường trở lại.

Chứng chỉ vòng đời 6 ngày có cần cách theo dõi khác không?
Có. Với chu kỳ vài ngày, gia hạn bằng tay gần như bất khả thi, nên cần tự động hoá qua ACME hoặc dịch vụ có người trông thay vì chỉ ghi lịch nhắc.

Doanh nghiệp không có đội kỹ thuật thì nên chọn cách nào?
Cách đơn giản nhất là dùng dịch vụ có người trông, nơi nhà cung cấp vừa cấp chứng chỉ vừa chủ động theo dõi và gia hạn thay. BizMaC làm việc này qua đối tác GoGetSSL cho khách hàng đang dùng chứng chỉ SSL tại BizMaC.

Khung theo dõi trong năm phút

Một khung theo dõi hạn SSL gọn trong năm phút là đủ để không ai bị bất ngờ vì HTTPS bị chặn, không cần công cụ nào ngoài một bảng tính và một cuốn lịch.

  1. Liệt kê mọi tên miền và subdomain đang chạy HTTPS, kể cả máy chủ mail.
  2. Ghi ngày hết hạn hiện tại và tên người giữ tài khoản quản lý chứng chỉ.
  3. Đặt ba mốc nhắc trước 30, 14 và 3 ngày, không chỉ một mốc duy nhất.
  4. Xác định chứng chỉ nào gia hạn tự động, chứng chỉ nào vẫn phải làm tay.

Khung này không thay được nhà cung cấp lo hộ như trước, nhưng đủ để cả đội biết ai giữ tài khoản và khi nào cần hành động. Cần cấp mới hoặc chuyển sang chứng chỉ có người theo dõi giúp, xem bảng giá chứng chỉ SSL tại BizMaC.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp