13 июня 2026 года GlobalSign начал отзывать сертификаты российских компаний. По оценке издания Riposte, отзыв затронул 15–20 тысяч доменов второго уровня, а с учётом поддоменов — сотни тысяч сертификатов.
Для ИТ-руководителя такая новость легко превращается во внеплановую закупку. Но новый сервер не добавит российский корневой сертификат в Chrome, Windows или контейнер. Сначала посчитай несовместимые контуры, а железо оставь за пределами сметы — пока матрица совместимости не докажет обратное.
Сертификат НУЦ бесплатен, миграция — нет
Минцифры выдаёт сертификаты Национального удостоверяющего центра через Госуслуги бесплатно. Доступны DV- и OV-сертификаты с RSA или ГОСТ для организаций, ИП и физических лиц. Заявленный срок выпуска — три рабочих дня.

Нулевая цена сертификата закрывает только одну строку расходов. Корень НУЦ не входит в стандартные хранилища Firefox, Chrome, Windows, macOS, большинства Linux-дистрибутивов и типового образа Docker. Chrome и Chromium без этого корня показывают ERR_CERT_AUTHORITY_INVALID.
В управляемом контуре проблему можно снять централизованным распространением корневого сертификата. Компания контролирует рабочие станции, образы виртуальных машин и контейнеров, поэтому может обновить их по своему регламенту.
С внешними посетителями такой контроль пропадает. «Яндекс Браузер» доверяет российским сертификатам по умолчанию, но пользователю Chrome, Firefox, Safari или Edge придётся самостоятельно установить российский корень. Для публичного сайта это означает потерю части аудитории, а не неисправность сервера.
Смету определяют четыре контура
Количество серверов почти ничего не говорит о цене перехода. Один сервер может обслуживать внутренний портал для 40 управляемых компьютеров — или публичный сервис, мобильное приложение и десятки контейнеров с разными хранилищами доверия.
Раздели инфраструктуру на четыре контура:
- публичные сайты для внешних посетителей;
- внутренние сервисы на управляемых устройствах;
- мобильные приложения с certificate pinning;
- контейнеры, интеграции и фоновые задания с собственными наборами доверенных корней.
Certificate pinning закрепляет сертификат или его параметры внутри приложения. После замены сертификата такой клиент может перестать подключаться, даже если операционная система доверяет новому корню. Тогда в смету войдут сборка, тестирование и выпуск новой версии приложения.
Контейнеры требуют отдельной проверки. Обновление доверенных корней на хосте не меняет уже собранный образ Docker: его придётся пересобрать и повторно развернуть.
Считай бюджет так:
бюджет = выпуск сертификатов + инвентаризация контуров + тестирование + обновление доверенных корней + доработка клиентов + резерв на повторный выпуск
Для сертификата НУЦ первый член равен нулю. Остальные нельзя перевести в рубли без числа приложений, образов, рабочих станций и ставок команды. Поэтому заявление о «крупной сумме» пока не подтверждено: дорого обойдётся не сертификат, а накопленная несовместимость.
Новый сервер не исправит доверие клиента
Во время TLS-соединения клиент сообщает серверу имя домена через SNI и список поддерживаемых алгоритмов. Список доверенных корневых центров он не передаёт. Поэтому сервер не может определить, признает ли конкретный браузер сертификат НУЦ.
Замена процессора, памяти или дисков эту механику не меняет. На новом сервере Chrome покажет ту же ошибку, если на клиенте нет нужного корня.
Два сертификата с разными ключами тоже не дают автоматического выбора по доверию. Например, nginx может выбрать RSA- или ECDSA-сертификат по поддерживаемому алгоритму, но не узнает, какой удостоверяющий центр принимает клиент.
Отдельный серверный контур имеет смысл лишь тогда, когда ты заранее разделяешь аудиторию: управляемые российские клиенты идут на сервис с российским сертификатом, остальные — на публично доверенный контур. Разделение придётся задать архитектурой, доменными именами или точками входа.
Когда совместимость всё-таки приводит к закупке
Закупка появляется не из-за сертификата, а из-за платформенного ограничения. Например, установленная ОС больше не получает обновления, нужная версия приложения на ней не работает или криптографический стек нельзя обновить без смены системы.
Astra Linux, РЕД ОС, «Альт», РОСА, «МСВСфера», «АльтерОС» и Uncom OS заявили поддержку сертификатов ТЦИ. По сообщению Технического центра Интернет и разработчиков ОС, нужные компоненты входят в дистрибутивы либо доступны через репозитории.
Сначала проверь поддержку на действующей машине. Если подходящая ОС и версия приложения устанавливаются, сервер менять не нужно. Если платформа упёрлась в снятый с поддержки процессор, драйвер контроллера или прошивку, это уже отдельное основание для замены.
Требования к сертификатам в таком проекте добавляют в матрицу совместимости рядом с российскими стандартами для серверного оборудования. Они не заменяют расчёт процессора, памяти и дисковой нагрузки.
Не связывай две сметы одной строкой. «Миграция сертификатов» показывает работы с доверенными корнями и приложениями. «Замена платформы» содержит сервер, лицензии, перенос нагрузки и ввод в эксплуатацию. Такое разделение защищает бюджет от покупки, которую TLS сам по себе не требует.
Спецификация под задачу
Для перехода на российский TLS-сертификат базовая спецификация выглядит непривычно: новое железо не требуется.
| Компонент | Изменение | Основание |
|---|---|---|
| Процессор | 0 ядер | Проверка цепочки доверия не создаёт новой бизнес-нагрузки |
| Оперативная память | 0 ГБ | Корневой сертификат меняет доверие, а не объём рабочих данных |
| Диски и RAID | без изменений | Выпуск и установка сертификата не требуют нового хранилища |
| Сетевые интерфейсы | без изменений | Состав TLS-цепочки сам по себе не увеличивает трафик |
| Блоки питания | без изменений | Новых узлов в базовом сценарии нет |
| Форм-фактор и слоты | без изменений | Расширение сервера не решает проблему клиентского хранилища |
Эта конфигурация действует при одном условии: текущий сервер поддерживает ОС, криптографические библиотеки и версию приложения, выбранные для миграции.
Если условие не выполняется, не добавляй к существующей машине произвольные ядра или память. Пересчитай платформу под её рабочую нагрузку: число пользователей, виртуальных машин, баз, объём данных и требования к простою. Сертификат войдёт в проверку совместимости, но не задаст конфигурацию.
Это тот случай, когда отказ от покупки — техническое решение. Перед включением сервера в заявку проверь типичные причины переплаты при закупке: замена исправной платформы из-за проблемы на клиентских устройствах относится именно к ним.
Для публичного сервиса нужен отдельный сценарий
Если все клиенты управляются компанией, сертификат НУЦ закрывает задачу: выпускаешь его бесплатно, распространяешь корень и проверяешь приложения.
Для публичного сайта этого недостаточно. Часть посетителей придёт из браузеров и операционных систем без российского корня. Здесь нужен отдельный публично доверенный контур или другой сертификатный сценарий. Автоматически показывать каждому клиенту понятную ему цепочку сервер не сможет.
ТЦИ предлагает другой операционный вариант. По данным самого центра, подача заявки, дистанционная проверка, интеграция и продление автоматизированы, а выпуск занимает меньше минуты. Тарифов в опубликованных материалах нет, поэтому сравнить этот вариант с бесплатным НУЦ в рублях нельзя.
Автоматизация сокращает ручные операции, но не отменяет проверку браузеров, приложений и контейнеров. Сертификат может выпуститься за минуту, а несовместимый мобильный клиент всё равно потребует новой версии.
Как защищать бюджет перед директором
Не включай новый сервер в смету, пока матрица совместимости не покажет аппаратное ограничение. Сам отзыв сертификата такого ограничения не создаёт.
Дальше решение расходится на три ветки:
- Все клиенты управляются компанией — выпускаешь бесплатный сертификат НУЦ, распространяешь корень и закладываешь тестирование.
- Есть внешние клиенты без российского корня — сохраняешь отдельный публично доверенный контур или выбираешь другой сертификатный сценарий.
- ОС либо приложение нельзя обновить на действующей платформе — считаешь новый сервер под рабочую нагрузку, а миграцию сертификатов показываешь отдельной строкой.
Крупной может оказаться несовместимая инфраструктура: старые приложения, закреплённые сертификаты, забытые контейнеры и устройства вне управления. Её объём можно предъявить в смете. «Нам отозвали сертификат, поэтому нужен новый сервер» — обосновать нельзя.