Fino a qualche anno fa avere un sito in HTTPS significava acquistare un certificato, generare richieste tecniche, installarlo a mano e ricordarsi di rinnovarlo ogni anno, pena un bell’avviso rosso nel browser dei visitatori. Oggi, grazie a Let’s Encrypt, tutto questo può avvenire da solo. In questo articolo vediamo cos’è Let’s Encrypt, come funziona e cosa significa in pratica sui piani iWebLab, dove il certificato è gratuito su ogni dominio e viene emesso e rinnovato in automatico.

Cos’è Let’s Encrypt

Let’s Encrypt è un’autorità di certificazione gratuita, automatizzata e aperta, nata con l’obiettivo di rendere HTTPS la normalità su tutto il web. I suoi certificati sono riconosciuti dai browser e dai sistemi operativi moderni esattamente come quelli a pagamento: il visitatore vede lo stesso lucchetto e la connessione è cifrata con la stessa robustezza.

La differenza rispetto ai certificati commerciali non è nella sicurezza della cifratura, ma in due aspetti:

  • il tipo di verifica: Let’s Encrypt rilascia certificati a validazione di dominio (DV). Controlla che chi lo richiede abbia il controllo del dominio, non chi sia l’azienda che c’è dietro;
  • la durata: i certificati Let’s Encrypt hanno una validità breve, di pochi mesi. È una scelta voluta: un certificato che dura poco, se dovesse essere compromesso, resta utilizzabile per meno tempo. Il rovescio della medaglia è che va rinnovato spesso, ed è per questo che l’automazione è fondamentale.

Come funziona l’emissione

Per emettere un certificato, Let’s Encrypt deve essere sicuro che il dominio sia davvero sotto il controllo di chi lo richiede. Lo fa con una verifica automatica: in modo semplificato, il sistema che richiede il certificato prepara una «prova» (ad esempio un piccolo file temporaneo raggiungibile sul sito, oppure un record DNS), e Let’s Encrypt controlla dall’esterno che quella prova sia presente all’indirizzo del dominio. Se la trova, emette il certificato.

Ne derivano due conseguenze pratiche importanti:

  • il dominio deve puntare al posto giusto: se i DNS del dominio indirizzano ancora a un altro hosting, la verifica non può riuscire e il certificato non può essere emesso;
  • ogni nome va verificato: tuodominio.it e www.tuodominio.it sono, per il certificato, due nomi distinti. Lo stesso vale per eventuali sottodomini come shop.tuodominio.it.

Cosa significa sui piani iWebLab

Sui nostri piani non devi fare nulla di tutto questo a mano. Il certificato Let’s Encrypt è:

  • gratuito, senza costi aggiuntivi;
  • disponibile su ogni dominio ospitato sul tuo piano;
  • emesso in automatico, senza richieste o configurazioni da parte tua;
  • rinnovato in automatico prima della scadenza, così il lucchetto resta sempre al suo posto.

Vale per tutti i tipi di piano: hosting shared, hosting WordPress, WooCommerce, PrestaShop, cloud e gli altri. Non devi segnarti scadenze sul calendario né ricordarti di rinnovare nulla.

Cosa devi fare tu (poco, ma è importante)

Anche se l’emissione è automatica, alcune situazioni dipendono da te o dal modo in cui è configurato il dominio. Ecco cosa tenere d’occhio.

Domini nuovi o appena trasferiti

Quando aggiungi un dominio o lo trasferisci da un altro fornitore, il certificato può essere emesso solo dopo che i DNS puntano ai nostri servizi. La propagazione dei DNS può richiedere un po’ di tempo: nelle prime ore è normale che il sito risponda ancora dal vecchio hosting o che il certificato non sia ancora disponibile. Se hai seguito la nostra procedura di migrazione o di trasferimento del dominio, i DNS li gestiamo noi e il passaggio è più lineare.

DNS gestiti altrove

Se per qualche motivo gestisci i DNS del dominio presso un altro fornitore, assicurati che i record del sito (sia il dominio principale sia www) puntino a quanto indicato da noi. Un record sbagliato o dimenticato è la causa più comune di un certificato che «non arriva» o che copre solo una delle due versioni dell’indirizzo.

Regole che bloccano la verifica

Alcune configurazioni troppo aggressive nel file .htaccess, plugin di sicurezza o reindirizzamenti verso altri domini possono impedire a Let’s Encrypt di raggiungere il file di verifica. Se hai aggiunto regole personalizzate e il certificato non si rinnova, è uno dei primi punti da controllare.

Il sito deve usare HTTPS

Il certificato rende possibile la connessione sicura, ma il tuo sito deve poi usarla: va impostato l’indirizzo in https:// nel CMS e va attivato il reindirizzamento da http:// a https://. Ne parliamo nell’articolo dedicato a come forzare HTTPS su WordPress, PrestaShop e tramite .htaccess.

Come controllare che sia tutto a posto

Per verificare il certificato del tuo sito:

  1. apri il sito con https:// davanti all’indirizzo, sia con www sia senza;
  2. clicca sull’icona a sinistra della barra degli indirizzi e apri i dettagli del certificato;
  3. controlla il nome del dominio, l’autorità che lo ha emesso e la data di scadenza.

Non preoccuparti se la scadenza ti sembra vicina: con certificati di breve durata è normale vedere una data a poche settimane di distanza. Il rinnovo automatico avviene prima della scadenza.

Domande frequenti

Un certificato gratuito è meno sicuro di uno a pagamento?

No. La cifratura della connessione è la stessa. Un certificato commerciale può offrire una verifica dell’identità più approfondita (OV o EV) e servizi accessori, ma non protegge «di più» i dati in transito. Per la gran parte dei siti, blog, vetrine aziendali ed e-commerce compresi, Let’s Encrypt è perfettamente adeguato.

Devo installare un plugin per avere HTTPS su WordPress?

Non per avere il certificato: quello lo gestisce già il server. Un plugin può essere comodo per correggere i contenuti misti, ma spesso bastano le impostazioni di WordPress e un reindirizzamento ben fatto.

Il certificato copre anche la posta?

Per la posta elettronica la cosa importante è configurare i programmi di posta con connessioni cifrate: usa i parametri sicuri (IMAP 993, POP3 995, SMTP 465 o 587) e il server indicato nell’email di attivazione. Trovi tutti i dettagli nella pagina della posta elettronica.

E se mi serve un certificato diverso?

Alcune realtà hanno requisiti specifici, ad esempio contrattuali o di conformità, che richiedono un certificato con validazione dell’organizzazione. In questi casi puoi richiedere un certificato commerciale: le informazioni sono nella pagina dei certificati SSL.

Quando chiedere aiuto

Se dopo aver puntato correttamente il dominio il certificato non compare, se il browser mostra un avviso solo sulla versione con o senza www, o se vedi un certificato scaduto, apri un ticket dall’area clienti indicando il dominio interessato. È il modo più rapido per farci controllare la situazione: la verifichiamo e, se serve, sistemiamo l’emissione.

In sintesi

Let’s Encrypt ha reso HTTPS gratuito e alla portata di tutti. Sui piani iWebLab il certificato è incluso per ogni dominio e si emette e rinnova da solo: a te resta solo da assicurarti che i DNS puntino correttamente e che il sito sia configurato per usare https://. Il resto lo fa il sistema.

Altri articoli su SSL e HTTPS

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS