Маркетолог заказал Let's Encrypt в панели Beget, увидел "SSL установлен", но Chrome предупреждает: в "Настройки → Сайты" поле URL сайта осталось http://shop.example.ru, а в sale.order.ajax прописан AJAX-URL с http://. Сертификат на сервере есть, замок не зелёный - затык в CMS, mixed content или редиректе. За один проход вы выпустите SSL, включите HTTPS в 1С-Битрикс:Управление сайтом и проверите замок на коробочном сайте.
SSL-сертификат (TLS) - цифровой документ, привязывающий домен к публичному ключу и включающий шифрование HTTPS. На 1С-Битрикс:Управление сайтом установка — выпуск или загрузка сертификата, смена «Адреса сайта» на https:// в админке, устранение mixed content и 301 с HTTP. Сегодня проверьте поле URL сайта и откройте сайт по https:// — если замок не зелёный, ищите http:// в шаблонах.
SSL на Битриксе - цепочка: сертификат на хостинге → настройки CMS → редирект http→https → Вебмастер. Большинство гайдов останавливаются на панели и не объясняют, почему корзина грузится по HTTP. Речь про коробочный 1С-Битрикс, не про Bitrix24.
Если платформу только выбираете, смотрите Битрикс или конструктор для бизнеса. Здесь - сайт уже на CMS.
Разберите, что такое SSL и зачем HTTPS на Битрикс
HTTPS шифрует трафик между браузером и сервером. Для магазина на Битрикс это формы, корзина, cookie и канонический https в индексе. DV (домен проверен) - типовой витринный сайт; OV/EV - для банков и партнёров с жёсткими требованиями.
| Сценарий | Сертификат | Где выпускать |
|---|---|---|
| Витрина, блог, каталог | DV Let's Encrypt (90 дней) | Панель, BitrixVM, Certbot |
| SLA, логотип УЦ | Коммерческий DV/OV | Регистратор, загрузка crt+key |
| Тест без публичного DNS | Самоподписанный | Только стенд, не прод |
Делайте: для прода - признанный УЦ (LE или коммерческий DV). Не делайте: оставлять http:// в публичном адресе после установки на сервере.
Выберите сценарий: shared, BitrixVM или VPS
Перед выпуском: A-запись на хостинг, порт 80 открыт для HTTP-01 LE, бэкап .htaccess. На BitrixVM перед LE отключите IPv6.
| Окружение | Выпуск SSL |
|---|---|
| Shared (Beget, ISPmanager) | Let's Encrypt в панели |
| BitrixVM | Меню VM: Configure certificates → Let's encrypt |
| Свой VPS | Certbot или ручная загрузка crt/key |
Делайте: выпускайте на канонический домен (www или без). Не делайте: LE только на www, если сайт без www.
Схема установки SSL на Битрикс:
Выпуск LE или загрузка crt/key на сервер → https в "URL сайта" CMS → mixed content в шаблонах → 301 http→https (B13) → проверка в Вебмастере и GSC
Выпустите Let's Encrypt на shared-хостинге
На shared сертификат ставится в панели. Для коробки часто хватает хостинга у Beget с LE и .htaccess.
- Панель: Beget "Сайты" → домен; ISPmanager "WWW-домены" → SSL-сертификаты.
- Выберите Let's Encrypt, укажите домен с www и без, подтвердите выпуск (HTTP-01 на порту 80).
- Включите "Защищённое соединение" и привяжите сертификат к сайту.
- Откройте https://домен - замок до правок в CMS; без смены URL сайта ссылки останутся http://.
- Запланируйте автопродление: LE живёт 90 дней (с февраля 2027 классический профиль сократят до 64 дней).
- В Reg.ru и аналогах: автоустановка в ЛК для бесплатного SSL или ручная загрузка в ispmanager/cPanel - поля crt, key, chain и галочка "Защищённое соединение".
Делайте: проверьте цепочку CA в браузере. Не делайте: десятки тестовых LE - лимит около 50 на домен в неделю в ISPmanager.
Let's Encrypt в BitrixVM: меню и проверка
- SSH → меню VM → Manage pool web servers → Configure certificates → Let's encrypt.
- Домены (example.ru и www), email УЦ; перед выпуском отключите IPv6 при ошибках проверки.
- После успеха — reload nginx; проверьте срок в /home/bitrix/dehydrated/certs/ и раз в квартал дату (автопродление в VM не всегда срабатывает).
- Если сайт за reverse-proxy, в nginx пропишите X-Forwarded-Proto и fastcgi_param HTTPS "on" — без этого Битрикс в PHP может считать запрос http://.
Делайте: держите порт 80 для продления LE. Не делайте: считать, что CMS настроена после VM-меню.
Загрузите платный сертификат: key, crt и chain
- Склейте crt и промежуточные CA в fullchain.pem: домен → промежуточный.
- В панели загрузите key и pem или в ssl.conf пропишите ssl_certificate и ssl_certificate_key.
- Reload веб-сервера; проверьте замок без ошибки цепочки.
- Зафиксируйте дату истечения: коммерческий - год, LE - 90 дней.
Делайте: SSL Labs после загрузки. Не делайте: только crt без chain - жёлтый замок на Comodo.
Включите HTTPS в админке Битрикс
- Настройки → Настройки продукта → Сайты → Список сайтов → ваш сайт.
- Поле "URL сайта" - https://shop.example.ru/ вместо http://.
- Магазин → настройки модуля → обязательный HTTPS, если доступно.
- Производительность → очистка кэша; проверьте sale.order.ajax и баннеры на http://.
- Главная и товар по https:// - в коде страницы нет http://ваш-домен.
Делайте: https в SITE_SERVER_NAME при CSite::Update. Не делайте: только .htaccess без поля URL - письма и RSS с http://.
Типичный кейс из практики: LE в панели Beget с зелёной галочкой, но в админке http://shop.example.ru и абсолютный http в sale.order.ajax - замок появляется только после правки URL сайта и шаблона корзины. Если на каталоге сотни шаблонов с http, иногда лучше заказать аудит на 1С-Битрикс до массового переезда.
Устраните mixed content в шаблонах
«Частично защищено» — типичная ошибка после LE: AJAX или картинки по HTTP на HTTPS-странице. На практике CSP upgrade-insecure-requests в .htaccess не снимает предупреждение — браузер всё равно запрашивает HTTP-ресурс.
- F12 → Console → "Mixed Content" и blocked http:// URLs.
- Поиск http:// в шаблонах и менеджере файлов; замена на https:// или относительные пути.
- sale.order.ajax: PATH_TO_BASKET и AJAX-URL без http://.
- Контент в инфоблоках: баннеры и HTML-редактор часто хранят http:// в полях - пересохраните с https или относительными путями.
- После правок Console без mixed content; вкладка Security в DevTools покажет все незащищённые источники.
Делайте: правьте URL в шаблоне и БД. Не делайте: только Content-Security-Policy upgrade-insecure-requests в .htaccess - предупреждение mixed content останется.
Редирект http→https по чеклисту
После сертификата и админки http:// и https:// часто живут параллельно. Нужен 301 на канонический HTTPS.
- https:// с замком без mixed content - только тогда редирект.
- Правило в .htaccess (#Редиректы) или отключение HTTP в VM - полный гайд: 301 редирект в Битрикс.
- curl -I http://домен - один 301, Location: https://...; цепочка 301→301→200 даёт ERR_TOO_MANY_REDIRECTS.
- Исключите /bitrix/admin/1c_exchange.php из глобального https-редиректа - ночной обмен 1С ломается в петле (детали в B13).
Делайте: один канонический протокол для всего сайта. Не делайте: 302 вместо 301 при постоянном переходе на HTTPS.
Проверьте SSL и связку с Вебмастером
- Замок в браузере → срок и издатель сертификата.
- "Проверка ответа сервера" в Яндекс Вебмастере для https-URL.
- https-свойство в Google Search Console.
- После 301 - "Переезд сайта" в Вебмастере; HTTPS влияет на Core Web Vitals.
- Календарь продления LE раз в 60 дней - рекомендация Let's Encrypt при 90-дневном сроке.
Делайте: не игнорировать ERR_CERT_DATE_INVALID. Не делайте: переезд в Вебмастере до рабочего https. Например, перед «Переездом сайта» сохраните список http-URL из отчёта «Индексирование» — так проще сверить, что 301 отработал на всех важных страницах.
Автор: Максим Мольков, digital-стратег, автор mv.digital.
Источники: HTTPS на 1С-Битрикс, LE в BitrixVM, переход на HTTPS в Вебмастере, сроки Let's Encrypt.
Частые вопросы
Нужен ли SSL-сертификат для сайта на Битрикс?
Да, для магазина и форм HTTPS обязателен: шифрование, cookie, индексация https. Без https в настройках сайта CMS генерирует http-ссылки даже после установки в панели.
Как проверить SSL-сертификат сайта?
Замок в браузере → "Сертификат" (срок, издатель). Дополнительно SSL Labs. В Вебмастере - "Проверка ответа сервера". curl -I http://домен должен дать 301 на https после редиректа.
Бесплатный Let's Encrypt - надёжен?
Да, DV от признанного УЦ, то же шифрование что коммерческий DV. Срок 90 дней - нужно автопродление. Для витрины LE достаточно; OV/EV - при требованиях банка.
Как установить SSL на Битрикс?
Сертификат на хостинг → URL сайта https:// в админке → кэш → mixed content → 301 с http (гайд B13) → Вебмастер. Это 1С-Битрикс:Управление сайтом, не Bitrix24.
Почему mixed content после SSL?
Картинки, скрипты или sale.order.ajax идут по http:// на HTTPS-странице. Ищите абсолютные http-URL в шаблонах и компонентах. CSP upgrade-insecure-requests не убирает предупреждение.
Что делать с ssl_certificate и Certbot на VPS?
certbot --nginx или --apache пропишет ssl_certificate и ssl_certificate_key в конфиге. Cron для продления. За прокси передайте X-Forwarded-Proto и HTTPS on в fastcgi для PHP.