Mikä on SSL-sertifikaatti – ja mitä https tarkoittaa?
SSL-sertifikaatti on sähköinen todistus, joka asennetaan sivuston palvelimelle. Se tekee kaksi asiaa: salaa kävijän selaimen ja palvelimen välisen liikenteen ja todistaa selaimelle, että sivu todella kuuluu kyseiseen verkkotunnukseen. Kun sertifikaatti on kunnossa, osoite alkaa https:// ja selaimen osoiterivillä näkyy merkki suojatusta yhteydestä.
Nimitys on vanha. Varsinainen tekniikka on nykyään TLS, joka korvasi alkuperäisen SSL-protokollan jo vuosia sitten, mutta arkikielessä puhutaan edelleen SSL-sertifikaatista. Kyse on samasta asiasta. Yrittäjän kannalta olennaista on vain tämä: jokaisen kotisivun, myös yhden sivun esittelysivun, pitää toimia https-osoitteessa, ja tavallisen http-osoitteen pitää ohjautua siihen automaattisesti.
Miksi SSL-sertifikaatti on pakollinen jokaisella yrityksen kotisivulla?
SSL-sertifikaatti on pakollinen, koska ilman sitä selaimet merkitsevät sivun suojaamattomaksi. Kävijä näkee osoiterivillä varoituksen, ja jos sivulla on lomake, osa selaimista varoittaa erikseen ennen tietojen lähettämistä. Yhteydenottolomake, ajanvaraus tai verkkokaupan kassa ilman salausta on sekä tietoturvariski että varma tapa menettää asiakas.
Myös Google huomioi asian. Google kertoi jo vuonna 2014 käyttävänsä https-yhteyttä kevyenä sijoitustekijänä, ja sen nykyisessä sivukokemusta koskevassa ohjeessa kysytään edelleen, tarjoillaanko sivut suojatusti. Sertifikaatti ei yksin nosta sivua hakutuloksissa, mutta sen puuttuminen on selvä miinus. Henkilötietoja keräävällä sivulla salattu yhteys on lisäksi osa tietosuojan perustasoa, josta kerron lisää
tietosuojaselosteen oppaassa.
Miten SSL-sertifikaatti otetaan käyttöön WordPress-sivustolla?
Useimmissa webhotelleissa SSL-sertifikaatti otetaan käyttöön ohjauspaneelista muutamalla klikkauksella, ja moni palveluntarjoaja tekee sen automaattisesti uudelle verkkotunnukselle. Yleisin maksuton vaihtoehto on Let's Encrypt, joka myöntää sertifikaatit ilmaiseksi ja jonka sertifikaatit ovat oletuksena voimassa 90 päivää. Hyvä webhotelli uusii ne automaattisesti ennen vanhenemista.
Pelkkä sertifikaatti ei vielä riitä. WordPressin asetuksissa sivuston osoitteen pitää olla https-muodossa, http-osoitteiden pitää ohjautua pysyvällä 301-uudelleenohjauksella https-versioon, ja sisällön vanhat http-linkit kuviin ja tiedostoihin pitää korjata. Lopuksi Search Consoleen kannattaa varmistaa, että https-versio on se, jota Google indeksoi. Tämä kuuluu jokaiseen toimittamaani kotisivuprojektiin valmiiksi.

SSL-sertifikaattien tyypit: DV, OV ja EV – tarvitseeko maksullista?
Sertifikaatteja on kolmea päätyyppiä. DV eli verkkotunnuksen varmennus todistaa vain, että hakija hallitsee verkkotunnusta. OV eli organisaation varmennus tarkistaa lisäksi yrityksen tiedot, ja EV eli laajennettu varmennus tekee tarkimman taustaselvityksen. Salaus on kaikissa yhtä vahva: ero on siinä, kuinka paljon sertifikaatin myöntäjä on selvittänyt hakijasta.
Tavalliselle pk-yrityksen kotisivulle ja useimmille verkkokaupoille maksuton DV-sertifikaatti riittää. Selaimet eivät enää näytä EV-sertifikaatille erillistä vihreää yrityksen nimeä osoiterivillä, joten maksullisen sertifikaatin näkyvä hyöty tavalliselle kävijälle on pieni. Maksullista kannattaa harkita lähinnä, jos asiakkaasi tai sopimuskumppanisi sitä erikseen edellyttävät.
Sertifikaatin voimassaolo lyhenee – siksi uusiminen pitää automatisoida
Selaimia ja sertifikaattien myöntäjiä yhdistävä CA/Browser Forum päätti vuonna 2025 lyhentää julkisten sertifikaattien enimmäisvoimassaoloa vaiheittain. 15.3.2026 alkaen enimmäisaika on 200 päivää, 15.3.2027 alkaen 100 päivää ja 15.3.2029 alkaen 47 päivää. Käsin kerran vuodessa uusittava sertifikaatti on siis jäämässä historiaan.
Käytännössä tämä tarkoittaa, että sertifikaatin uusimisen pitää hoitua automaattisesti. Jos sivustosi sertifikaatti on ostettu erikseen ja asennettu käsin, tarkista viimeistään nyt, miten se uusitaan. Vanhentunut sertifikaatti on yksi harvoista vioista, joka pysäyttää koko sivuston kerralla: selain näyttää kävijälle koko sivun kokoisen varoituksen. Tarkistan sertifikaatin tilan jokaisessa
ylläpitosopimuksessa.
Yleisimmät SSL-virheet – ja miten ne korjataan
Nämä ongelmat toistuvat pienten yritysten sivustoilla. Jokainen niistä näkyy joko kävijälle tai Googlelle, ja jokainen on korjattavissa:
Sivu aukeaa sekä http- että https-osoitteella – ilman 301-ohjausta Google näkee kaksi versiota samasta sivusta. Ohjaa kaikki http-osoitteet pysyvästi https-versioon.
Sekasisältö – sivu on https, mutta kuva, fontti tai skripti ladataan vielä http-osoitteesta. Selain voi estää sen tai poistaa lukkomerkin. Korjaa vanhat osoitteet sisällöstä ja asetuksista.
www-versio puuttuu sertifikaatista – jos sertifikaatti kattaa vain yrityksesi.fi-osoitteen, www.yrityksesi.fi antaa varoituksen. Varmista, että molemmat muodot ovat mukana.
Sertifikaatti vanhenee huomaamatta – automaattinen uusiminen on voinut katketa esimerkiksi DNS-muutoksen jälkeen. Tarkista vanhenemispäivä selaimen lukkokuvakkeesta ja pyydä hälytys ennen vanhenemista.
Verkkotunnuksen siirron jälkeen sertifikaatti jää vanhaan palvelimeen – kun sivusto tai verkkotunnus siirtyy uuteen webhotelliin, sertifikaatti pitää ottaa käyttöön myös siellä ennen kuin DNS vaihdetaan.
SSL-sertifikaatti on pieni tekninen yksityiskohta, mutta se on ensimmäinen asia, jonka kävijän selain tarkistaa. Kun https toimii, ohjaukset ovat kunnossa ja uusiminen on automatisoitu, siihen ei tarvitse palata. Jos yksikin kohta yllä olevasta listasta osuu omaan sivustoosi, korjaus kannattaa tehdä heti.
SSL-sertifikaatti riippuu siitä, missä sivustosi on. Webhotellin valinnan käyn läpi sivulla webhotelli, ja WordPress-sivuston muut tietoturvan perusasiat oppaassa WordPress-tietoturva.