HostingBiznesowy

Poradnik

Certyfikat SSL jak zainstalować: instrukcja krok po kroku dla strony firmowej

Jak zainstalować certyfikat SSL na stronie firmowej: włączenie Let's Encrypt w panelu, wymuszenie HTTPS, naprawa mieszanej treści i odnawianie bez pilnowania terminów.

Opublikowano 05.08.2026

https://

Sprawdzamy realnie: SSL, nagłówki, szybkość, WordPress Bez rejestracji. Wynik w kilka sekund.

Instalacja certyfikatu SSL na typowej stronie firmowej zajmuje dziś kilka minut i sprowadza się do trzech czynności: włączenia certyfikatu w panelu hostingu, przestawienia adresu strony na HTTPS i wymuszenia przekierowania z wersji nieszyfrowanej. Ręczne generowanie kluczy i wgrywanie plików certyfikatu przez FTP to procedura sprzed dekady, potrzebna już tylko przy certyfikatach komercyjnych kupowanych poza hostingiem. Poniżej pełna instrukcja obu wariantów oraz lista rzeczy, które najczęściej psują się po przełączeniu.

Zanim zaczniesz: sprawdź, czy certyfikat nie jest już w cenie

Zaskakująco często okazuje się, że nie trzeba niczego instalować. Większość hostingów obsługujących Let's Encrypt ma w panelu przełącznik, który wystawia certyfikat automatycznie, a część robi to przy zakładaniu konta bez pytania. Zanim więc kupisz cokolwiek, zaloguj się do panelu i poszukaj sekcji o nazwie SSL, Certyfikaty albo Bezpieczeństwo.

Jeżeli dostawca każe dopłacać za podstawowy certyfikat, warto najpierw sprawdzić, ile to realnie kosztuje na rynku. Zebraliśmy aktualne kwoty u polskich dostawców na stronie o tym, ile kosztuje certyfikat SSL: rozpiętość sięga od 0 zł do prawie 490 zł netto rocznie za dokładnie ten sam efekt w pasku adresu.

Certyfikat SSL jak zainstalować w panelu hostingu (wariant podstawowy)

To jest droga, którą pójdzie dziewięć na dziesięć firmowych stron. Nie wymaga wiedzy technicznej ani dostępu do serwera przez SSH.

  1. Sprawdź, czy domena wskazuje na właściwy serwer. Certyfikat Let's Encrypt jest wystawiany po potwierdzeniu, że kontrolujesz domenę, a to potwierdzenie odbywa się przez odpytanie tej domeny. Jeżeli rekordy DNS wciąż wskazują na stary hosting, wystawienie się nie powiedzie. To najczęstsza przyczyna komunikatu o nieudanej weryfikacji.
  2. Włącz certyfikat w panelu. W sekcji SSL wybierz domenę i zatwierdź wystawienie. Proces trwa zwykle od kilkunastu sekund do dwóch minut.
  3. Dodaj wariant z www i bez www. Certyfikat wystawiony wyłącznie na firma.pl nie obejmuje www.firma.pl. Jeżeli panel nie zaznaczy obu wariantów sam, zrób to ręcznie, inaczej połowa odwiedzających zobaczy ostrzeżenie.
  4. Zmień adres strony w systemie CMS. W WordPressie wejdź w Ustawienia, potem Ogólne, i zmień Adres WordPressa oraz Adres witryny z http:// na https://.
  5. Wymuś przekierowanie na HTTPS. Bez tego stara wersja nieszyfrowana nadal działa równolegle, a wyszukiwarki widzą dwie kopie tej samej strony.

Jak wymusić HTTPS, żeby nie zostały dwie wersje strony

Ten krok bywa pomijany i to on generuje najwięcej późniejszych problemów. Po instalacji certyfikatu strona jest dostępna pod dwoma adresami naraz: http://firma.pl i https://firma.pl. Dla Google to dwa różne adresy z identyczną treścią, więc sygnały rankingowe rozdzielają się między nie zamiast się sumować.

Najprostsze rozwiązanie to przełącznik wymuszania HTTPS w panelu hostingu, jeżeli dostawca go udostępnia. Jeżeli nie, dopisz przekierowanie w pliku .htaccess, na samej górze, przed regułami WordPressa:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Kod 301 jest tu istotny, bo oznacza przeniesienie trwałe i przekazuje wypracowaną pozycję na nowy adres. Przekierowanie tymczasowe 302 tego nie robi. Szerzej opisaliśmy tę różnicę w poradniku o tym, jak zrobić przekierowanie 301.

Dlaczego po instalacji SSL kłódka nadal jest przekreślona

Bo strona ładuje przynajmniej jeden element po nieszyfrowanym połączeniu. Nazywa się to mieszaną treścią i jest najczęstszym problemem po przejściu na HTTPS. Certyfikat działa poprawnie, ale przeglądarka odmawia pokazania pełnej kłódki, dopóki choć jeden obrazek, arkusz stylów albo skrypt ma w adresie http://.

Źródło zwykle leży w treściach wpisanych ręcznie w edytorze: zdjęcia wstawione ze starym adresem, osadzone mapy, ikony z zewnętrznego serwera. Naprawa polega na podmianie adresów w bazie danych, a nie na poprawianiu podstron po kolei. W WordPressie robi się to wtyczką typu Better Search Replace albo poleceniem WP-CLI. Kolejność ma znaczenie: najpierw zamień http://firma.pl na https://firma.pl, a dopiero potem szukaj pozostałych zewnętrznych zasobów.

Które elementy blokują kłódkę, sprawdzisz najszybciej w narzędziach deweloperskich przeglądarki, w zakładce Konsola. Wpisy o zablokowanej mieszanej treści wskazują konkretny adres pliku.

Jak zainstalować certyfikat SSL kupiony osobno

Ta procedura dotyczy certyfikatów komercyjnych, na przykład wtedy, gdy kontrahent albo audyt wymaga certyfikatu z weryfikacją firmy. Jest dłuższa, bo wystawca musi potwierdzić Twoje dane.

  1. Wygeneruj CSR, czyli żądanie podpisania certyfikatu. Robisz to w panelu hostingu, podając dane firmy zgodne z rejestrem. Razem z CSR powstaje klucz prywatny, który zostaje na serwerze i którego nikomu nie wysyłasz.
  2. Prześlij CSR wystawcy i przejdź weryfikację. Przy certyfikacie DV to potwierdzenie kontroli nad domeną, przy OV i EV dochodzi sprawdzenie firmy w rejestrach, co potrafi zająć od jednego do kilku dni roboczych.
  3. Pobierz wystawiony certyfikat wraz z certyfikatami pośrednimi, tak zwanym łańcuchem.
  4. Wgraj komplet w panelu: certyfikat, klucz prywatny i łańcuch pośredni. Pominięcie łańcucha jest klasycznym błędem, bo strona otwiera się poprawnie na komputerze, na którym testujesz, a wyrzuca błąd na telefonach i w starszych przeglądarkach.
  5. Sprawdź instalację zewnętrznym testem SSL, który pokaże, czy łańcuch jest kompletny i czy nie brakuje wariantu z www.

Jak długo trwa instalacja certyfikatu SSL

Certyfikat Let's Encrypt włączany w panelu jest gotowy zwykle w czasie od kilkunastu sekund do dwóch minut, a cała operacja razem z wymuszeniem HTTPS i poprawieniem mieszanej treści zajmuje na typowej stronie firmowej od piętnastu minut do godziny. Certyfikat komercyjny DV wystawiany jest w kilka minut do kilku godzin, OV od jednego do trzech dni roboczych, a EV nawet do tygodnia, bo wymaga potwierdzenia danych firmy u wystawcy.

Czy instalacja SSL wpłynie na pozycje strony w Google

Przy poprawnie wykonanym przejściu spadek jest przejściowy i niewielki, a po kilku tygodniach pozycje wracają. Google traktuje przejście z HTTP na HTTPS jako migrację adresów, więc potrzebuje czasu na ponowne zindeksowanie. Warunkiem jest komplet przekierowań 301 ze starych adresów na nowe oraz brak podstron dostępnych równolegle w obu wersjach.

Po przełączeniu warto dodać w Search Console osobną usługę dla wersji HTTPS, jeżeli korzystasz z weryfikacji przez prefiks adresu, i zaktualizować adres mapy witryny. Jeżeli równolegle planujesz zmianę serwera, zrób to etapami i nie łącz obu operacji w jeden weekend. Kolejność prac przy zmianie dostawcy opisaliśmy przy przeniesieniu strony na inny hosting.

Jak odnawiać certyfikat, żeby nie wygasł w najgorszym momencie

Certyfikat Let's Encrypt jest ważny 90 dni, komercyjny zwykle rok. Kiedy wygaśnie, przeglądarka nie pokazuje drobnego ostrzeżenia, tylko pełnoekranowy komunikat o niebezpiecznym połączeniu, przez który większość odwiedzających zawraca. Przestają też przychodzić zgłoszenia z formularza kontaktowego, bo nikt do niego nie dociera.

Jeżeli certyfikat wystawia hosting, odnowienie dzieje się automatycznie, zwykle na trzydzieści dni przed końcem ważności, i nie musisz nic robić. Problem dotyczy wyłącznie certyfikatów wgrywanych ręcznie: te trzeba wpisać do kalendarza razem z pozostałymi firmowymi terminami, obok polis i licencji na oprogramowanie, które również mają datę ważności i również potrafią wygasnąć w najmniej wygodnym tygodniu. Data ważności certyfikatu jest widoczna po kliknięciu w kłódkę w pasku adresu.

Najczęstsze błędy przy instalacji certyfikatu

  • Certyfikat tylko na jeden wariant domeny, bez www albo wyłącznie z www. Połowa wejść kończy się ostrzeżeniem.
  • Brak wymuszenia HTTPS, przez co strona żyje równolegle pod dwoma adresami.
  • Pominięty łańcuch pośredni przy certyfikacie komercyjnym. Objaw jest mylący: na komputerze działa, na telefonie nie.
  • Nieprzestawiony adres w CMS, przez co WordPress dalej generuje odnośniki z http:// i przeglądarka zgłasza mieszaną treść.
  • Przełączenie DNS przed wystawieniem certyfikatu przy zmianie hostingu. Weryfikacja domeny nie przechodzi, bo trafia jeszcze na stary serwer.

Kiedy w ogóle nie warto tego robić samodzielnie

Jeżeli strona przynosi firmie zapytania, a Ty nie masz pewności co do żadnego z powyższych kroków, taniej wychodzi poprosić o to wsparcie hostingu niż naprawiać potem sklep, który przez dobę pokazywał ostrzeżenie. To jest kilkanaście minut pracy dla kogoś, kto robi to codziennie.

U nas certyfikat jest w cenie każdego planu, wystawiany przy zakładaniu konta i po migracji, i odnawiany automatycznie. Szczegóły i zakres opisujemy na stronie hostingu z certyfikatem SSL. Jeżeli natomiast zastanawiasz się, czy certyfikat jest w Twoim przypadku obowiązkowy, odpowiadamy na to w osobnym tekście o tym, czy certyfikat SSL jest obowiązkowy dla firmy.

Sprawdź, który plan pasuje do Twojej firmy

Hosting dla firm z serwerami w Polsce: darmowa migracja strony i poczty, faktura VAT, wsparcie po polsku. Zobacz też cennik hostingu dla firm.

Bez karty na start. Ta sama cena przy odnowieniu.