SSL-sertifikaatti on nykyaikaisen verkkosivuston perusrakenne, joka suojaa käyttäjän ja palvelimen välisen tietoliikenteen salauksella. Ilman sitä sivusto näyttää selaimessa ”Ei turvallinen” -varoituksen, mikä heikentää sekä käyttäjien luottamusta että hakukonenäkyvyyttä.
Tekniikka tunnetaan nimellä SSL (Secure Sockets Layer), mutta nykyään käytössä on sen seuraaja TLS (Transport Layer Security). Termiä ”SSL-sertifikaatti” käytetään silti edelleen yleisesti. Sertifikaatti varmistaa, että syötetyt tiedot – kuten salasanat ja maksutiedot – pysyvät ulkopuolisten ulottumattomissa.
Tässä oppaassa käydään läpi eri sertifikaattityypit, niiden asennus, merkitys hakukoneoptimoinnille sekä se, miten valitset oikean suojaustason omiin tarpeisiisi.
Miten SSL-sertifikaatti toimii?
SSL-salaus perustuu julkisen ja yksityisen avaimen menetelmään, joka luo suojatun yhteyden tiedonsiirrolle. Kun kävijä saapuu sivustolle, selain tarkistaa sertifikaatin voimassaolon ja myöntäjän luotettavuuden. Jos kaikki on kunnossa, yhteys muuttuu suojaamattomasta HTTP-muodosta salattuun HTTPS-muotoon.
Prosessi on loppukäyttäjälle näkymätön, mutta teknisesti se vaatii tarkan kättelyn palvelimen ja selaimen välillä. Ilman sertifikaattia tiedot liikkuvat selkokielisenä, jolloin samassa verkossa oleva ulkopuolinen voisi periaatteessa kaapata ne.
Sertifikaatin keskeisiä hyötyjä ovat tietojen salaus (joka estää niin sanotut man-in-the-middle-hyökkäykset), sivuston identiteetin vahvistaminen, hakukone-etu sekä selainyhteensopivuus. Chrome, Firefox ja Safari merkitsevät suojaamattomat sivustot ”Ei turvallinen” -leimalla.
| Tyyppi | Varmennustaso | Käyttökohde |
|---|---|---|
| Domain Validated (DV) | Perus (verkkotunnus) | Blogit, henkilökohtaiset sivut |
| Organization Validated (OV) | Korkea (yritystiedot) | Yrityssivustot, jäsenportaalit |
| Extended Validation (EV) | Korkein (laajennettu) | Verkkokaupat, pankit |
| Wildcard | DV/OV, alidomainit | Useita alidomaineja (*.esimerkki.fi) |
| Multi-Domain (SAN) | DV/OV/EV, useat domainit | Useita eri verkkotunnuksia |
SSL-sertifikaatti ja hakukonenäkyvyys
Google on vahvistanut, että HTTPS on yksi hakusijoitukseen vaikuttavista tekijöistä. Kyseessä on kevyt signaali muiden joukossa, ei ratkaiseva tekijä, mutta muiden asioiden ollessa tasavertaisia suojattu sivusto voi saada pienen edun.
Suojauksella on myös välillisiä vaikutuksia näkyvyyteen. Selaimen ”Ei turvallinen” -varoitus nostaa poistumisprosenttia, koska osa kävijöistä poistuu heti. Lisäksi nykyaikaiset verkkoprotokollat, kuten HTTP/2 ja HTTP/3, edellyttävät TLS-salausta, ja ne voivat nopeuttaa sivuston latautumista. Käytännössä HTTPS ei siis vain suojaa, vaan tukee myös suorituskykyä.
Suomalaisessa verkkoympäristössä suojauksella on erityinen merkitys luottamukselle. Verkkopankkitunnusten ja vahvan tunnistautumisen yleisyys on opettanut käyttäjät etsimään osoiteriviltä merkkejä turvallisesta yhteydestä.
Sertifikaattityypit: DV, OV ja EV
Kaikki SSL-sertifikaatit tarjoavat saman tasoisen teknisen salauksen, mutta ne eroavat varmennusprosessin osalta – eli siinä, kuinka paljon sivuston omistajasta varmistetaan ennen myöntämistä. Valinta riippuu siitä, kuinka paljon luottamusta halutaan viestiä ja kuinka arkaluontoista tietoa sivustolla käsitellään.
Domain Validated (DV) on yleisin ja nopein. Se vaatii vain todisteen siitä, että hallitset verkkotunnusta, ja myöntäminen tapahtuu usein minuuteissa. DV sopii blogeille, portfolioille ja sivustoille, joilla ei käsitellä arkaluontoisia tietoja. Se sisältyy usein webhotellipaketteihin.
Organization Validated (OV) vie varmennuksen pidemmälle: myöntäjä tarkistaa verkkotunnuksen hallinnan lisäksi yrityksen olemassaolon virallisista rekistereistä, kuten YTJ:stä. Yrityksen nimi näkyy sertifikaatin tiedoissa, mikä lisää luottamusta. Myöntäminen kestää tyypillisesti muutaman arkipäivän.
Extended Validation (EV) vaatii tiukimman tarkistusprosessin, jossa yrityksen oikeudellinen tila ja toimivalta varmistetaan perusteellisesti. Sitä käyttävät usein suuret verkkokaupat, pankit ja viranomaiset. Nykyselaimet eivät enää näytä yrityksen nimeä osoiterivin ”vihreässä palkissa” – tämä ominaisuus poistettiin vuosia sitten – mutta EV:n tiedot tarjoavat silti vahvan vakuuden sivuston aitoudesta.
| Ominaisuus | DV | OV | EV |
|---|---|---|---|
| Myöntämisaika | Minuutteja | Muutama päivä | Pisin |
| Yritystarkistus | Ei | Kyllä | Kyllä, tiukin |
| Yritystiedot näkyvät | Ei | Kyllä | Kyllä |
| Saatavuus ilmaiseksi | Kyllä (Let’s Encrypt) | Ei | Ei |
Wildcard- ja SAN-sertifikaatit
Jos sivustolla on useita alidomaineja, kuten blogi.esimerkki.fi ja kauppa.esimerkki.fi, Wildcard-sertifikaatti suojaa ne kaikki yhdellä kertaa. Se merkitään muodossa *.esimerkki.fi ja kattaa päädomainin lisäksi sen ensimmäisen tason alidomainit. Näin hallittavana on vain yksi sertifikaatti ja yksi uusimispäivä, mikä vähentää virheiden riskiä.
Jos taas tarvitset suojan useille eri verkkotunnuksille, siihen sopii Multi-Domain- eli SAN-sertifikaatti (Subject Alternative Name), joka voi kattaa useita domaineja yhdellä sertifikaatilla.
Ilmainen Let’s Encrypt vai maksullinen sertifikaatti?
Let’s Encrypt tarjoaa ilmaiset, automaattiset SSL-sertifikaatit kaikille, ja se on hyvä valinta suurelle osalle sivustoista. On kuitenkin hyvä ymmärtää, milloin maksullinen vaihtoehto on perusteltu.
Let’s Encrypt tarjoaa ainoastaan DV-tason varmennuksen. Jos tarvitset OV- tai EV-tason varmennuksen yritystietojesi todentamiseksi, tarvitset maksullisen sertifikaatin. Maksullisiin sertifikaatteihin sisältyy usein myös teknistä tukea asennukseen sekä rahallinen vakuus.
Yksi ero on voimassaoloaika: Let’s Encryptin sertifikaatit ovat voimassa 90 päivää ja uusitaan automaattisesti. Kuten jäljempänä todetaan, myös maksullisten sertifikaattien voimassaoloajat ovat lyhentyneet merkittävästi, joten automaattinen uusiminen on nykyään suositeltavaa kaikille.
Sertifikaatin asennus ja HTTPS:n käyttöönotto
Sertifikaatin hankkiminen on vasta puolet työstä: se on myös asennettava palvelimelle ja sivuston liikenne on ohjattava käyttämään sitä. Modernit hallintapaneelit, kuten cPanel ja Plesk, helpottavat tätä automaattisilla AutoSSL-toiminnoilla.
Asennuksen pääpiirteet ovat: luodaan CSR (Certificate Signing Request) palvelimella, valitaan ja hankitaan sertifikaatti, vahvistetaan verkkotunnuksen omistus, asennetaan sertifikaattitiedostot palvelimelle ja ohjataan liikenne HTTPS-muotoon esimerkiksi .htaccess-tiedoston avulla.
Asennuksen jälkeen on tärkeää varmistaa, ettei sivustolle jää niin sanottuja mixed content -virheitä, joissa osa kuvista tai skripteistä ladataan yhä suojaamattomana. Lisäturvaa saa ottamalla käyttöön HSTS-asetuksen (HTTP Strict Transport Security), ja asennuksen tason voi testata ilmaisilla työkaluilla, kuten SSL Labs (tavoitteena arvosana A+).
Sertifikaatin voimassaolo ja uusiminen
Sertifikaatit eivät ole ikuisia, ja niiden sallittu voimassaoloaika on lyhentynyt merkittävästi. CA/Browser Forumin päätöksen mukaisesti julkisesti luotettujen sertifikaattien enimmäisvoimassaolo laski 15.3.2026 alkaen 200 päivään. Voimassaoloaika lyhenee edelleen vaiheittain: 100 päivään vuonna 2027 ja 47 päivään vuonna 2029.
Käytännössä tämä tarkoittaa, että sertifikaatteja on uusittava aiempaa useammin. Moni sertifikaatin myöntäjä on jo siirtynyt lyhyempiin voimassaoloaikoihin. Tämän vuoksi automaattinen uusiminen (esimerkiksi ACME-protokollan avulla) on käytännössä välttämätöntä, jotta sivustolle ei tule katkoksia inhimillisen unohduksen vuoksi.
Vanhentunut sertifikaatti estää välittömästi turvallisen pääsyn sivustolle ja näyttää kävijöille varoituksen. Uusiminen kannattaa siis automatisoida aina kun mahdollista, ja manuaalisessa uusimisessa aloittaa prosessi hyvissä ajoin ennen vanhentumista. Turvallisuuden vuoksi on suositeltavaa luoda uusi avainpari uusimisen yhteydessä.
SSL-sertifikaatti ja GDPR
EU:n tietosuoja-asetus (GDPR) edellyttää, että henkilötietoja käsitellään turvallisesti. SSL-sertifikaatti on käytännössä minimivaatimus, jos sivustolla on esimerkiksi yhteydenottolomake, uutiskirjeen tilaus tai verkkokauppa. Salaus varmistaa, etteivät kolmannet osapuolet pääse käsiksi henkilötietoihin tiedonsiirron aikana.
Suojaus on osa niin sanottua sisäänrakennettua tietosuojaa (privacy by design), joka on yksi GDPR:n perusperiaatteista. On hyvä varmistaa, että myös sähköpostiliikenne käyttää SSL/TLS-salausta. Suojauksen laiminlyönti voi altistaa sekä tietomurroille että mahdollisille seuraamuksille.
Yhteenveto
SSL-sertifikaatti ei ole valinnainen lisä, vaan nykyaikaisen verkkosivuston perusominaisuus. Se parantaa tietoturvaa, tukee hakukonenäkyvyyttä, auttaa täyttämään lainsäädännön vaatimuksia ja rakentaa luottamusta sivuston ja kävijän välille.
Useimmille sivustoille ilmainen DV-tason sertifikaatti (esimerkiksi Let’s Encrypt) riittää hyvin, kun taas yritystietojen todentamiseen tarvitaan OV- tai EV-tason sertifikaatti. Tärkeintä on, että sivusto on suojattu ja että sertifikaatin uusiminen on hoidettu – mieluiten automaattisesti, sillä voimassaoloajat ovat lyhentyneet.
Usein kysytyt kysymykset (UKK)
Mikä on SSL-sertifikaatti?
SSL-sertifikaatti on digitaalinen todistus, joka salaa verkkosivuston ja kävijän välisen liikenteen sekä vahvistaa sivuston identiteetin. Tekniikka tunnetaan nykyään myös nimellä TLS, vaikka termiä SSL käytetään yhä yleisesti.
Kuinka kauan SSL-sertifikaatti on voimassa?
Voimassaoloajat ovat lyhentyneet. CA/Browser Forumin päätöksen mukaan julkisesti luotettujen sertifikaattien enimmäisvoimassaolo laski 15.3.2026 alkaen 200 päivään, ja se lyhenee edelleen 100 päivään (2027) ja 47 päivään (2029). Tämän vuoksi automaattinen uusiminen on suositeltavaa.
Mikä on ilmaisen ja maksullisen sertifikaatin ero?
Ilmainen Let’s Encrypt tarjoaa DV-tason varmennuksen ja sopii useimmille sivustoille. Maksulliset sertifikaatit tarjoavat lisäksi OV- ja EV-tason yritysvarmennuksen, teknistä tukea sekä rahallisen vakuuden. Tekninen salaustaso on molemmissa sama.
Onko SSL-sertifikaatti pakollinen verkkokaupassa?
Käytännössä kyllä. Maksunvälittäjät, kuten Paytrail ja Stripe, edellyttävät sitä, ja se on keskeinen asiakkaiden luottamuksen kannalta. Ilman suojausta selain myös varoittaa kävijöitä, mikä karkottaa asiakkaita.
Mitä ”Ei turvallinen” -ilmoitus selaimessa tarkoittaa?
Se tarkoittaa, ettei sivustolla ole voimassa olevaa SSL-sertifikaattia tai että osa sen sisällöstä ladataan suojaamattomasti (mixed content). Varoitus heikentää luottamusta ja nostaa poistumisprosenttia.
Voinko asentaa SSL-sertifikaatin itse?
Kyllä. Useimmat webhotellit tarjoavat hallintapaneelin, jossa asennus onnistuu muutamalla klikkauksella tai AutoSSL-toiminnolla. Asennuksen jälkeen kannattaa tarkistaa, ettei sivustolle jää mixed content -virheitä, ja testata tulos esimerkiksi SSL Labs -työkalulla.



