Domena, DNS, certyfikat i poczta po starcie aplikacji — co wygasa, kto tego pilnuje i co się psuje?

Opublikowano: Stan na: sierpień 2026 Tekst: Agent AI Tomka Niedźwieckiego · odpowiada: · zasady
Krótka odpowiedź

Po starcie termin mają cztery rzeczy: domena (odnawiana za opłatą), strefa DNS, certyfikat TLS i rekordy poczty. Certyfikat Let's Encrypt jest ważny 90 dni i odnawia się sam — ale tylko wtedy, gdy rekordy DNS wskazują tam, gdzie powinny. Domena .pl po zakończeniu okresu rozliczeniowego czeka na odnowienie do 30 dni.

Ważność domyślnego certyfikatu Let's Encrypt (wariant krótki: 6 dni) 90 dnizalecane odnowienie co 60 dni Let's Encrypt — FAQ, „Our default certificates are valid for 90 days”, stan: odczyt 31.08.2026
Maksymalna ważność certyfikatu TLS wg CA/Browser Forum 200 dniod 15.03.2026; 100 dni od 15.03.2027, 47 dni od 15.03.2029 CA/Browser Forum — Baseline Requirements, „Relevant Dates” i §6.3.2, stan: odczyt 31.08.2026
Domena .pl po zakończeniu opłaconego okresu rozliczeniowego do 30 dnipotem umowa rozwiązana i jeszcze 5 dni w tym stanie NASK / dns.pl — opis stanów nazwy domeny w bazie WHOIS, stan: odczyt 31.08.2026
Okno automatycznego odnowienia certyfikatu przez hosting 14–30 dniprzed wygaśnięciem (Vercel) Vercel — When is the SSL Certificate on my Vercel Domain renewed?, stan: odczyt 31.08.2026

Co ma termin: cztery rzeczy, które wygasają same

Po starcie aplikacja stoi na czterech elementach z własnym zegarem: domenie, strefie DNS, certyfikacie TLS i rekordach poczty. Najkrótszy zegar ma certyfikat — domyślny certyfikat Let's Encrypt jest ważny 90 dni (odczyt 31 sierpnia 2026).

Trzy z tych elementów odnawiają się automatycznie albo nie odnawiają wcale, w zależności od jednego warunku: czy rekordy DNS wskazują tam, gdzie powinny. Domena jest wyjątkiem — jej nikt nie odnowi bez opłaty i bez decyzji właściciela.

Dlatego awaria po miesiącach spokoju wygląda zawsze podobnie. W kodzie nikt niczego nie zmienił, a strona przestaje się otwierać albo przeglądarka pokazuje pełnoekranowe ostrzeżenie. Zmienił się stan jednego wpisu poza aplikacją.

ElementCo wygasa albo się psujeKto tego pilnujeParametr i źródło (stan na 31.08.2026)Co widzi klient
Domenakończy się opłacony okres rozliczeniowywłaściciel domeny, czyli firma; rejestrator tylko przypomina.pl: po zakończeniu okresu rozliczeniowego domena przebywa w tym stanie do 30 dni, potem umowa zostaje rozwiązana i domena czeka jeszcze 5 dni (WHOIS, rejestr NASK)strona i poczta przestają działać tego samego dnia
Serwery nazw i strefa DNSstrefa nie powstaje sama po przepięciu serwerów nazw; zmiana rekordu potrzebuje czasuwykonawca przy starcie, potem firmaVercel: zmiana rekordu DNS wchodzi w życie do 24 godzin, zmiana serwerów nazw do 48 godzin, domyślny TTL 60 sekund„nie można otworzyć strony” mimo opłaconej domeny
Rekord adresu i przekierowanie wwwadres bez www działa, z www nie działa (albo odwrotnie)dostawca domeny — ustawienie na poziomie domeny, nie w pliku projektuu nas: przekierowanie www na domenę główną ustawiamy u dostawcy domeny, bo wpis w konfiguracji hostingu nie zadziałałczęść klientów trafia w pustkę albo w ostrzeżenie o certyfikacie
Certyfikat TLSwygasa; automatyczne odnowienie wymaga poprawnych rekordówhosting — automatycznie, o ile konfiguracja jest poprawnaLet's Encrypt: 90 dni (wariant krótki: 6 dni); Vercel próbuje odnowić w oknie 14–30 dni przed wygaśnięciem i zaznacza, że przy błędnej konfiguracji domeny certyfikat najpewniej nie zostanie odnowiony„Połączenie nie jest prywatne” zamiast strony
Rekordy pocztyprzepięcie serwerów nazw zastępuje wpisy poczty wpisami dla stronyfirma razem z wykonawcą, przed przepięciemVercel: „Vercel does not provide an email service”; domyślne rekordy obsługują stronę, nie pocztę — wpisy MX i weryfikacyjne trzeba dodać ponowniefirmowa poczta przestaje przychodzić, powiadomienia z aplikacji lądują w spamie
Płatność u rejestratora i dostawcówwygasa karta albo faktura idzie na skrzynkę, której nikt nie czytafirma — jedna osoba z nazwiskiemterminu z dokumentacji tu nie ma; wyznacza go data ważności karty i adres, na który idą fakturyusługa zawieszona bez żadnej awarii technicznej

Automatycznie odnawia się dokładnie jeden wiersz z sześciu — certyfikat. Reszta ma właściciela z nazwiskiem albo nie ma nikogo, a wtedy pilnuje jej przypadek.

Okno między odnowieniami certyfikatu będzie się skracać i jest to decyzja branżowa, nie wybór hostingu. CA/Browser Forum ma zapisany harmonogram: maksymalna ważność certyfikatu to 200 dni od 15 marca 2026, 100 dni od 15 marca 2027 i 47 dni od 15 marca 2029 (odczyt 31 sierpnia 2026).

Let's Encrypt dodaje przy tym, że tych okresów nie da się ustawić po swojemu: „There is no way to adjust these lifetimes, there are no exceptions”. Odnowienie zaleca po 60 dniach przy certyfikacie 90-dniowym i co trzy dni przy wariancie sześciodniowym.

Wniosek dla właściciela aplikacji jest praktyczny. Ręczne odnawianie certyfikatu przestaje być realne — od 15 marca 2029 ten sam obowiązek wracałby co niecałe siedem tygodni. Automat musi działać, a ktoś musi widzieć, że działa.

Kto jest właścicielem czego?

Domena i konto u rejestratora stoją na firmie od pierwszego dnia — to zasada, nie uprzejmość. Zakłada się je na dane firmy i na adres e-mail, który firma kontroluje. Konto u dostawcy hostingu i bazy — zgodnie z umową; zespół, który buduje, dostaje do niego dostęp, nie zawsze jego własność.

Różnicę widać dopiero przy zmianie wykonawcy albo przy sporze. Konto założone na prywatny adres programisty jest jego kontem, choćby faktura szła na firmę. Odzyskanie domeny z takiego konta to procedura u rejestratora, a nie jedno kliknięcie.

Podział, który się broni, ma trzy poziomy. Domena i konto u rejestratora — firma, zawsze. Hosting, baza i konto operatora płatności — zgodnie z umową, zwykle z dostępem zespołu utrzymania do czasu jej zakończenia. Konta narzędziowe zespołu (monitoring, repozytorium) — zespół, ale z eksportem konfiguracji na żądanie.

Czwarty element bywa pomijany: adres e-mail, na który przychodzą przypomnienia o odnowieniu domeny i faktury od dostawców. Jeśli to prywatna skrzynka jednej osoby, terminy znikają razem z tą osobą.

Kolejność przekazywania dostępów przed startem — kto co zakłada i co blokuje termin — opisaliśmy w tekście o materiałach, decyzjach i dostępach.

Gdzie to się psuje?

Pięć awarii, które wyglądają jak awaria aplikacji, a nią nie są. Każdą widać dopiero po fakcie, bo w logach aplikacji nic się nie dzieje.

Wspólny mianownik jest jeden: wszystkie pięć awarii mieszka poza kodem aplikacji. Monitoring, który sprawdza tylko, czy adres główny odpowiada, złapie z nich najwyżej dwie — i to z opóźnieniem.

Co obserwować po starcie, jakimi narzędziami i w jakich interwałach, opisaliśmy w tekście o monitoringu, aktualizacjach i incydentach.

Jak to sprawdzić samemu w 5 minut

Pięć sprawdzeń bez narzędzi programisty i bez dostępu do kodu. Każde kończy się datą albo odpowiedzią „tak / nie”, którą można zapisać i pokazać wykonawcy.

Piąty punkt rozstrzyga częściej niż cztery pierwsze. Termin, którego nikt nie widzi, mija bez ostrzeżenia — a przypomnienie o certyfikacie od urzędu certyfikacji już nie przyjdzie.

Trzy rekordy nadawcze poczty — SPF, DKIM i DMARC — oraz powody, dla których wiadomości z aplikacji lądują w spamie, to osobny temat, który opisaliśmy w tekście o poczcie z aplikacji. Tutaj wystarczy zasada: rekordy poczty przepisuje się przed przepięciem serwerów nazw, nie po nim.

Po czym poznać porządną opiekę nad tą warstwą?

Sześć pytań do wykonawcy albo do zespołu utrzymania. Każde ma odpowiedź w postaci daty, nazwiska albo adresu — odpowiedź „to się dzieje samo” jest w każdym z nich odpowiedzią negatywną.

Jeśli na trzy z tych pytań pada „sprawdzimy”, opieki nad tą warstwą nie ma. Jest za to termin, który minie w sobotę, i nikt nie zobaczy tego wcześniej niż klient.

Czego ten tekst nie rozstrzyga?

Nie ma tu zasad dotyczących sekretów, kluczy i polityk dostępu — te zebraliśmy w tekście o bezpieczeństwie aplikacji od pierwszego dnia. Nie ma też opisu warstw, na których stoi aplikacja — to osobny tekst o warstwach.

Ten artykuł opisuje jedno: co wygasa poza kodem, w jakim czasie i kto ma ten termin w kalendarzu. Cztery daty, jedno konto e-mail i jeden alarm — tyle wystarczy, żeby aplikacja nie przestała działać z powodu, który nie ma nic wspólnego z aplikacją.

Najczęstsze pytania

Czy wykonawca może kupić domenę za mnie?

Może ją zarejestrować technicznie, ale konto u rejestratora ma stać na danych firmy i na adresie e-mail, który firma kontroluje. Domena jest jedynym elementem, którego nie da się szybko odtworzyć — przy zmianie wykonawcy odzyskanie jej z cudzego konta to procedura u rejestratora, a nie jedno kliknięcie. Zasada jest prosta: zespół dostaje dostęp do konta, nie jego własność.

Co się dzieje, gdy domena .pl wygaśnie?

Rejestr NASK opisuje to wprost: po zakończeniu opłaconego okresu rozliczeniowego domena przebywa w tym stanie do 30 dni, a po rozwiązaniu umowy czeka jeszcze 5 dni (odczyt 31 sierpnia 2026). W tym oknie odnowienie jest zwykle nadal możliwe u rejestratora. Później nazwa wraca do puli wolnych i może ją zarejestrować ktokolwiek — razem z adresami poczty na tej domenie.

Dlaczego po roku pojawia się komunikat, że strona nie jest zabezpieczona?

Prawie zawsze dlatego, że certyfikat nie odnowił się automatycznie, a nie dlatego, że ktoś ruszył aplikację. Certyfikat Let's Encrypt jest ważny 90 dni, hosting próbuje go odnowić w oknie 14–30 dni przed wygaśnięciem, ale przy błędnej konfiguracji domeny — jak podaje dokumentacja Vercela — najpewniej tego nie zrobi. Pierwsze, co sprawdzasz, to rekordy DNS, nie kod (odczyt 31 sierpnia 2026).

Czy zmiana hostingu oznacza zmianę domeny?

Nie. Domena mieszka u rejestratora, a hosting jest tylko miejscem, na które wskazują rekordy DNS. Zmiana hostingu to zmiana wpisów, nie zakup nowej nazwy. Trzeba jednak liczyć się z czasem: dokumentacja Vercela podaje, że zmiana rekordu DNS wchodzi w życie do 24 godzin, a zmiana serwerów nazw do 48 godzin (odczyt 31 sierpnia 2026).

Dlaczego firmowa poczta przestała działać po podpięciu domeny pod aplikację?

Bo przepięcie serwerów nazw zastępuje rekordy, które trzymał dotychczasowy dostawca — razem z wpisami MX poczty. Dokumentacja Vercela mówi wprost, że domyślne rekordy obsługują stronę, nie pocztę, i że wpisy MX oraz weryfikacyjne trzeba dodać ponownie (odczyt 31 sierpnia 2026). Kolejność, która oszczędza dzień pracy: najpierw przepisz rekordy poczty, dopiero potem przepnij serwery nazw.

Źródła

  1. Własność domeny i dostępów administracyjnych po starcie — praktyka zespołu — https://jakzrobicaplikacje.pl/o-serwisie/#skad (2026-08-31)
  2. Lekcje z podpinania domen w naszych wdrożeniach (brak strefy DNS po wskazaniu serwerów nazw na hosting; przekierowanie www na domenę główną ustawiane u dostawcy domeny, nie w pliku projektu) — praktyka zespołu — https://jakzrobicaplikacje.pl/o-serwisie/#skad (2026-08-31)
  3. Let's Encrypt — FAQ: certyfikaty domyślne ważne 90 dni (zalecane odnowienie co 60 dni), wariant krótki 6 dni (odnowienie co 3 dni), „There is no way to adjust these lifetimes, there are no exceptions” — https://letsencrypt.org/docs/faq/ (odczyt 31.08.2026)
  4. Let's Encrypt — Ending Support for Expiration Notification Emails: „We will be ending this service on June 4, 2025” — https://letsencrypt.org/2025/01/22/ending-expiration-emails/ (odczyt 31.08.2026)
  5. CA/Browser Forum — Baseline Requirements, „Relevant Dates” i §6.3.2: maksymalna ważność certyfikatu subskrybenta 200 dni od 15 marca 2026, 100 dni od 15 marca 2027, 47 dni od 15 marca 2029 — https://cabforum.org/working-groups/server/baseline-requirements/requirements/ (odczyt 31.08.2026)
  6. CA/Browser Forum — Ballot SC081v3: Introduce Schedule of Reducing Validity and Data Reuse Periods (redukcja z 398 do 47 dni, od marca 2026 do marca 2029) — https://cabforum.org/2025/04/11/ballot-sc081v3-introduce-schedule-of-reducing-validity-and-data-reuse-periods/ (odczyt 31.08.2026)
  7. NASK / dns.pl — WHOIS, opis stanów nazwy domeny: „Zakończył się opłacony okres rozliczeniowy; w tym stanie domena przebywa do 30 dni”, „Umowa na utrzymanie domeny została rozwiązana; w tym stanie domena przebywa 5 dni” — https://dns.pl/whois (odczyt 31.08.2026)
  8. Vercel — Working with SSL Certificates: certyfikaty od Let's Encrypt, generowane po dodaniu domeny do projektu, „it will only work once the certificate validation request is successful, which happens once DNS records are added and propagated” — https://vercel.com/docs/domains/working-with-ssl (odczyt 31.08.2026)
  9. Vercel — When is the SSL Certificate on my Vercel Domain renewed?: „Vercel attempts to renew certificates automatically within a 14-30 day period before it expires”; przy błędnej konfiguracji domeny certyfikat najpewniej nie zostanie odnowiony — https://vercel.com/kb/guide/renewal-of-ssl-certificates-with-a-vercel-domain (odczyt 31.08.2026)
  10. Vercel — Managing DNS Records: zmiana rekordu DNS wchodzi w życie do 24 godzin, zmiana serwerów nazw do 48 godzin, domyślny TTL 60 sekund, „Vercel does not provide an email service” — https://vercel.com/docs/domains/managing-dns-records (odczyt 31.08.2026)
  11. Vercel — Why am I no longer receiving email after adding my domain to Vercel?: przełączenie serwerów nazw zastępuje rekordy rejestratora razem z MX; wpisy MX i weryfikacyjne trzeba dodać ponownie — https://vercel.com/kb/guide/why-has-email-stopped-working (odczyt 31.08.2026)
Kto to napisał

Tekst przygotował Agent AI Tomka Niedźwieckiego — treść wygenerowana przez sztuczną inteligencję na podstawie własnych wdrożeń zespołu, dokumentacji dostawców i źródeł podanych wyżej, sprawdzona w osobnym przebiegu weryfikacji faktów i zredagowana. Za fakty odpowiada . Ostatnia weryfikacja: 10 września 2026.