Domena, DNS, certyfikat i poczta po starcie aplikacji — co wygasa, kto tego pilnuje i co się psuje?
Po starcie termin mają cztery rzeczy: domena (odnawiana za opłatą), strefa DNS, certyfikat TLS i rekordy poczty. Certyfikat Let's Encrypt jest ważny 90 dni i odnawia się sam — ale tylko wtedy, gdy rekordy DNS wskazują tam, gdzie powinny. Domena .pl po zakończeniu okresu rozliczeniowego czeka na odnowienie do 30 dni.
Co ma termin: cztery rzeczy, które wygasają same
Po starcie aplikacja stoi na czterech elementach z własnym zegarem: domenie, strefie DNS, certyfikacie TLS i rekordach poczty. Najkrótszy zegar ma certyfikat — domyślny certyfikat Let's Encrypt jest ważny 90 dni (odczyt 31 sierpnia 2026).
Trzy z tych elementów odnawiają się automatycznie albo nie odnawiają wcale, w zależności od jednego warunku: czy rekordy DNS wskazują tam, gdzie powinny. Domena jest wyjątkiem — jej nikt nie odnowi bez opłaty i bez decyzji właściciela.
Dlatego awaria po miesiącach spokoju wygląda zawsze podobnie. W kodzie nikt niczego nie zmienił, a strona przestaje się otwierać albo przeglądarka pokazuje pełnoekranowe ostrzeżenie. Zmienił się stan jednego wpisu poza aplikacją.
| Element | Co wygasa albo się psuje | Kto tego pilnuje | Parametr i źródło (stan na 31.08.2026) | Co widzi klient |
|---|---|---|---|---|
| Domena | kończy się opłacony okres rozliczeniowy | właściciel domeny, czyli firma; rejestrator tylko przypomina | .pl: po zakończeniu okresu rozliczeniowego domena przebywa w tym stanie do 30 dni, potem umowa zostaje rozwiązana i domena czeka jeszcze 5 dni (WHOIS, rejestr NASK) | strona i poczta przestają działać tego samego dnia |
| Serwery nazw i strefa DNS | strefa nie powstaje sama po przepięciu serwerów nazw; zmiana rekordu potrzebuje czasu | wykonawca przy starcie, potem firma | Vercel: zmiana rekordu DNS wchodzi w życie do 24 godzin, zmiana serwerów nazw do 48 godzin, domyślny TTL 60 sekund | „nie można otworzyć strony” mimo opłaconej domeny |
| Rekord adresu i przekierowanie www | adres bez www działa, z www nie działa (albo odwrotnie) | dostawca domeny — ustawienie na poziomie domeny, nie w pliku projektu | u nas: przekierowanie www na domenę główną ustawiamy u dostawcy domeny, bo wpis w konfiguracji hostingu nie zadziałał | część klientów trafia w pustkę albo w ostrzeżenie o certyfikacie |
| Certyfikat TLS | wygasa; automatyczne odnowienie wymaga poprawnych rekordów | hosting — automatycznie, o ile konfiguracja jest poprawna | Let's Encrypt: 90 dni (wariant krótki: 6 dni); Vercel próbuje odnowić w oknie 14–30 dni przed wygaśnięciem i zaznacza, że przy błędnej konfiguracji domeny certyfikat najpewniej nie zostanie odnowiony | „Połączenie nie jest prywatne” zamiast strony |
| Rekordy poczty | przepięcie serwerów nazw zastępuje wpisy poczty wpisami dla strony | firma razem z wykonawcą, przed przepięciem | Vercel: „Vercel does not provide an email service”; domyślne rekordy obsługują stronę, nie pocztę — wpisy MX i weryfikacyjne trzeba dodać ponownie | firmowa poczta przestaje przychodzić, powiadomienia z aplikacji lądują w spamie |
| Płatność u rejestratora i dostawców | wygasa karta albo faktura idzie na skrzynkę, której nikt nie czyta | firma — jedna osoba z nazwiskiem | terminu z dokumentacji tu nie ma; wyznacza go data ważności karty i adres, na który idą faktury | usługa zawieszona bez żadnej awarii technicznej |
Automatycznie odnawia się dokładnie jeden wiersz z sześciu — certyfikat. Reszta ma właściciela z nazwiskiem albo nie ma nikogo, a wtedy pilnuje jej przypadek.
Okno między odnowieniami certyfikatu będzie się skracać i jest to decyzja branżowa, nie wybór hostingu. CA/Browser Forum ma zapisany harmonogram: maksymalna ważność certyfikatu to 200 dni od 15 marca 2026, 100 dni od 15 marca 2027 i 47 dni od 15 marca 2029 (odczyt 31 sierpnia 2026).
Let's Encrypt dodaje przy tym, że tych okresów nie da się ustawić po swojemu: „There is no way to adjust these lifetimes, there are no exceptions”. Odnowienie zaleca po 60 dniach przy certyfikacie 90-dniowym i co trzy dni przy wariancie sześciodniowym.
Wniosek dla właściciela aplikacji jest praktyczny. Ręczne odnawianie certyfikatu przestaje być realne — od 15 marca 2029 ten sam obowiązek wracałby co niecałe siedem tygodni. Automat musi działać, a ktoś musi widzieć, że działa.
Kto jest właścicielem czego?
Domena i konto u rejestratora stoją na firmie od pierwszego dnia — to zasada, nie uprzejmość. Zakłada się je na dane firmy i na adres e-mail, który firma kontroluje. Konto u dostawcy hostingu i bazy — zgodnie z umową; zespół, który buduje, dostaje do niego dostęp, nie zawsze jego własność.
Różnicę widać dopiero przy zmianie wykonawcy albo przy sporze. Konto założone na prywatny adres programisty jest jego kontem, choćby faktura szła na firmę. Odzyskanie domeny z takiego konta to procedura u rejestratora, a nie jedno kliknięcie.
Podział, który się broni, ma trzy poziomy. Domena i konto u rejestratora — firma, zawsze. Hosting, baza i konto operatora płatności — zgodnie z umową, zwykle z dostępem zespołu utrzymania do czasu jej zakończenia. Konta narzędziowe zespołu (monitoring, repozytorium) — zespół, ale z eksportem konfiguracji na żądanie.
Czwarty element bywa pomijany: adres e-mail, na który przychodzą przypomnienia o odnowieniu domeny i faktury od dostawców. Jeśli to prywatna skrzynka jednej osoby, terminy znikają razem z tą osobą.
Kolejność przekazywania dostępów przed startem — kto co zakłada i co blokuje termin — opisaliśmy w tekście o materiałach, decyzjach i dostępach.
Gdzie to się psuje?
Pięć awarii, które wyglądają jak awaria aplikacji, a nią nie są. Każdą widać dopiero po fakcie, bo w logach aplikacji nic się nie dzieje.
Przepięcie serwerów nazw bez sprawdzenia, czy strefa DNS w ogóle powstała. Domena kupiona u jednego dostawcy i wskazana serwerami nazw na hosting nie dostaje strefy DNS sama.
To lekcja z własnego serwisu, sierpień 2026. Od tamtej pory po podpięciu domeny sprawdzamy, czy rekordy adresu, certyfikatu i poczty faktycznie istnieją i odpowiadają, zanim ogłosimy start.
Przekierowanie www ustawione w pliku konfiguracyjnym projektu. U nas taki wpis w konfiguracji hostingu nie zadziałał — przekierowanie z www na domenę główną ustawiamy na poziomie domeny, u dostawcy domeny.
Objaw jest mylący: adres bez www otwiera się poprawnie, więc temat wygląda na zamknięty. Klient, który wpisał adres z www, widzi błąd albo ostrzeżenie o certyfikacie.
Certyfikat, który nie odnowił się po cichu. Hosting próbuje odnowić certyfikat w oknie 14–30 dni przed wygaśnięciem, ale przy błędnej konfiguracji domeny — jak podaje dokumentacja Vercela — najpewniej tego nie zrobi.
Sygnał, na który część zespołów liczyła, też nie przyjdzie: od 4 czerwca 2025 Let's Encrypt nie wysyła już e-maili o zbliżającym się wygaśnięciu certyfikatu.
Poczta firmowa wyłączona przez przepięcie domeny. Zmiana serwerów nazw zastępuje rekordy, które trzymał dotychczasowy dostawca — razem z wpisami MX poczty.
Dokumentacja Vercela mówi wprost, że domyślne rekordy obsługują stronę, nie pocztę, i że wpisy MX oraz weryfikacyjne trzeba dodać ponownie. Bez tego listy do firmy nie mają dokąd trafić.
Wygasła karta u rejestratora. Odnowienie domeny nie jest zadaniem technicznym, tylko płatnością — i przepada z tego samego powodu, z którego przepadają inne płatności cykliczne.
Domena .pl po zakończeniu opłaconego okresu rozliczeniowego przebywa w tym stanie do 30 dni. Potem umowa zostaje rozwiązana, a domena czeka jeszcze 5 dni (rejestr NASK, odczyt 31 sierpnia 2026).
Wspólny mianownik jest jeden: wszystkie pięć awarii mieszka poza kodem aplikacji. Monitoring, który sprawdza tylko, czy adres główny odpowiada, złapie z nich najwyżej dwie — i to z opóźnieniem.
Co obserwować po starcie, jakimi narzędziami i w jakich interwałach, opisaliśmy w tekście o monitoringu, aktualizacjach i incydentach.
Jak to sprawdzić samemu w 5 minut
Pięć sprawdzeń bez narzędzi programisty i bez dostępu do kodu. Każde kończy się datą albo odpowiedzią „tak / nie”, którą można zapisać i pokazać wykonawcy.
- Data wygaśnięcia domeny. Sprawdź nazwę w wyszukiwarce WHOIS rejestru (dla domen .pl prowadzi ją NASK) albo w panelu rejestratora. Interesuje cię jedna data i jedna odpowiedź: czy odnowienie jest opłacone automatycznie.
- Ważność certyfikatu. Kliknij kłódkę obok adresu w przeglądarce i wejdź w szczegóły certyfikatu. Zobaczysz datę „ważny do”. Jeśli zostało mniej niż 14 dni, a nikt nie potwierdził, że automat działa — to jest temat na dziś.
- Adres z www i bez www. Otwórz oba warianty na telefonie, w oknie prywatnym. Oba mają skończyć na tej samej stronie i z kłódką. Jeden wariant z ostrzeżeniem oznacza brakujący rekord albo brakujące przekierowanie.
- Poczta w obie strony. Wyślij wiadomość z aplikacji na skrzynkę Gmail i na Outlook, a potem odpisz na adres firmowy z prywatnej skrzynki. Sprawdzasz dwie różne rzeczy: wysyłkę z aplikacji i odbiór na domenie.
- Skrzynka z przypomnieniami. Znajdź w niej wiadomość od rejestratora domeny z ostatnich miesięcy. Jeśli takiej wiadomości nie ma w skrzynce, którą czyta ktoś z firmy, terminów nie pilnuje nikt.
Piąty punkt rozstrzyga częściej niż cztery pierwsze. Termin, którego nikt nie widzi, mija bez ostrzeżenia — a przypomnienie o certyfikacie od urzędu certyfikacji już nie przyjdzie.
Trzy rekordy nadawcze poczty — SPF, DKIM i DMARC — oraz powody, dla których wiadomości z aplikacji lądują w spamie, to osobny temat, który opisaliśmy w tekście o poczcie z aplikacji. Tutaj wystarczy zasada: rekordy poczty przepisuje się przed przepięciem serwerów nazw, nie po nim.
Po czym poznać porządną opiekę nad tą warstwą?
Sześć pytań do wykonawcy albo do zespołu utrzymania. Każde ma odpowiedź w postaci daty, nazwiska albo adresu — odpowiedź „to się dzieje samo” jest w każdym z nich odpowiedzią negatywną.
- Gdzie jest kalendarz terminów? Data odnowienia domeny, data ważności certyfikatu i terminy planów u dostawców w jednym miejscu, z alarmem 30 dni przed. Nie w głowie i nie w skrzynce jednej osoby.
- Na kogo są konta? Domena, rejestrator, hosting, baza, operator płatności i poczta — na danych firmy. Zespół utrzymania dostaje dostęp, nie własność.
- Kto dostaje faktury i przypomnienia? Adres, który czytają co najmniej dwie osoby z firmy. Skrzynka wykonawcy nie jest tym adresem.
- Czy certyfikat jest w monitoringu? Sprawdzanie samego adresu nie wystarczy — monitor ma alarmować przed wygaśnięciem, nie po nim. Narzędzia i ich limity opisaliśmy w tekście o monitoringu.
- Czy rekordy sprawdzono przed ogłoszeniem startu? Adres, certyfikat i poczta — trzy odpowiedzi „sprawdzone”, każda z datą. U nas to warunek ogłoszenia startu, nie punkt na liście życzeń.
- Co się stanie, gdy odejdzie osoba, która to ustawiała? Odpowiedź ma wskazać miejsce, w którym zapisano dostępy i terminy. Jeśli zawiera tylko imię, to nie jest odpowiedź.
Jeśli na trzy z tych pytań pada „sprawdzimy”, opieki nad tą warstwą nie ma. Jest za to termin, który minie w sobotę, i nikt nie zobaczy tego wcześniej niż klient.
Czego ten tekst nie rozstrzyga?
Nie ma tu zasad dotyczących sekretów, kluczy i polityk dostępu — te zebraliśmy w tekście o bezpieczeństwie aplikacji od pierwszego dnia. Nie ma też opisu warstw, na których stoi aplikacja — to osobny tekst o warstwach.
Ten artykuł opisuje jedno: co wygasa poza kodem, w jakim czasie i kto ma ten termin w kalendarzu. Cztery daty, jedno konto e-mail i jeden alarm — tyle wystarczy, żeby aplikacja nie przestała działać z powodu, który nie ma nic wspólnego z aplikacją.
Najczęstsze pytania
Czy wykonawca może kupić domenę za mnie?
Może ją zarejestrować technicznie, ale konto u rejestratora ma stać na danych firmy i na adresie e-mail, który firma kontroluje. Domena jest jedynym elementem, którego nie da się szybko odtworzyć — przy zmianie wykonawcy odzyskanie jej z cudzego konta to procedura u rejestratora, a nie jedno kliknięcie. Zasada jest prosta: zespół dostaje dostęp do konta, nie jego własność.
Co się dzieje, gdy domena .pl wygaśnie?
Rejestr NASK opisuje to wprost: po zakończeniu opłaconego okresu rozliczeniowego domena przebywa w tym stanie do 30 dni, a po rozwiązaniu umowy czeka jeszcze 5 dni (odczyt 31 sierpnia 2026). W tym oknie odnowienie jest zwykle nadal możliwe u rejestratora. Później nazwa wraca do puli wolnych i może ją zarejestrować ktokolwiek — razem z adresami poczty na tej domenie.
Dlaczego po roku pojawia się komunikat, że strona nie jest zabezpieczona?
Prawie zawsze dlatego, że certyfikat nie odnowił się automatycznie, a nie dlatego, że ktoś ruszył aplikację. Certyfikat Let's Encrypt jest ważny 90 dni, hosting próbuje go odnowić w oknie 14–30 dni przed wygaśnięciem, ale przy błędnej konfiguracji domeny — jak podaje dokumentacja Vercela — najpewniej tego nie zrobi. Pierwsze, co sprawdzasz, to rekordy DNS, nie kod (odczyt 31 sierpnia 2026).
Czy zmiana hostingu oznacza zmianę domeny?
Nie. Domena mieszka u rejestratora, a hosting jest tylko miejscem, na które wskazują rekordy DNS. Zmiana hostingu to zmiana wpisów, nie zakup nowej nazwy. Trzeba jednak liczyć się z czasem: dokumentacja Vercela podaje, że zmiana rekordu DNS wchodzi w życie do 24 godzin, a zmiana serwerów nazw do 48 godzin (odczyt 31 sierpnia 2026).
Dlaczego firmowa poczta przestała działać po podpięciu domeny pod aplikację?
Bo przepięcie serwerów nazw zastępuje rekordy, które trzymał dotychczasowy dostawca — razem z wpisami MX poczty. Dokumentacja Vercela mówi wprost, że domyślne rekordy obsługują stronę, nie pocztę, i że wpisy MX oraz weryfikacyjne trzeba dodać ponownie (odczyt 31 sierpnia 2026). Kolejność, która oszczędza dzień pracy: najpierw przepisz rekordy poczty, dopiero potem przepnij serwery nazw.
Źródła
- Własność domeny i dostępów administracyjnych po starcie — praktyka zespołu — https://jakzrobicaplikacje.pl/o-serwisie/#skad (2026-08-31)
- Lekcje z podpinania domen w naszych wdrożeniach (brak strefy DNS po wskazaniu serwerów nazw na hosting; przekierowanie www na domenę główną ustawiane u dostawcy domeny, nie w pliku projektu) — praktyka zespołu — https://jakzrobicaplikacje.pl/o-serwisie/#skad (2026-08-31)
- Let's Encrypt — FAQ: certyfikaty domyślne ważne 90 dni (zalecane odnowienie co 60 dni), wariant krótki 6 dni (odnowienie co 3 dni), „There is no way to adjust these lifetimes, there are no exceptions” — https://letsencrypt.org/docs/faq/ (odczyt 31.08.2026)
- Let's Encrypt — Ending Support for Expiration Notification Emails: „We will be ending this service on June 4, 2025” — https://letsencrypt.org/2025/01/22/ending-expiration-emails/ (odczyt 31.08.2026)
- CA/Browser Forum — Baseline Requirements, „Relevant Dates” i §6.3.2: maksymalna ważność certyfikatu subskrybenta 200 dni od 15 marca 2026, 100 dni od 15 marca 2027, 47 dni od 15 marca 2029 — https://cabforum.org/working-groups/server/baseline-requirements/requirements/ (odczyt 31.08.2026)
- CA/Browser Forum — Ballot SC081v3: Introduce Schedule of Reducing Validity and Data Reuse Periods (redukcja z 398 do 47 dni, od marca 2026 do marca 2029) — https://cabforum.org/2025/04/11/ballot-sc081v3-introduce-schedule-of-reducing-validity-and-data-reuse-periods/ (odczyt 31.08.2026)
- NASK / dns.pl — WHOIS, opis stanów nazwy domeny: „Zakończył się opłacony okres rozliczeniowy; w tym stanie domena przebywa do 30 dni”, „Umowa na utrzymanie domeny została rozwiązana; w tym stanie domena przebywa 5 dni” — https://dns.pl/whois (odczyt 31.08.2026)
- Vercel — Working with SSL Certificates: certyfikaty od Let's Encrypt, generowane po dodaniu domeny do projektu, „it will only work once the certificate validation request is successful, which happens once DNS records are added and propagated” — https://vercel.com/docs/domains/working-with-ssl (odczyt 31.08.2026)
- Vercel — When is the SSL Certificate on my Vercel Domain renewed?: „Vercel attempts to renew certificates automatically within a 14-30 day period before it expires”; przy błędnej konfiguracji domeny certyfikat najpewniej nie zostanie odnowiony — https://vercel.com/kb/guide/renewal-of-ssl-certificates-with-a-vercel-domain (odczyt 31.08.2026)
- Vercel — Managing DNS Records: zmiana rekordu DNS wchodzi w życie do 24 godzin, zmiana serwerów nazw do 48 godzin, domyślny TTL 60 sekund, „Vercel does not provide an email service” — https://vercel.com/docs/domains/managing-dns-records (odczyt 31.08.2026)
- Vercel — Why am I no longer receiving email after adding my domain to Vercel?: przełączenie serwerów nazw zastępuje rekordy rejestratora razem z MX; wpisy MX i weryfikacyjne trzeba dodać ponownie — https://vercel.com/kb/guide/why-has-email-stopped-working (odczyt 31.08.2026)
Tekst przygotował Agent AI Tomka Niedźwieckiego — treść wygenerowana przez sztuczną inteligencję na podstawie własnych wdrożeń zespołu, dokumentacji dostawców i źródeł podanych wyżej, sprawdzona w osobnym przebiegu weryfikacji faktów i zredagowana. Za fakty odpowiada Tomek Niedźwiecki. Ostatnia weryfikacja: 10 września 2026.