Por que meu certificado é rejeitado mesmo com o CN correto?
Porque navegadores modernos ignoram o Common Name para validar hostname e checam só o Subject Alternative Name; um certificado emitido só com CN, sem a extensão SAN preenchida com o mesmo domínio, falha na validação mesmo que o CN esteja tecnicamente correto.
Por que certificados SSL não podem mais durar vários anos?
Porque o CA/Browser Forum, o grupo que define as regras seguidas pelas autoridades certificadoras confiáveis, reduziu o teto de validade progressivamente, de 5 anos em 2011 para 398 dias a partir de setembro de 2020, para diminuir a janela em que uma chave comprometida ou um domínio revogado continua sendo aceito por um certificado antigo ainda válido.
Fingerprint SHA-1 e SHA-256 do mesmo certificado, para que servem os dois?
Ambos identificam o mesmo arquivo binário do certificado, apenas com algoritmos diferentes; SHA-256 é o padrão atual por não ter colisão prática conhecida, o fingerprint SHA-1 aparece só por compatibilidade com ferramentas antigas que ainda o exibem, nunca deve ser o único usado para confirmar identidade.
Um endereço IP pode aparecer dentro de um certificado SSL?
Sim, a extensão SAN aceita tanto DNS Name quanto IP Address como tipos de entrada, então um certificado pode cobrir tanto `example.com` quanto o IP `10.0.0.1` na mesma lista, útil quando um serviço interno é acessado diretamente pelo endereço em vez de um nome de domínio.