Guide pratiche

Automatizza e verifica il rinnovo del certificato TLS

L'emissione è solo un passaggio: il certificato corretto deve raggiungere i browser su ogni nome host e punto di ingresso rilevante. organizzare quel ciclo senza inserire chiavi private o accedere ai dettagli nel record operativo.

vedere il metodo

Diagramma: inventario, test, distribuzione e monitoraggio del rinnovo TLS.
Diagramma del metodo originale.

Separare tre diverse scadenze

Distinguere il rinnovo della registrazione del dominio, la scadenza del certificato e la prova del controllo del dominio. Registrare l'autorità, i nomi coperti, il punto di risoluzione TLS, il proprietario e la procedura di rinnovo. Un server CDN, Load Balancer e Origin può utilizzare certificati diversi. Il rinnovo di un abbonamento di hosting non stabilisce che ogni certificato sia stato rinnovato.

Per i certificati TLS pubblici nell'ambito di Requisiti di base, la validità massima è di 200 giorni per l'emissione dal 15 marzo 2026 al 14 marzo 2027, quindi da 100 giorni al 14 marzo 2029 e 47 giorni dal 15 marzo 2029. Soffitti, non vite universali. Un'autorità può utilizzare periodi più brevi.

ispezionare il profilo invece di assumere una vita

Let's Encrypt pubblica la propria pianificazione : Profilo TLSServer a 45 giorni dal 13 maggio 2026; Profilo classico in programma per 64 giorni il 10 febbraio 2027 e 45 giorni il 16 febbraio 2028. Controllare il profilo configurato e la documentazione corrente prima di definire gli avvisi. Non descrivere tutti i certificati Let's Encrypt come già di 45 giorni di vita.

Scegli un margine di intervento adatto alla validità osservata e al tempo di risposta effettivo del team. Una regola basata su un vecchio certificato annuale potrebbe allertare troppo tardi. Mantieni le date di inizio e fine osservate nell'inventario senza includere i segreti. la scadenza o un nome host mancante è un difetto concreto che richiede un'azione.

Prova di emissione e installazione separatamente

Le Crittofichiamo il server di test Ti permette di prepararti per l'integrazione. I suoi certificati non sono riconosciuti come affidabili dai browser dei visitatori. Eseguire questo test in un ambiente pianificato per questo, quindi controllare il percorso di produzione con il certificato previsto.

Includere un caso in cui il rinnovo produce un nuovo file ma il servizio presenta ancora il suo vecchio certificato. Controllare dall'esterno del punto di terminazione dopo il ricaricamento o la distribuzione. Con più server, ispeziona le diverse destinazioni. conservare il nome host, la data, il certificato presentato e il risultato della connessione; Un registro di rinnovo riuscito da solo non stabilisce l'installazione.

  • Emissione testata nella stadiazione.
  • Installazione e ricarica verificate.
  • Certificato rivolto ai visitatori ispezionato.

rendere riproducibile la convalida

Le Let's Encrypt le sfide ACME Convalida controllo del dominio: HTTP-01 utilizza una risorsa HTTP, DNS-01 un record TXT. DNS-01 consente in particolare i nomi jolly. Identifica le dipendenze da DNS, routing e client ACME prima di una modifica dell'hosting.

Un reindirizzamento, uno strato di protezione a monte o una modifica DNS possono interrompere un meccanismo precedentemente funzionante. Ripetere il test documentato dopo tali modifiche. Assegna un nome al proprietario e all'ambiente di convalida senza copiare i dettagli di accesso. Conserva un record di test chiaro per l'operatore successivo.

Monitorare il risultato servito e preparare il recupero

Le Crittofichiamo la guida all'integrazione In particolare, consiglia un cliente in grado di sfruttare le informazioni di rinnovo ACME quando disponibili. Documentare il meccanismo selezionato, la sua versione, l'ultimo successo e gli errori. aggiungere un'osservazione indipendente del certificato effettivamente servito.

Decidi chi riceve un avviso, la finestra di risposta e l'escalation se nessuno risponde. Il recupero dovrebbe riguardare la diagnosi, l'installazione e la verifica post-fix. collegarlo con il piano incidente e Registro di accettazione. Evita di scoprire un proprietario di convalida non disponibile alla vigilia della scadenza.

Contenuto aggiornato 2 ottobre 2026

Matrice di convalida funzionale per adattarsi al progetto

Questi controlli proposti utilizzano casi fittizi. Decidi quale comportamento è previsto con il team, annota il risultato e assegna discrepanze irrisolte prima della pubblicazione.

Casi di test, risultati attesi e prove utili
Casorisultato attesoProva da mantenere
L'emissione ha esito positivo ma il server presenta il vecchio certificato.L'ispezione esterna rileva la mancata corrispondenza.Confronta le date servite prima e dopo l'installazione.
Le modifiche al routing bloccano il percorso di convalida.Il test di rinnovo rivela l'errore prima della scadenza.Ripetere la sfida configurata nella messa in scena.
Un sottodominio utilizza un altro punto di terminazione.Ogni nome host critico presenta un certificato valido.Confronta l'inventario con le connessioni per i diversi nomi.

Domande frequenti

Il rinnovo del dominio rinnova anche il certificato?

Riguardano oggetti diversi. Conferma la scadenza del dominio con il suo proprietario contrattuale e ispeziona la scadenza del certificato presentato da HTTPS.

Ogni certificato deve durare 200 giorni nel 2026?

No. Il massimale dipende dalla data di emissione e dalla portata dei requisiti citati. Le autorità possono rilasciare certificati più brevi; Ispezionare il profilo e il certificato effettivi.

Un registro di rinnovo riuscito dimostra che i browser ricevono il nuovo certificato?

No. L'emissione, la copia, la ricarica e la presentazione possono divergere. Ispezionare la copertura e la validità del nome host nel punto di ingresso utilizzato dai visitatori.