Geschatte leestijd: 4 min Gepubliceerd 2 oktober 2026
Scheid drie verschillende deadlines
Onderscheid de domeinregistratievernieuwing, het verlopen van het certificaat en het bewijs van domeincontrole. Noteer de autoriteit, gedekte namen, TLS-beëindigingspunt, eigenaar en verlengingsprocedure. Een CDN, Load Balancer en Origin Server kunnen verschillende certificaten gebruiken. Het verlengen van een hostingabonnement laat niet zien dat elk certificaat wordt vernieuwd.
voor openbare TLS-certificaten in de reikwijdte van de Basislijnvereisten, Maximale geldigheid is 200 dagen voor uitgifte van 15 maart 2026 tot 14 maart 2027, dan 100 dagen tot 14 maart 2029 en 47 dagen vanaf 15 maart 2029. Dit zijn plafonds, geen universele levensduur. Een autoriteit kan kortere periodes gebruiken.
inspecteer het profiel in plaats van een leven lang aan te nemen
Let's Encrypt versleutelt zijn eigen schema : TLSServer profiel op 45 dagen sinds 13 mei 2026; Klassiek profiel gepland voor 64 dagen op 10 februari 2027 en 45 dagen op 16 februari 2028. Controleer het geconfigureerde profiel en de huidige documentatie voordat u waarschuwingen definieert. Beschrijf niet alle Let's Encrypt-certificaten als al een levensduur van 45 dagen.
Kies een interventiemarge die geschikt is voor waargenomen validiteit en de werkelijke responstijd van het team. Een regel op basis van een oud jaarlijks certificaat kan te laat waarschuwen. Houd geobserveerde begin- en einddatums in de inventaris zonder geheimen op te nemen. Vervaldatum of een ontbrekende hostnaam is een concreet defect dat actie vereist.
Testuitgifte en installatie afzonderlijk
De Laten we de testserver versleutelen Hiermee kunt u zich voorbereiden op integratie. De certificaten zijn niet bedoeld om door bezoekersbrowsers als betrouwbaar te worden erkend. Voer hiervoor deze test uit in een geplande omgeving en controleer vervolgens de productieroute met het verwachte certificaat.
Voeg een geval toe waarin verlenging een nieuw bestand produceert, maar de service nog steeds zijn oude certificaat presenteert. Controleer van buiten het eindpunt na herladen of inzetten. Inspecteer met meerdere servers de verschillende bestemmingen. Behoud hostnaam, datum, gepresenteerd certificaat en verbindingsresultaat; Een succesvol vernieuwingslogboek alleen vestigt geen installatie.
- Uitgifte getest in enscenering.
- Installatie en herladen geverifieerd.
- Bezoekersgericht certificaat geïnspecteerd.
Validatie reproduceerbaar maken
De Let's Encrypt's Acme Challenges Valideer Domain Control: HTTP-01 maakt gebruik van een HTTP-resource, DNS-01 een TXT-record. DNS-01 staat met name wildcardnamen toe. Identificeer afhankelijkheden van DNS, routing en ACME-client voordat een hostingwijziging wordt uitgevoerd.
Een omleiding, een stroomopwaartse beschermingslaag of een DNS-wijziging kan een eerder werkend mechanisme breken. Herhaal de gedocumenteerde test na dergelijke wijzigingen. Geef de eigenaar en omgeving van de validatie een naam zonder toegangsgegevens te kopiëren. Bewaar een duidelijk testrecord voor de volgende operator.
Controleer het geserveerde resultaat en bereid het herstel voor
De Let's Encrypt Integration Guide Beveelt in het bijzonder een klant aan die in staat is om ACME-vernieuwingsinformatie te exploiteren, indien beschikbaar. Documenteer het geselecteerde mechanisme, de versie, het laatste succes en de fouten. Voeg een onafhankelijke observatie toe van het daadwerkelijk geleverde certificaat.
Bepaal wie een waarschuwing ontvangt, het antwoordvenster en escalatie als niemand reageert. Herstel moet betrekking hebben op diagnose, installatie en verificatie na het repareren. verbind het met de Incidentplan en acceptatie log. Vermijd het ontdekken van een niet-beschikbare validatie-eigenaar aan de vooravond van de vervaldatum.
Referentiedocumenten
Inhoud bijgewerkt 2 oktober 2026