Praktische gidsen

Automatiseer en verifieer TLS-certificaatverlenging

Uitgifte is slechts één stap: het juiste certificaat moet browsers bereiken op elke relevante hostnaam en elk toegangspunt. Organiseer die cyclus zonder privésleutels of toegangsdetails in het operationele record te plaatsen.

Zie de methode

Diagram: inventariseren, testen, implementeren en bewaken TLS-vernieuwing.
Origineel methodediagram.

Scheid drie verschillende deadlines

Onderscheid de domeinregistratievernieuwing, het verlopen van het certificaat en het bewijs van domeincontrole. Noteer de autoriteit, gedekte namen, TLS-beëindigingspunt, eigenaar en verlengingsprocedure. Een CDN, Load Balancer en Origin Server kunnen verschillende certificaten gebruiken. Het verlengen van een hostingabonnement laat niet zien dat elk certificaat wordt vernieuwd.

voor openbare TLS-certificaten in de reikwijdte van de Basislijnvereisten, Maximale geldigheid is 200 dagen voor uitgifte van 15 maart 2026 tot 14 maart 2027, dan 100 dagen tot 14 maart 2029 en 47 dagen vanaf 15 maart 2029. Dit zijn plafonds, geen universele levensduur. Een autoriteit kan kortere periodes gebruiken.

inspecteer het profiel in plaats van een leven lang aan te nemen

Let's Encrypt versleutelt zijn eigen schema : TLSServer profiel op 45 dagen sinds 13 mei 2026; Klassiek profiel gepland voor 64 dagen op 10 februari 2027 en 45 dagen op 16 februari 2028. Controleer het geconfigureerde profiel en de huidige documentatie voordat u waarschuwingen definieert. Beschrijf niet alle Let's Encrypt-certificaten als al een levensduur van 45 dagen.

Kies een interventiemarge die geschikt is voor waargenomen validiteit en de werkelijke responstijd van het team. Een regel op basis van een oud jaarlijks certificaat kan te laat waarschuwen. Houd geobserveerde begin- en einddatums in de inventaris zonder geheimen op te nemen. Vervaldatum of een ontbrekende hostnaam is een concreet defect dat actie vereist.

Testuitgifte en installatie afzonderlijk

De Laten we de testserver versleutelen Hiermee kunt u zich voorbereiden op integratie. De certificaten zijn niet bedoeld om door bezoekersbrowsers als betrouwbaar te worden erkend. Voer hiervoor deze test uit in een geplande omgeving en controleer vervolgens de productieroute met het verwachte certificaat.

Voeg een geval toe waarin verlenging een nieuw bestand produceert, maar de service nog steeds zijn oude certificaat presenteert. Controleer van buiten het eindpunt na herladen of inzetten. Inspecteer met meerdere servers de verschillende bestemmingen. Behoud hostnaam, datum, gepresenteerd certificaat en verbindingsresultaat; Een succesvol vernieuwingslogboek alleen vestigt geen installatie.

  • Uitgifte getest in enscenering.
  • Installatie en herladen geverifieerd.
  • Bezoekersgericht certificaat geïnspecteerd.

Validatie reproduceerbaar maken

De Let's Encrypt's Acme Challenges Valideer Domain Control: HTTP-01 maakt gebruik van een HTTP-resource, DNS-01 een TXT-record. DNS-01 staat met name wildcardnamen toe. Identificeer afhankelijkheden van DNS, routing en ACME-client voordat een hostingwijziging wordt uitgevoerd.

Een omleiding, een stroomopwaartse beschermingslaag of een DNS-wijziging kan een eerder werkend mechanisme breken. Herhaal de gedocumenteerde test na dergelijke wijzigingen. Geef de eigenaar en omgeving van de validatie een naam zonder toegangsgegevens te kopiëren. Bewaar een duidelijk testrecord voor de volgende operator.

Controleer het geserveerde resultaat en bereid het herstel voor

De Let's Encrypt Integration Guide Beveelt in het bijzonder een klant aan die in staat is om ACME-vernieuwingsinformatie te exploiteren, indien beschikbaar. Documenteer het geselecteerde mechanisme, de versie, het laatste succes en de fouten. Voeg een onafhankelijke observatie toe van het daadwerkelijk geleverde certificaat.

Bepaal wie een waarschuwing ontvangt, het antwoordvenster en escalatie als niemand reageert. Herstel moet betrekking hebben op diagnose, installatie en verificatie na het repareren. verbind het met de Incidentplan en acceptatie log. Vermijd het ontdekken van een niet-beschikbare validatie-eigenaar aan de vooravond van de vervaldatum.

Inhoud bijgewerkt 2 oktober 2026

Functionele validatiematrix om zich aan het project aan te passen

Deze voorgestelde controles gebruiken fictieve gevallen. Bepaal welk gedrag er met het team wordt verwacht, noteer het resultaat en wijs onopgeloste discrepanties toe voor publicatie.

Testgevallen, verwachte resultaten en nuttig bewijs
GevalVerwacht resultaatBewijs om te houden
Uitgifte slaagt, maar de server presenteert het oude certificaat.Externe inspectie detecteert de mismatch.Vergelijk geserveerde data voor en na installatie.
Wijzigingen in de routering blokkeren het validatiepad.Vernieuwingstests onthult de fout vóór het verstrijken.Herhaal de geconfigureerde uitdaging in staging.
Een subdomein gebruikt een ander aansluitpunt.Elke kritische hostnaam presenteert een geldig certificaat.Vergelijk de inventaris met verbindingen voor de verschillende namen.

Veel gestelde vragen

Vernieuwt domeinverlenging ook het certificaat?

Het gaat om verschillende objecten. Bevestig de domeindeadline met de contractuele eigenaar en inspecteer het verstrijken van het door HTTPS gepresenteerde certificaat.

Moet elk certificaat in 2026 200 dagen meegaan?

Nee. Het plafond is afhankelijk van de uitgiftedatum en de reikwijdte van de genoemde vereisten. Autoriteiten kunnen kortere certificaten afgeven; Inspecteer het werkelijke profiel en het certificaat.

Bewijst een succesvol verlengingslogboek dat browsers het nieuwe certificaat ontvangen?

Nee. Uitgifte, kopiëren, herladen en presentatie kunnen uiteenlopen. Inspecteer de dekking en geldigheid van de hostnaam op het toegangspunt dat bezoekers gebruiken.