Guias práticos

Automatize e verifique a renovação do certificado TLS

A emissão é apenas uma etapa: o certificado correto deve alcançar os navegadores em todos os nomes de host e pontos de entrada relevantes. Organize esse ciclo sem colocar chaves privadas ou detalhes de acesso no registro operacional.

Veja o método

Diagrama: inventário, teste, implantação e monitoramento da renovação do TLS.
Diagrama do método original.

Separe três prazos diferentes

Distingue a renovação do registro de domínio, a expiração do certificado e a prova de controle de domínio. Registre a autoridade, os nomes cobertos, o ponto de rescisão do TLS, o proprietário e o procedimento de renovação. Um CDN, balanceador de carga e servidor de origem podem usar certificados diferentes. Renovar uma assinatura de hospedagem não estabelece que cada certificado seja renovado.

Para certificados TLS públicos no escopo do Requisitos da linha de base, a validade máxima é de 200 dias para emissão de 15 de março de 2026 a 14 de março de 2027, depois de 100 dias até 14 de março de 2029 e 47 dias a partir de 15 de março de 2029. Tetos, não vidas universais. Uma autoridade pode usar períodos mais curtos.

Inspecione o perfil em vez de assumir uma vida inteira

Let’s Encrypt publica seu próprio cronograma : perfil do TLSServer em 45 dias desde 13 de maio de 2026; Perfil clássico agendado para 64 dias em 10 de fevereiro de 2027 e 45 dias em 16 de fevereiro de 2028. Verifique o perfil configurado e a documentação atual antes de definir os alertas. Não descreva todos os certificados Let’s Encrypt como já tendo vida útil de 45 dias.

Escolha uma margem de intervenção adequada para a validade observada e o tempo real de resposta da equipe. Uma regra baseada em um antigo certificado anual pode alertar tarde demais. Mantenha as datas de início e término observadas no inventário sem incluir segredos. A expiração ou um nome de host ausente é um defeito concreto que requer ação.

Teste a emissão e a instalação separadamente

Os Vamos criptografar o servidor de teste Permite que você se prepare para a integração. Seus certificados não se destinam a ser reconhecidos como confiáveis pelos navegadores de visitantes. Execute este teste em um ambiente planejado para isso e verifique a rota de produção com o certificado esperado.

Inclua um caso em que a renovação produz um novo arquivo, mas o serviço ainda apresenta seu certificado antigo. Verifique de fora do ponto de terminação após a recarga ou implantação. Com vários servidores, inspecione os diferentes destinos. Reter o nome do host, data, certificado apresentado e resultado da conexão; Um log de renovação bem-sucedido sozinho não estabelece a instalação.

  • Emissão testada na preparação.
  • Instalação e recarga verificados.
  • Certificado voltado para o visitante inspecionado.

Torne a validação reproduzível

Os Os desafios Acme da Let’s Encrypt Valide Domain Control: HTTP-01 usa um recurso HTTP, DNS-01 um registro TXT. DNS-01, notavelmente, permite nomes curinga. Identifique as dependências do DNS, do roteamento e do cliente ACME antes de uma mudança de hospedagem.

Um redirecionamento, uma camada de proteção upstream ou uma mudança de DNS podem quebrar um mecanismo de trabalho anterior. Repita o teste documentado após essas alterações. Nomeie o proprietário e o ambiente de validação sem copiar os detalhes do acesso. Mantenha um registro de teste claro para o próximo operador.

Monitore o resultado servido e prepare a recuperação

Os Guia de Integração Vamos Criptografar Em particular, recomenda um cliente capaz de explorar as informações de renovação do Acme quando disponível. Documente o mecanismo selecionado, sua versão, o último sucesso e os erros. Adicione uma observação independente do certificado realmente servido.

Decida quem recebe um alerta, a janela de resposta e o escalonamento se ninguém responder. A recuperação deve abranger o diagnóstico, a instalação e a verificação pós-correção. conecte-o com o plano de incidentes e Registro de aceitação. Evite descobrir um proprietário de validação indisponível na véspera da expiração.

Conteúdo atualizado em 2 de outubro de 2026

Matriz de validação funcional para se adaptar ao projeto

Esses controles propostos usam casos fictícios. Decida qual comportamento é esperado com a equipe, anote o resultado e atribua discrepâncias não resolvidas antes da publicação.

Casos de teste, resultados esperados e evidências úteis
CasoResultado esperadoProva para guardar
A emissão é bem-sucedida, mas o servidor apresenta o certificado antigo.A inspeção externa detecta a incompatibilidade.Compare as datas servidas antes e depois da instalação.
As alterações de roteamento bloqueiam o caminho de validação.O teste de renovação revela a falha antes da expiração.Repita o desafio configurado na preparação.
Um subdomínio usa outro ponto de terminação.Cada nome de host crítico apresenta um certificado válido.Compare o inventário com conexões para os nomes diferentes.

Perguntas frequentes

A renovação do domínio também renova o certificado?

Eles dizem respeito a objetos diferentes. Confirme o prazo do domínio com seu proprietário contratual e inspecione a expiração do certificado apresentado pelo HTTPS.

Todos os certificados devem durar 200 dias em 2026?

Não. O teto depende da data de emissão e do escopo dos requisitos citados. As autoridades podem emitir certificados mais curtos; Inspecione o perfil e o certificado reais.

Um log de renovação bem-sucedido prova que os navegadores recebem o novo certificado?

Não. Emissão, cópia, recarga e apresentação podem divergir. Inspecione a cobertura e a validade do nome do host no ponto de entrada que os visitantes usam.