Расчетное время чтения: 4 мин. Опубликовано 2 октября 2026 г.
Разделите три разных срока
Различают продление регистрации домена, срок действия сертификата и подтверждение контроля домена. Запишите полномочия, покрываемые имена, точку прекращения TLS, процедуру продления владельца и продления. CDN, балансировщик нагрузки и исходный сервер могут использовать разные сертификаты. При продлении подписки на хостинг не установлено, что каждый сертификат продлен.
Для общедоступных сертификатов TLS в объеме Базовые требования, максимальная действительность составляет 200 дней для выдачи с 15 марта 2026 года по 14 марта 2027 года, затем 100 дней до 14 марта 2029 года и 47 дней с 15 марта 2029 года. потолки, а не универсальные сроки службы. Орган может использовать более короткие сроки.
Осмотрите профиль вместо того, чтобы полагать на всю жизнь
Let's Encrypt публикует свой собственный график : профиль TLSServer в 45 дней с 13 мая 2026 года; Классический профиль запланирован на 64 дня 10 февраля 2027 г. и 45 дней 16 февраля 2028 г. Перед определением оповещения проверьте сконфигурированный профиль и текущую документацию. Не описывайте все сертификаты Let’s Encrypt как уже имеющие 45-дневную жизнь.
Выберите поле вмешательства, подходящее для наблюдаемой достоверности и фактического времени отклика команды. Правило, основанное на старом годовом сертификате, может предупреждать слишком поздно. Сохраняйте соблюдаемые даты начала и окончания в инвентаре, не включая секреты. Срок действия или отсутствующее имя хоста — это конкретный дефект, требующий действия.
Тестирование и установка отдельно
Давайте зашифруем тестовый сервер Позволяет подготовиться к интеграции. Его сертификаты не предназначены для признания надежными браузерами посетителей. Выполните для этого этот тест в запланированной среде, затем проверьте маршрут производства с ожидаемым сертификатом.
Включите случай, когда обновление создает новый файл, но служба по-прежнему представляет свой старый сертификат. Проверьте из-за пределов точки завершения после перезагрузки или развертывания. С несколькими серверами проверьте различные места назначения. Сохранить имя хоста, дату, представленный сертификат и результат соединения; Успешный журнал обновления сам по себе не устанавливает установку.
- Выдача проверена в постановке.
- Установка и перезагрузка подтверждена.
- Справка о проверке обращения к посетителям.
сделать валидацию воспроизводимой
Давайте шифруем вызовы Acme Проверка управления домена: HTTP-01 использует ресурс HTTP, DNS-01 запись TXT. DNS-01, в частности, разрешает подстановочные имена. Определите зависимости от DNS, маршрутизации и клиента ACME перед изменением хостинга.
Перенаправление, восходящий уровень защиты или изменение DNS могут сломать ранее работающий механизм. Повторите задокументированный тест после таких изменений. Назовите владельца проверки и среду без копирования сведений о доступе. Сохраните четкую запись теста для следующего оператора.
Следите за результатами и готовим восстановление
Давайте зашифруем руководство по интеграции В частности, рекомендует клиент, способный использовать информацию о продлении ACME, когда она доступна. Документируйте выбранный механизм, его версию, последний успех и ошибки. Добавить независимое наблюдение за действительно врученным сертификатом.
Решите, кто получит предупреждение, окно ответа и эскалацию, если никто не отвечает. Восстановление должно охватывать диагностику, установку и проверку после исправления. соедините его с План инцидента и Журнал приемки. Избегайте обнаружения недоступного владельца валидации накануне истечения срока действия.
Справочные документы
Контент обновлен 2 октября 2026 г.