Практические руководства

Автоматизируйте и проверяйте обновление сертификата TLS

Выдача — это всего лишь один шаг: правильный сертификат должен поступать в браузеры по всем соответствующим именам хостов и точкам входа. Организуйте этот цикл, не размещая приватные ключи или сведения о доступе в операционную запись.

См. метод

Диаграмма: инвентаризация, тестирование, развертывание и мониторинг продления TLS.
Оригинальная схема метода.

Разделите три разных срока

Различают продление регистрации домена, срок действия сертификата и подтверждение контроля домена. Запишите полномочия, покрываемые имена, точку прекращения TLS, процедуру продления владельца и продления. CDN, балансировщик нагрузки и исходный сервер могут использовать разные сертификаты. При продлении подписки на хостинг не установлено, что каждый сертификат продлен.

Для общедоступных сертификатов TLS в объеме Базовые требования, максимальная действительность составляет 200 дней для выдачи с 15 марта 2026 года по 14 марта 2027 года, затем 100 дней до 14 марта 2029 года и 47 дней с 15 марта 2029 года. потолки, а не универсальные сроки службы. Орган может использовать более короткие сроки.

Осмотрите профиль вместо того, чтобы полагать на всю жизнь

Let's Encrypt публикует свой собственный график : профиль TLSServer в 45 дней с 13 мая 2026 года; Классический профиль запланирован на 64 дня 10 февраля 2027 г. и 45 дней 16 февраля 2028 г. Перед определением оповещения проверьте сконфигурированный профиль и текущую документацию. Не описывайте все сертификаты Let’s Encrypt как уже имеющие 45-дневную жизнь.

Выберите поле вмешательства, подходящее для наблюдаемой достоверности и фактического времени отклика команды. Правило, основанное на старом годовом сертификате, может предупреждать слишком поздно. Сохраняйте соблюдаемые даты начала и окончания в инвентаре, не включая секреты. Срок действия или отсутствующее имя хоста — это конкретный дефект, требующий действия.

Тестирование и установка отдельно

Давайте зашифруем тестовый сервер Позволяет подготовиться к интеграции. Его сертификаты не предназначены для признания надежными браузерами посетителей. Выполните для этого этот тест в запланированной среде, затем проверьте маршрут производства с ожидаемым сертификатом.

Включите случай, когда обновление создает новый файл, но служба по-прежнему представляет свой старый сертификат. Проверьте из-за пределов точки завершения после перезагрузки или развертывания. С несколькими серверами проверьте различные места назначения. Сохранить имя хоста, дату, представленный сертификат и результат соединения; Успешный журнал обновления сам по себе не устанавливает установку.

  • Выдача проверена в постановке.
  • Установка и перезагрузка подтверждена.
  • Справка о проверке обращения к посетителям.

сделать валидацию воспроизводимой

Давайте шифруем вызовы Acme Проверка управления домена: HTTP-01 использует ресурс HTTP, DNS-01 запись TXT. DNS-01, в частности, разрешает подстановочные имена. Определите зависимости от DNS, маршрутизации и клиента ACME перед изменением хостинга.

Перенаправление, восходящий уровень защиты или изменение DNS могут сломать ранее работающий механизм. Повторите задокументированный тест после таких изменений. Назовите владельца проверки и среду без копирования сведений о доступе. Сохраните четкую запись теста для следующего оператора.

Следите за результатами и готовим восстановление

Давайте зашифруем руководство по интеграции В частности, рекомендует клиент, способный использовать информацию о продлении ACME, когда она доступна. Документируйте выбранный механизм, его версию, последний успех и ошибки. Добавить независимое наблюдение за действительно врученным сертификатом.

Решите, кто получит предупреждение, окно ответа и эскалацию, если никто не отвечает. Восстановление должно охватывать диагностику, установку и проверку после исправления. соедините его с План инцидента и Журнал приемки. Избегайте обнаружения недоступного владельца валидации накануне истечения срока действия.

Контент обновлен 2 октября 2026 г.

Матрица функциональной проверки для адаптации к проекту

Эти предлагаемые средства контроля используют фиктивные случаи. Решите, какое поведение ожидается в команде, запишите результат и назначьте неразрешенные расхождения перед публикацией.

Тестовые случаи, ожидаемые результаты и полезные доказательства
КейсОжидаемый результатДоказательство для сохранения
Выдача завершается успешно, но сервер представляет старый сертификат.Внешняя проверка обнаруживает несоответствие.Сравните даты подачи до и после установки.
Изменения маршрутизации блокируют путь проверки.Тестирование возобновления выявляет неисправность до истечения срока действия.Повторите настроенную задачу при постановке.
Поддомен использует другую точку завершения.Каждое критическое имя хоста представляет действительный сертификат.Сравните инвентарь с соединениями для разных имен.

Часто задаваемые вопросы

Продление домена также обновляет сертификат?

Они касаются разных объектов. Подтвердите крайний срок домена с его владельцем по контракту и проверьте срок действия сертификата, предоставленного HTTPS.

Должен ли каждый сертификат храниться 200 дней в 2026 году?

Нет. Потолок зависит от даты выпуска и объема указанных требований. Власти могут выдавать более короткие сертификаты; Осмотрите фактический профиль и сертификат.

Доказывает ли успешный журнал продления, что браузеры получают новый сертификат?

Нет. Выдача, копирование, перезагрузка и презентация могут расходиться. Осмотрите покрытие имени хоста и действительность в пункте входа, который используют посетители.