Ressourcen · 118
TLS-Erneuerung: das tatsächlich ausgelieferte Zertifikat prüfen
Erneuerung bis zu Endpunkten und Clients verfolgen, bevor der Wechsel abgeschlossen wird.
Aktualisiert · 2 min
Wozu dieser Leitfaden beiträgt
- TLS-Endpunkte inventarisieren
- Ausstellung, Verteilung und Neuladen vorbereiten
- Mit Clients prüfen und überwachen
Kurzcheck
- Endpunktkarte und beobachtete Ablaufdaten.
- Geprüftes Erneuerungs- und Verteilungsverfahren.
- Clientnachweise, Alarme und Abschlusskriterien.
Schritt-für-Schritt-Anleitung
- 1
TLS-Endpunkte inventarisieren
Erfasse Namen, CDN, Lastverteiler, Proxys und interne Verbindungen mit Zertifikaten. Notiere ausgeliefertes Zertifikat, Kette, Ablauf und Zuständigkeit. Ausstellung beweist keine Installation auf allen Knoten. Schütze private Schlüssel und halte sie aus dem Register heraus.
Endpunktkarte und beobachtete Ablaufdaten.
- 2
Ausstellung, Verteilung und Neuladen vorbereiten
Teste Automatisierung in der Testumgebung des Anbieters, falls vorhanden. Prüfe Challenges, SAN-Namen, geschützten Speicher und Neuladen. Vermeide Ausstellung bei jedem Instanzstart, wenn nach Schlüsselrichtlinie ein nutzbares Zertifikat vorliegt.
Geprüftes Erneuerungs- und Verteilungsverfahren.
- 3
Mit Clients prüfen und überwachen
Prüfe Namen, Gültigkeit und Vertrauenskette mit unterstützten Clients über relevante Wege. TLS-Prüfung bleibt aktiv. Überwache Ablauf des ausgelieferten Zertifikats statt nur Schedulerstatus. Rückkehr braucht gültiges Zertifikat und unkompromittierten Schlüssel; sonst Endpunkt korrigieren oder isolieren.
Clientnachweise, Alarme und Abschlusskriterien.
Nachvollziehbarer Abnahmefall
Fiktives Beispiel: Diese Daten beschreiben keine Kunden oder beobachteten Ergebnisse.
Falldaten anzeigen
{
"issuance_succeeded": true,
"proxy_count": 2,
"proxies_serving_expected_certificate": 1,
"other_proxy_certificate_expired": true,
"tls_verification_enabled": true,
"expected": "change_incomplete_fix_and_verify_client_paths"
}Erwartete Entscheidung
Fiktives Beispiel: Erneuerung erfolgreich, aber einer von zwei Proxys liefert ein abgelaufenes Zertifikat. Der Wechsel bleibt offen; korrigiere den Proxy und prüfe Clientwege ohne Abschalten der TLS-Prüfung.
Ihr Abnahmeprotokoll
Erfassen Sie Beobachtungen zu den Kriterien dieses Leitfadens. Ein Protokoll ist keine Zertifizierung.
Keine automatische Speicherung. Vor dem Verlassen exportieren.
Filter begrenzen Exporte nicht. Aktionen umfassen Probleme und ungeprüfte Kriterien.
Der Import ersetzt Beobachtungen nach Ihrer Bestätigung.
Managementindikatoren
| Indikator | Was es misst | Erste Aktion |
|---|---|---|
| Geprüfte aktuelle Endpunkte | Punkte mit erwartetem Zertifikat / inventarisierte Punkte | Nicht beobachtbare Punkte angeben |
| Kürzeste beobachtete Restgültigkeit | Kleinste Restdauer geprüfter ausgelieferter Zertifikate | Beobachtungszeit und Abdeckung nennen |
Häufige Fallstricke
Häufig gestellte Fragen
Genügt erfolgreiche ACME-Erneuerung?
Nein. Prüfe Verteilung, Neuladen und das für Clients präsentierte Zertifikat. Ein Knoten kann noch ein altes ausliefern.
Offizielle Referenzen
Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.
Referenzen geprüft am .






