Ressourcen · 118

TLS-Erneuerung: das tatsächlich ausgelieferte Zertifikat prüfen

Erneuerung bis zu Endpunkten und Clients verfolgen, bevor der Wechsel abgeschlossen wird.

Aktualisiert · 2 min

Wozu dieser Leitfaden beiträgt

  • TLS-Endpunkte inventarisieren
  • Ausstellung, Verteilung und Neuladen vorbereiten
  • Mit Clients prüfen und überwachen

Kurzcheck

  • Endpunktkarte und beobachtete Ablaufdaten.
  • Geprüftes Erneuerungs- und Verteilungsverfahren.
  • Clientnachweise, Alarme und Abschlusskriterien.

Schritt-für-Schritt-Anleitung

  1. 1

    TLS-Endpunkte inventarisieren

    Erfasse Namen, CDN, Lastverteiler, Proxys und interne Verbindungen mit Zertifikaten. Notiere ausgeliefertes Zertifikat, Kette, Ablauf und Zuständigkeit. Ausstellung beweist keine Installation auf allen Knoten. Schütze private Schlüssel und halte sie aus dem Register heraus.

    Endpunktkarte und beobachtete Ablaufdaten.

  2. 2

    Ausstellung, Verteilung und Neuladen vorbereiten

    Teste Automatisierung in der Testumgebung des Anbieters, falls vorhanden. Prüfe Challenges, SAN-Namen, geschützten Speicher und Neuladen. Vermeide Ausstellung bei jedem Instanzstart, wenn nach Schlüsselrichtlinie ein nutzbares Zertifikat vorliegt.

    Geprüftes Erneuerungs- und Verteilungsverfahren.

  3. 3

    Mit Clients prüfen und überwachen

    Prüfe Namen, Gültigkeit und Vertrauenskette mit unterstützten Clients über relevante Wege. TLS-Prüfung bleibt aktiv. Überwache Ablauf des ausgelieferten Zertifikats statt nur Schedulerstatus. Rückkehr braucht gültiges Zertifikat und unkompromittierten Schlüssel; sonst Endpunkt korrigieren oder isolieren.

    Clientnachweise, Alarme und Abschlusskriterien.

Nachvollziehbarer Abnahmefall

Fiktives Beispiel: Diese Daten beschreiben keine Kunden oder beobachteten Ergebnisse.

Falldaten anzeigen
{
    "issuance_succeeded": true,
    "proxy_count": 2,
    "proxies_serving_expected_certificate": 1,
    "other_proxy_certificate_expired": true,
    "tls_verification_enabled": true,
    "expected": "change_incomplete_fix_and_verify_client_paths"
}

Erwartete Entscheidung

Fiktives Beispiel: Erneuerung erfolgreich, aber einer von zwei Proxys liefert ein abgelaufenes Zertifikat. Der Wechsel bleibt offen; korrigiere den Proxy und prüfe Clientwege ohne Abschalten der TLS-Prüfung.

Let’s Encrypt — Integration Guide

Ihr Abnahmeprotokoll

Erfassen Sie Beobachtungen zu den Kriterien dieses Leitfadens. Ein Protokoll ist keine Zertifizierung.

Keine automatische Speicherung. Vor dem Verlassen exportieren.

Managementindikatoren

IndikatorWas es misstErste Aktion
Geprüfte aktuelle EndpunktePunkte mit erwartetem Zertifikat / inventarisierte PunkteNicht beobachtbare Punkte angeben
Kürzeste beobachtete RestgültigkeitKleinste Restdauer geprüfter ausgelieferter ZertifikateBeobachtungszeit und Abdeckung nennen

Häufige Fallstricke

    Häufig gestellte Fragen

    Genügt erfolgreiche ACME-Erneuerung?

    Nein. Prüfe Verteilung, Neuladen und das für Clients präsentierte Zertifikat. Ein Knoten kann noch ein altes ausliefern.

    Offizielle Referenzen

    Die Referenzen unterstützen die Methode. Passen Sie die Prüfungen an Ihren Kontext an; sie stellen keine Zertifizierung dar. Originalreferenztitel und Quelldokumente können in einer anderen Sprache verfasst sein.

    Referenzen geprüft am .