Risorse · 118

Rinnovo TLS: verificare il certificato realmente servito

Seguire il rinnovo fino ai punti di terminazione e ai client prima di chiudere il cambiamento.

Aggiornato · 2 min

Obiettivi di questa guida

  • Inventariare le terminazioni TLS
  • Preparare emissione, distribuzione e ricaricamento
  • Verificare dai client e monitorare

Verifica rapida

  • Mappa delle terminazioni e scadenze osservate.
  • Procedura verificata di rinnovo e distribuzione.
  • Prove client, allarmi e criteri di conclusione.

Metodo passo passo

  1. 1

    Inventariare le terminazioni TLS

    Elenca nomi, CDN, bilanciatori, proxy e connessioni interne con certificati. Registra certificato servito, catena, scadenza e responsabile. L’emissione non prova installazione su tutti i nodi. Proteggi le chiavi private senza includerle nel registro.

    Mappa delle terminazioni e scadenze osservate.

  2. 2

    Preparare emissione, distribuzione e ricaricamento

    Prova automazione nell’ambiente di test del fornitore se disponibile. Verifica challenge, nomi SAN, archiviazione protetta e ricaricamento. Evita emissioni a ogni avvio se un certificato utilizzabile esiste secondo la politica delle chiavi.

    Procedura verificata di rinnovo e distribuzione.

  3. 3

    Verificare dai client e monitorare

    Controlla nomi, date e catena di fiducia con client supportati su percorsi pertinenti. Mantieni attiva la verifica TLS. Monitora la scadenza servita, non solo lo scheduler. Il ripristino richiede certificato valido e chiave non compromessa; altrimenti correggi o isola il punto.

    Prove client, allarmi e criteri di conclusione.

Caso di accettazione riproducibile

Esempio fittizio: questi dati non descrivono clienti o risultati osservati.

Vedi dati del caso
{
    "issuance_succeeded": true,
    "proxy_count": 2,
    "proxies_serving_expected_certificate": 1,
    "other_proxy_certificate_expired": true,
    "tls_verification_enabled": true,
    "expected": "change_incomplete_fix_and_verify_client_paths"
}

Decisione attesa

Esempio fittizio: rinnovo riuscito, ma uno di due proxy serve un certificato scaduto. Il cambiamento è incompleto; correggi il proxy e verifica i percorsi senza disattivare TLS.

Let’s Encrypt — Integration Guide

Il tuo registro di accettazione

Registra osservazioni sui criteri della guida. Un registro non è una certificazione.

Il registro non salva automaticamente. Esporta prima di uscire.

Indicatori di gestione

IndicatoreCosa misuraPrima azione
Terminazioni aggiornate verificatePunti con certificato atteso / punti inventariatiSegnalare punti non osservabili
Validità minima osservataMinima durata residua dei certificati serviti verificatiPrecisare ora e copertura

Errori comuni

    Domande frequenti

    Il rinnovo ACME riuscito è sufficiente?

    No. Verifica distribuzione, ricaricamento e certificato presentato ai client. Un nodo può servirne uno vecchio.

    Riferimenti ufficiali

    I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.

    Riferimenti consultati il .