Risorse · 118
Rinnovo TLS: verificare il certificato realmente servito
Seguire il rinnovo fino ai punti di terminazione e ai client prima di chiudere il cambiamento.
Aggiornato · 2 min
Obiettivi di questa guida
- Inventariare le terminazioni TLS
- Preparare emissione, distribuzione e ricaricamento
- Verificare dai client e monitorare
Verifica rapida
- Mappa delle terminazioni e scadenze osservate.
- Procedura verificata di rinnovo e distribuzione.
- Prove client, allarmi e criteri di conclusione.
Metodo passo passo
- 1
Inventariare le terminazioni TLS
Elenca nomi, CDN, bilanciatori, proxy e connessioni interne con certificati. Registra certificato servito, catena, scadenza e responsabile. L’emissione non prova installazione su tutti i nodi. Proteggi le chiavi private senza includerle nel registro.
Mappa delle terminazioni e scadenze osservate.
- 2
Preparare emissione, distribuzione e ricaricamento
Prova automazione nell’ambiente di test del fornitore se disponibile. Verifica challenge, nomi SAN, archiviazione protetta e ricaricamento. Evita emissioni a ogni avvio se un certificato utilizzabile esiste secondo la politica delle chiavi.
Procedura verificata di rinnovo e distribuzione.
- 3
Verificare dai client e monitorare
Controlla nomi, date e catena di fiducia con client supportati su percorsi pertinenti. Mantieni attiva la verifica TLS. Monitora la scadenza servita, non solo lo scheduler. Il ripristino richiede certificato valido e chiave non compromessa; altrimenti correggi o isola il punto.
Prove client, allarmi e criteri di conclusione.
Caso di accettazione riproducibile
Esempio fittizio: questi dati non descrivono clienti o risultati osservati.
Vedi dati del caso
{
"issuance_succeeded": true,
"proxy_count": 2,
"proxies_serving_expected_certificate": 1,
"other_proxy_certificate_expired": true,
"tls_verification_enabled": true,
"expected": "change_incomplete_fix_and_verify_client_paths"
}Decisione attesa
Esempio fittizio: rinnovo riuscito, ma uno di due proxy serve un certificato scaduto. Il cambiamento è incompleto; correggi il proxy e verifica i percorsi senza disattivare TLS.
Il tuo registro di accettazione
Registra osservazioni sui criteri della guida. Un registro non è una certificazione.
Il registro non salva automaticamente. Esporta prima di uscire.
I filtri non limitano gli export. Le azioni includono blocchi e criteri non esaminati.
L’importazione sostituisce le osservazioni dopo la tua conferma.
Indicatori di gestione
| Indicatore | Cosa misura | Prima azione |
|---|---|---|
| Terminazioni aggiornate verificate | Punti con certificato atteso / punti inventariati | Segnalare punti non osservabili |
| Validità minima osservata | Minima durata residua dei certificati serviti verificati | Precisare ora e copertura |
Errori comuni
Domande frequenti
Il rinnovo ACME riuscito è sufficiente?
No. Verifica distribuzione, ricaricamento e certificato presentato ai client. Un nodo può servirne uno vecchio.
Riferimenti ufficiali
I riferimenti supportano il metodo. Adattare i controlli al proprio contesto; non costituiscono una certificazione. I titoli dei riferimenti originali e i documenti di origine potrebbero essere in un'altra lingua.
Riferimenti consultati il .






