Bronnen · 118

TLS-vernieuwing: het werkelijk aangeboden certificaat controleren

Volg vernieuwing tot de eindpunten en clients voordat de wijziging wordt afgerond.

Bijgewerkt · 2 min

Wat deze handleiding helpt bereiken

  • TLS-eindpunten inventariseren
  • Uitgifte, distributie en herladen voorbereiden
  • Met clients controleren en bewaken

Snelle controle

  • Eindpuntenkaart en waargenomen vervaldata.
  • Gecontroleerde vernieuwings- en distributieprocedure.
  • Clientbewijs, meldingen en afrondingscriteria.

Stapsgewijze methode

  1. 1

    TLS-eindpunten inventariseren

    Noteer namen, CDN’s, loadbalancers, proxies en interne verbindingen met certificaten. Leg aangeboden certificaat, keten, vervaldatum en eigenaar vast. Uitgifte bewijst geen installatie op alle nodes. Bescherm privésleutels en neem ze niet op in het register.

    Eindpuntenkaart en waargenomen vervaldata.

  2. 2

    Uitgifte, distributie en herladen voorbereiden

    Test automatisering in de testomgeving van de leverancier indien beschikbaar. Controleer challenges, SAN-namen, beschermde opslag en herladen. Vermijd uitgifte bij elke instancestart als een bruikbaar certificaat bestaat volgens sleutelbeleid.

    Gecontroleerde vernieuwings- en distributieprocedure.

  3. 3

    Met clients controleren en bewaken

    Controleer namen, datums en vertrouwensketen met ondersteunde clients op relevante paden. Houd TLS-validatie actief. Bewaak verval van het aangeboden certificaat, niet alleen schedulerstatus. Terugkeer vereist geldig certificaat en niet-gecompromitteerde sleutel; herstel of isoleer anders het punt.

    Clientbewijs, meldingen en afrondingscriteria.

Herhaalbare acceptatiecasus

Fictief voorbeeld: deze gegevens beschrijven geen klant of waargenomen resultaat.

Casusgegevens bekijken
{
    "issuance_succeeded": true,
    "proxy_count": 2,
    "proxies_serving_expected_certificate": 1,
    "other_proxy_certificate_expired": true,
    "tls_verification_enabled": true,
    "expected": "change_incomplete_fix_and_verify_client_paths"
}

Verwachte beslissing

Fictief voorbeeld: vernieuwing slaagt, maar één van twee proxies biedt een verlopen certificaat. De wijziging blijft onvolledig; herstel die proxy en controleer paden zonder TLS-validatie uit te schakelen.

Let’s Encrypt — Integration Guide

Uw acceptatiewerkboek

Leg observaties vast bij de criteria van deze gids. Een verslag is geen certificering.

Geen automatische opslag. Exporteer voordat u vertrekt.

Managementindicatoren

IndicatorWat het meetEerste actie
Gecontroleerde actuele eindpuntenPunten met verwacht certificaat / geïnventariseerde puntenMeld niet-waargenomen punten
Kortste waargenomen geldigheidKortste resterende tijd van gecontroleerde aangeboden certificatenNoem meettijd en dekking

Veelvoorkomende fouten

    Veelgestelde vragen

    Is geslaagde ACME-vernieuwing voldoende?

    Nee. Controleer distributie, herladen en het certificaat voor clients. Een node kan nog het oude aanbieden.

    Officiële referenties

    Referenties ondersteunen de methode. Pas controles aan uw context aan; ze zijn geen certificering. Originele referentietitels en brondocumenten kunnen in een andere taal zijn.

    Bronnen geraadpleegd op .