资源 · 118

TLS续期:验证实际提供的证书

将续期追踪到TLS终结点和客户端后再确认变更完成。

已更新 · 2 min

本指南有助于实现的目标

  • 清点TLS终结点
  • 准备签发、分发和重新加载
  • 从客户端核查并监控

快速检查

  • 终结点图及观察到的到期日。
  • 已验证续期和分发流程。
  • 客户端证据、警报和完成标准。

分步指南

  1. 1

    清点TLS终结点

    列出名称、CDN、负载均衡、代理及提供证书的内部连接。记录实际证书、证书链、到期日和负责人。签发成功不证明所有节点已安装。保护私钥且不写入清单。

    终结点图及观察到的到期日。

  2. 2

    准备签发、分发和重新加载

    如供应商提供测试环境,在其中测试自动化。检查验证挑战、SAN名称、受保护存储和组件重新加载。按密钥策略有可用证书时避免每次启动都签发。

    已验证续期和分发流程。

  3. 3

    从客户端核查并监控

    使用支持的客户端在相关路径检查名称、日期和信任链。保持TLS验证开启。监控实际证书到期日而非仅调度状态。回退需有效证书和未泄露密钥,否则修正或隔离故障点。

    客户端证据、警报和完成标准。

可复现的验收案例

虚构示例:数据不代表客户或实际观察结果。

查看案例输入
{
    "issuance_succeeded": true,
    "proxy_count": 2,
    "proxies_serving_expected_certificate": 1,
    "other_proxy_certificate_expired": true,
    "tls_verification_enabled": true,
    "expected": "change_incomplete_fix_and_verify_client_paths"
}

预期判断

虚构例:续期成功,但两个代理之一仍提供过期证书。变更未完成,应修正该代理并检查客户端路径,不关闭TLS验证。

Let’s Encrypt — Integration Guide

您的验收笔记

按本指南的标准记录观察。记录不等于认证。

笔记不会自动保存。离开前请导出。

管理指标

指标衡量内容首要行动
已验证最新终结点提供预期证书的已检查点 / 清点的点说明无法观察的点
最短观察有效期已检查实际证书中的最短剩余期限注明观察时间与覆盖范围

常见错误

    常见问题解答

    ACME续期成功就够了吗?

    不够。需核查分发、重新加载及客户端看到的证书。节点可能仍提供旧证书。

    官方参考文献

    参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。

    参考资料查阅日期 .