资源 · 118
TLS续期:验证实际提供的证书
将续期追踪到TLS终结点和客户端后再确认变更完成。
已更新 · 2 min
本指南有助于实现的目标
- 清点TLS终结点
- 准备签发、分发和重新加载
- 从客户端核查并监控
快速检查
- 终结点图及观察到的到期日。
- 已验证续期和分发流程。
- 客户端证据、警报和完成标准。
分步指南
- 1
清点TLS终结点
列出名称、CDN、负载均衡、代理及提供证书的内部连接。记录实际证书、证书链、到期日和负责人。签发成功不证明所有节点已安装。保护私钥且不写入清单。
终结点图及观察到的到期日。
- 2
准备签发、分发和重新加载
如供应商提供测试环境,在其中测试自动化。检查验证挑战、SAN名称、受保护存储和组件重新加载。按密钥策略有可用证书时避免每次启动都签发。
已验证续期和分发流程。
- 3
从客户端核查并监控
使用支持的客户端在相关路径检查名称、日期和信任链。保持TLS验证开启。监控实际证书到期日而非仅调度状态。回退需有效证书和未泄露密钥,否则修正或隔离故障点。
客户端证据、警报和完成标准。
可复现的验收案例
虚构示例:数据不代表客户或实际观察结果。
查看案例输入
{
"issuance_succeeded": true,
"proxy_count": 2,
"proxies_serving_expected_certificate": 1,
"other_proxy_certificate_expired": true,
"tls_verification_enabled": true,
"expected": "change_incomplete_fix_and_verify_client_paths"
}预期判断
虚构例:续期成功,但两个代理之一仍提供过期证书。变更未完成,应修正该代理并检查客户端路径,不关闭TLS验证。
您的验收笔记
按本指南的标准记录观察。记录不等于认证。
笔记不会自动保存。离开前请导出。
筛选不会限制导出。行动包括问题及未检查标准。
导入将在您确认后替换当前观察。
管理指标
| 指标 | 衡量内容 | 首要行动 |
|---|---|---|
| 已验证最新终结点 | 提供预期证书的已检查点 / 清点的点 | 说明无法观察的点 |
| 最短观察有效期 | 已检查实际证书中的最短剩余期限 | 注明观察时间与覆盖范围 |
常见错误
常见问题解答
ACME续期成功就够了吗?
不够。需核查分发、重新加载及客户端看到的证书。节点可能仍提供旧证书。
官方参考文献
参考文献支持该方法。 请根据您的实际情况调整检查;它们并非认证。 原始参考文献标题和源文档可能使用其他语言。
参考资料查阅日期 .






