← 返回文章FIELD NOTE

HTTPS 证书续期容易忽略的细节

HTTPS 证书通常只有较短的有效期。自动化工具让续期变得容易,但“安装了工具”并不等于续期链路真的可用。

一条完整的续期链路

  1. 域名解析仍指向正确服务器;
  2. ACME 验证路径可以从公网访问;
  3. 定时任务能够执行;
  4. 新证书被复制到 Web 服务实际读取的位置;
  5. Nginx 或 Caddy 在更新后成功重载;
  6. 外部客户端看到的是新证书。

验证证书时间

openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null \
  | openssl x509 -noout -issuer -dates

最后一步应从另一台机器执行。服务器本地文件的日期正确,不代表公网入口已经加载了新证书。

把验证也纳入自动化,往往比单纯增加续期频率更有效。