HTTPS 证书续期容易忽略的细节
HTTPS 证书通常只有较短的有效期。自动化工具让续期变得容易,但“安装了工具”并不等于续期链路真的可用。
一条完整的续期链路
- 域名解析仍指向正确服务器;
- ACME 验证路径可以从公网访问;
- 定时任务能够执行;
- 新证书被复制到 Web 服务实际读取的位置;
- Nginx 或 Caddy 在更新后成功重载;
- 外部客户端看到的是新证书。
验证证书时间
openssl s_client -connect example.com:443 -servername example.com </dev/null 2>/dev/null \
| openssl x509 -noout -issuer -dates
最后一步应从另一台机器执行。服务器本地文件的日期正确,不代表公网入口已经加载了新证书。
把验证也纳入自动化,往往比单纯增加续期频率更有效。