自動更新は期限切れの大半を解決しましたが、新たな障害モードを生みました。誰も確認しなくなったため、更新が失敗してもブラウザが警告を表示するまで誰も気づかないのです。
手動で確認する
echo | openssl s_client -servername example.com -connect example.com:443 2>/dev/null | openssl x509 -noout -dates更新が失敗するよくある原因
- DNSプロバイダーの変更後にDNSチャレンジが機能しなくなる
- 新しいリダイレクトやファイアウォールルールでHTTPチャレンジがブロックされる
- 試行回数が多すぎてレート制限にかかる
- 更新用のcronジョブ自体が実行されなくなる
リマインダーを自動化する
チェックごとに証明書を読み取り、30日・7日・1日前にアラートを送るモニターが安全網になります。無料のSSLチェッカーで現在の有効期限を確認してください。