К обсуждениям

Сертификат Let’s Encrypt выдан на 45 дней: проверяем профиль tlsserver и автопродление

Редакция VOne Технологии

Сертификат Let’s Encrypt выдан на 45 дней: проверяем профиль tlsserver и автопродление. Практическая диагностика без необратимых действий: владелец сайта видит срок lets encrypt 45 дней и не понимает это штатный профиль tlsserver или ошибка способная привести к просроченному сертификату

Сначала ограничьте границу наблюдаемой проблемы

Наблюдаемая пользовательская боль формулируется так: владелец сайта видит срок lets encrypt 45 дней и не понимает это штатный профиль tlsserver или ошибка способная привести к просроченному сертификату. Рабочий ответ должен быть уже симптома и не назначать причину заранее. Сверить notBefore/notAfter и выбранный ACME profile, отличить opt-in tlsserver от default classic, проверить фактический график запуска клиента и поддержку ARI, затем провести обратимый dry-run без выпуска лишнего сертификата и без отключения TLS-проверки. До первого изменения запишите исходное состояние и время, меняйте только одно условие и сохраняйте возможность вернуться назад. Форумный пост или новостная карточка здесь служит только лидом: результат применим к конкретной версии, модели и конфигурации, которые пользователь подтвердил самостоятельно.

Измерьте не срок сертификата, а способность автоматики обновляться

Зафиксируйте текущие notBefore/notAfter и путь выдачи, затем выполните штатный dry-run клиента ACME. Отдельно проверьте, кто перезагружает веб-сервер после получения нового файла и какой сертификат реально отдаёт внешний endpoint. Не ускоряйте cron вслепую: сначала нужен один воспроизводимый dry-run и подтверждение, что challenge проходит без временного отключения защиты. Матрица classic/tlsserver/shortlived, безопасная проверка расписания renewal и ARI, критерии остановки при фиксированном 60-дневном интервале, лимите более 25 SAN или отсутствии мониторинга срока. После каждого шага отметьте только наблюдаемый результат: что именно открылось, изменилось или осталось прежним. Такая запись не заменяет официальный диагноз, зато не смешивает несколько гипотез и позволяет прекратить проверку до необратимого действия.

Отличите успешную выдачу от успешной установки

Успешный ACME-order подтверждает только получение. Если внешний endpoint продолжает отдавать прежний serial, проблема находится в deploy-hook, пути файла, контейнере или reload. Если dry-run не проходит, сокращение срока лишь уменьшит запас времени; расширять частоту запросов до устранения причины опасно из-за rate limits. Сравнивайте serial и даты до и после контролируемого цикла. Первичный источник задаёт проверяемую границу: Официальная документация, обновлённая 14 июля 2026 года, указывает 90 дней для classic, 45 дней и максимум 25 DNS names для tlsserver, а также около шести дней для shortlived. Второй независимый документ уточняет её: Официальный план связывает tlsserver с 45 днями с 13 мая 2026 года, рекомендует ARI и предупреждает, что фиксированный интервал продления 60 дней больше не подходит. Если наблюдение выходит за эти формулировки, его нужно отметить как неизвестное, а не достраивать причину по совпадению названия или даты.

Стоп-линия и минимальный пакет для поддержки

Не удаляйте рабочий сертификат, не переключайте production на staging CA и не открывайте challenge-порт шире текущей схемы. В пакет эскалации включите CA, ACME-клиент и версию, тип challenge, время последнего успешного renewal, новый и выдаваемый serial без приватного ключа и токенов DNS API. Сохраняйте только сведения, необходимые для воспроизведения: версию, этап, UTC-время, одно изменённое условие и итог. Не прикладывайте пароли, токены, IP-адреса, серийные номера, полные логи, конфигурационные файлы и приватные ссылки. Если следующий шаг ослабляет защиту, удаляет данные, меняет управление устройством или требует неподтверждённого файла, самостоятельную диагностику нужно завершить и перейти в официальный закрытый канал поддержки.

Материал подготовлен редакцией VOne с применением ИИ для структурирования матрицы проверок и критериев остановки; технические утверждения вручную сопоставлены с указанными официальными, первичными или исследовательскими источниками, а форумные сигналы не использованы как доказательство причины или популярности.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.