Avisos de caducidad a 30, 14, 7 y 1 día, detección de cadenas no válidas con SNI, y el mismo tratamiento para el registro del dominio y la resolución DNS.
Ahora todo el mundo tiene automatización de certificados, y precisamente por eso las caídas por certificado siguen siendo comunes: la renovación es invisible hasta el día en que deja de funcionar en silencio. La cuenta de ACME alcanzó el límite de peticiones. La ruta del reto HTTP-01 está ahora detrás de autenticación. La tarea cron que renueva es la tarea cron que nadie notó que se había detenido. En todos los casos el certificado sigue funcionando — hasta la hora exacta en que deja de hacerlo, y entonces todos los navegadores y todos los clientes de API rechazan a la vez.
Una comprobación TLS lee lo que leería el navegador de un visitante, desde fuera de tu red:
Un certificado perfectamente válido en un dominio cuyo registro ha caducado sigue siendo una caída, y es la que nadie tiene en un panel — el aviso de renovación fue a un buzón que pertenece a alguien que ya se marchó.
Como en todos los demás tipos de comprobación, un fallo tiene que confirmarse desde una segunda región de sondeo de la UE independiente antes de alertar a nadie. Un fallo del resolver en una región es un fallo del resolver, no una caída.
No renueva nada, y no guarda tus claves ni las credenciales de tu registrador. Vigila desde fuera y te avisa con antelación. Es deliberado: un sistema de monitorización con poder para cambiar tus certificados es algo mucho mayor en lo que confiar que uno que solo lee.
Dos regiones de sondeo de la UE, datos en Francia sobre Scaleway, con un DPA disponible antes de que lo pidas. Seguridad y datos →