Certificati e domini scadono secondo un calendario che non vedi

Avvisi di scadenza a 30, 14, 7 e 1 giorno, rilevamento di catene non valide con SNI, e lo stesso trattamento per la registrazione del dominio e la risoluzione DNS.

Il rinnovo automatico non è la stessa cosa del rinnovo

Oggi tutti hanno l'automazione dei certificati, ed è esattamente per questo che i disservizi da certificato sono ancora comuni: il rinnovo è invisibile fino al giorno in cui smette silenziosamente di funzionare. L'account ACME ha superato il rate limit. Il percorso della challenge HTTP-01 ora è dietro autenticazione. Il cron job che esegue il rinnovo è il cron job di cui nessuno ha notato l'arresto. In ogni caso il certificato continua a funzionare — fino all'ora esatta in cui non funziona più, e allora ogni browser e ogni client API rifiutano insieme.

Un controllo TLS legge ciò che leggerebbe il browser di un visitatore, dall'esterno della tua rete:

Il dominio sottostante

Un certificato perfettamente valido su un dominio la cui registrazione è scaduta è comunque un disservizio, ed è quello per cui nessuno ha una dashboard — l'avviso di rinnovo è andato a una casella che appartiene a qualcuno che se n'è andato.

Confermato prima di svegliarti

Come per ogni altro tipo di controllo, un guasto deve essere confermato da una seconda regione di probe UE indipendente prima che qualcuno venga avvisato. Un guasto del resolver in una regione è un guasto del resolver, non un disservizio.

Cosa non fa

Non rinnova nulla, e non conserva le tue chiavi né le credenziali del tuo registrar. Osserva dall'esterno e te lo dice presto. È voluto: un monitoraggio con il potere di modificare i tuoi certificati è una cosa molto più grande di cui fidarsi rispetto a uno che solo legge.

Da dove gira

Due regioni di probe UE, dati in Francia su Scaleway, con un DPA disponibile prima che tu lo chieda. Sicurezza e dati →