Avvisi di scadenza a 30, 14, 7 e 1 giorno, rilevamento di catene non valide con SNI, e lo stesso trattamento per la registrazione del dominio e la risoluzione DNS.
Oggi tutti hanno l'automazione dei certificati, ed è esattamente per questo che i disservizi da certificato sono ancora comuni: il rinnovo è invisibile fino al giorno in cui smette silenziosamente di funzionare. L'account ACME ha superato il rate limit. Il percorso della challenge HTTP-01 ora è dietro autenticazione. Il cron job che esegue il rinnovo è il cron job di cui nessuno ha notato l'arresto. In ogni caso il certificato continua a funzionare — fino all'ora esatta in cui non funziona più, e allora ogni browser e ogni client API rifiutano insieme.
Un controllo TLS legge ciò che leggerebbe il browser di un visitatore, dall'esterno della tua rete:
Un certificato perfettamente valido su un dominio la cui registrazione è scaduta è comunque un disservizio, ed è quello per cui nessuno ha una dashboard — l'avviso di rinnovo è andato a una casella che appartiene a qualcuno che se n'è andato.
Come per ogni altro tipo di controllo, un guasto deve essere confermato da una seconda regione di probe UE indipendente prima che qualcuno venga avvisato. Un guasto del resolver in una regione è un guasto del resolver, non un disservizio.
Non rinnova nulla, e non conserva le tue chiavi né le credenziali del tuo registrar. Osserva dall'esterno e te lo dice presto. È voluto: un monitoraggio con il potere di modificare i tuoi certificati è una cosa molto più grande di cui fidarsi rispetto a uno che solo legge.
Due regioni di probe UE, dati in Francia su Scaleway, con un DPA disponibile prima che tu lo chieda. Sicurezza e dati →