Certificaten en domeinen verlopen volgens een schema dat je niet ziet

Verloopwaarschuwingen op 30, 14, 7 en 1 dag vooraf, detectie van ongeldige ketens met SNI, en dezelfde behandeling voor domeinregistratie en DNS-resolutie.

Automatische verlenging is niet hetzelfde als verlenging

Iedereen heeft nu certificaatautomatisering, en precies daarom komen certificaatstoringen nog steeds voor: de verlenging is onzichtbaar tot de dag dat ze stil ophoudt te werken. Het ACME-account liep tegen een rate limit. Het pad van de HTTP-01-challenge zit nu achter authenticatie. De cronjob die verlengt is de cronjob waarvan niemand had gemerkt dat hij was gestopt. In alle gevallen blijft het certificaat werken — tot precies het uur waarop dat niet meer zo is, en dan weigeren elke browser en elke API-client tegelijk.

Een TLS-check leest wat de browser van een bezoeker zou lezen, van buiten je netwerk:

Het domein eronder

Een volkomen geldig certificaat op een domein waarvan de registratie is verlopen is nog steeds een storing, en het is de storing waar niemand een dashboard voor heeft — de verlengingsmelding ging naar een mailbox van iemand die is vertrokken.

Bevestigd voordat het je wekt

Zoals bij elk ander checktype moet een storing bevestigd worden door een tweede onafhankelijke EU-proberegio voordat iemand wordt gealerteerd. Een resolverfout in één regio is een resolverfout, geen storing.

Wat het niet doet

Het verlengt niets, en het bewaart je sleutels of je registrar-inloggegevens niet. Het kijkt van buiten mee en zegt het vroeg. Dat is opzet: een monitor met de macht om je certificaten te wijzigen is iets veel groters om te vertrouwen dan een die alleen leest.

Waar het vandaan loopt

Twee EU-proberegio's, data in Frankrijk op Scaleway, met een verwerkersovereenkomst die klaarligt voordat je ernaar vraagt. Beveiliging & data →