Verloopwaarschuwingen op 30, 14, 7 en 1 dag vooraf, detectie van ongeldige ketens met SNI, en dezelfde behandeling voor domeinregistratie en DNS-resolutie.
Iedereen heeft nu certificaatautomatisering, en precies daarom komen certificaatstoringen nog steeds voor: de verlenging is onzichtbaar tot de dag dat ze stil ophoudt te werken. Het ACME-account liep tegen een rate limit. Het pad van de HTTP-01-challenge zit nu achter authenticatie. De cronjob die verlengt is de cronjob waarvan niemand had gemerkt dat hij was gestopt. In alle gevallen blijft het certificaat werken — tot precies het uur waarop dat niet meer zo is, en dan weigeren elke browser en elke API-client tegelijk.
Een TLS-check leest wat de browser van een bezoeker zou lezen, van buiten je netwerk:
Een volkomen geldig certificaat op een domein waarvan de registratie is verlopen is nog steeds een storing, en het is de storing waar niemand een dashboard voor heeft — de verlengingsmelding ging naar een mailbox van iemand die is vertrokken.
Zoals bij elk ander checktype moet een storing bevestigd worden door een tweede onafhankelijke EU-proberegio voordat iemand wordt gealerteerd. Een resolverfout in één regio is een resolverfout, geen storing.
Het verlengt niets, en het bewaart je sleutels of je registrar-inloggegevens niet. Het kijkt van buiten mee en zegt het vroeg. Dat is opzet: een monitor met de macht om je certificaten te wijzigen is iets veel groters om te vertrouwen dan een die alleen leest.
Twee EU-proberegio's, data in Frankrijk op Scaleway, met een verwerkersovereenkomst die klaarligt voordat je ernaar vraagt. Beveiliging & data →