Certificados e domínios expiram segundo um calendário que não vê

Avisos de expiração a 30, 14, 7 e 1 dia, deteção de cadeias inválidas com SNI, e o mesmo tratamento para o registo do domínio e a resolução DNS.

Renovação automática não é o mesmo que renovação

Hoje todos têm automatização de certificados, e é precisamente por isso que as falhas por certificado continuam comuns: a renovação é invisível até ao dia em que deixa de funcionar em silêncio. A conta ACME atingiu o limite de pedidos. O caminho do desafio HTTP-01 está agora atrás de autenticação. A tarefa cron que renova é a tarefa cron cuja paragem ninguém notou. Em todos os casos o certificado continua a funcionar — até à hora exata em que deixa, e então todos os navegadores e todos os clientes de API recusam ao mesmo tempo.

Uma verificação TLS lê o que o navegador de um visitante leria, de fora da sua rede:

O domínio por baixo

Um certificado perfeitamente válido num domínio cujo registo expirou continua a ser uma falha, e é aquela para a qual ninguém tem um painel — o aviso de renovação foi para uma caixa de correio que pertence a alguém que saiu.

Confirmado antes de o alertar

Como em qualquer outro tipo de verificação, uma falha tem de ser confirmada por uma segunda região de sondagem da UE independente antes de alguém ser alertado. Uma falha do resolver numa região é uma falha do resolver, não uma falha do serviço.

O que não faz

Não renova nada, e não guarda as suas chaves nem as credenciais do seu registrar. Observa de fora e avisa cedo. É deliberado: uma monitorização com poder para alterar os seus certificados é algo muito maior em que confiar do que uma que apenas lê.

De onde corre

Duas regiões de sondagem da UE, dados em França na Scaleway, com um DPA disponível antes de o pedir. Segurança e dados →