Das SSL-Zertifikat erneuert sich automatisch. Was, wenn nicht?

DNS, Berechtigungen und Konfiguration können die Erneuerung stoppen. Prüfen Sie das Zertifikat, das Besucher tatsächlich erhalten.

Ein Laptop mit beleuchtetem Bildschirm auf einem dunklen Tisch
Fotografie: Ales Nesetril / Unsplash

Zertifikate werden heute häufig automatisch erneuert. Das erleichtert den Betrieb deutlich, verhindert aber nicht jeden Fehler. Eine Änderung an Proxy, DNS oder Berechtigungen kann die Erneuerung unbemerkt stoppen. Der Ablauf fällt dann erst beim Besuch auf: durch eine Browserwarnung oder eine abgewiesene API-Verbindung.

Prüfen Sie das Zertifikat an der öffentlichen Verbindung

Ein neues Zertifikat kann auf der Festplatte liegen, während der Proxy weiterhin das alte ausliefert. Eine externe Prüfung muss das Zertifikat kontrollieren, das der Client für den jeweiligen Hostnamen erhält. Überwachen Sie Gültigkeit, Namensübereinstimmung und Vertrauenskette. Bei mehreren Einstiegspunkten muss die Änderung alle erreichen.

Denken Sie an Subdomains, APIs und selten genutzte Dienste. Das Zertifikat der Hauptseite deckt nicht zwangsläufig jede Adresse ab. Auch Wildcards haben einen bestimmten Geltungsbereich und erfassen keine beliebige Tiefe von Subdomains.

Die Erneuerung braucht funktionierende Domainprüfung

HTTP-01 benötigt erreichbare Prüfinhalte auf dem vorgesehenen HTTP-Pfad. Bei DNS-01 muss der richtige TXT-Eintrag veröffentlicht werden. Änderungen an Firewall, Routing oder DNS-API-Rechten können den Vorgang unterbrechen. Prüfen Sie das Ergebnis der letzten Erneuerung, nicht nur den Zustand des Automatisierungsdienstes.

Begrenzen Sie DNS-Tokens auf notwendige Rechte. Speichern Sie sie außerhalb des Repositories und verfolgen Sie ihre Gültigkeit. Eine Rotation der Zugangsdaten sollte einen Erneuerungstest einschließen, damit Probleme nicht bis zu den letzten Gültigkeitstagen verborgen bleiben.

Lassen Sie ausreichend Zeit für die Reparatur

Richten Sie mehrere Vorwarnungen ein und benennen Sie Verantwortliche. Wählen Sie den Vorlauf nach Zertifikatslaufzeit und Teambetrieb. Die Reserve muss auch Wochenende oder Urlaub überbrücken. Ein Alarm am Tag vor Ablauf lässt häufig zu wenige Möglichkeiten.

Prüfen Sie das Laden nach der Erneuerung

Eine erfolgreiche Ausstellung bedeutet nicht automatisch eine erfolgreiche Bereitstellung. Prüfen Sie, ob Proxy oder Webserver das Zertifikat geladen haben, und testen Sie anschließend von außen. Dokumentieren Sie Hostname und nächsten Ablauftermin. Trennen Sie in der Automatisierung Ausstellungsfehler von Bereitstellungsfehlern.

  • War die letzte Erneuerung erfolgreich?
  • Erhält der Client das neue Zertifikat und die vollständige Kette?
  • Deckt es den richtigen Hostnamen ab?
  • Bekommt die verantwortliche Person rechtzeitig einen Hinweis?

Was Sie mitnehmen

Automatische Erneuerung und externes Monitoring ergänzen sich. Das eine beschafft das Zertifikat, das andere prüft die tatsächliche Bereitstellung und verschafft Zeit zum Handeln.

Dokumentation und weiterführende Links

Mgr. Martin Hlavaj, MBA

Softwareentwickler

Alle Artikel

Erfahren Sie frühzeitig von Ausfällen.

Fügen Sie Ihre Website oder API zu UpBot hinzu und bestimmen Sie, wer den Alarm erhält.

Kostenlos überwachen