1. 先写清三个位置
管理证书时,先确定:哪个域名需要证书、工具将文件保存在何处、Web 服务读取的是哪组文件。安装方式不同,路径和自动任务也可能不同。
例如使用 Certbot 时,可以用下列命令查看它管理的证书:
certbot certificates核对证书涵盖的域名、有效期与文件位置,再与 Web 服务配置逐项对应。不要只检查一份没有被服务使用的文件。
2. 自动任务需要有可验证的结果
有续期工具,并不代表已经安排了自动运行。应查看安装方式提供的定时任务,以及最近一次执行的日志。
certbot renew --dry-runCertbot 的这条命令用于演练续期流程。它能帮助发现验证过程的问题,但不替代对正式任务和实际站点的检查。域名验证方式也要保持可用:例如 HTTP 验证的路径需要能从公网访问。
3. 新文件还需要被服务加载
证书更新后,Web 服务可能需要重新加载才能使用新文件。是否已自动完成,取决于工具、插件和部署方式。修改前后应检查服务配置,并查看加载操作是否成功。
最后从客户端访问域名,查看实际返回的证书。把它的有效期与本地文件比较,就能发现“文件已更新,但服务仍使用旧证书”的情况。
4. 留一份简短的维护记录
- 证书的域名与有效期。
- 续期工具及自动任务的名称。
- 最近一次成功执行的时间。
- 更新后的加载方式与外部访问结果。
这些信息足够形成一条清晰的检查链。遇到问题时,就能先找到断在哪一环,再决定修复哪个配置。
示例命令以 Certbot 为例。使用其他 ACME 客户端时,应查看相应工具的官方说明,不要直接套用参数或文件路径。