折页
← 返回笔记目录
Web / 03

HTTPS 证书续期,
是一条完整的链路

文件更新是一个检查点,浏览器收到新证书才是最终结果。

1. 先写清三个位置

管理证书时,先确定:哪个域名需要证书、工具将文件保存在何处、Web 服务读取的是哪组文件。安装方式不同,路径和自动任务也可能不同。

例如使用 Certbot 时,可以用下列命令查看它管理的证书:

certbot certificates

核对证书涵盖的域名、有效期与文件位置,再与 Web 服务配置逐项对应。不要只检查一份没有被服务使用的文件。

2. 自动任务需要有可验证的结果

有续期工具,并不代表已经安排了自动运行。应查看安装方式提供的定时任务,以及最近一次执行的日志。

certbot renew --dry-run

Certbot 的这条命令用于演练续期流程。它能帮助发现验证过程的问题,但不替代对正式任务和实际站点的检查。域名验证方式也要保持可用:例如 HTTP 验证的路径需要能从公网访问。

3. 新文件还需要被服务加载

证书更新后,Web 服务可能需要重新加载才能使用新文件。是否已自动完成,取决于工具、插件和部署方式。修改前后应检查服务配置,并查看加载操作是否成功。

最后从客户端访问域名,查看实际返回的证书。把它的有效期与本地文件比较,就能发现“文件已更新,但服务仍使用旧证书”的情况。

4. 留一份简短的维护记录

  • 证书的域名与有效期。
  • 续期工具及自动任务的名称。
  • 最近一次成功执行的时间。
  • 更新后的加载方式与外部访问结果。

这些信息足够形成一条清晰的检查链。遇到问题时,就能先找到断在哪一环,再决定修复哪个配置。

示例命令以 Certbot 为例。使用其他 ACME 客户端时,应查看相应工具的官方说明,不要直接套用参数或文件路径。

继续阅读

Certbot 官方指南:证书续期 ↗ · Let’s Encrypt:域名验证方式 ↗

← 上一篇:DNS 基础回到笔记目录 ↗