| Domæne | Udsteder | Udløber | Dage tilbage | Status |
|---|---|---|---|---|
| mail.example.com | Let's Encrypt | 01.11.2026 | 21 | Udløber snart |
| app.example.com | Let's Encrypt | 26.11.2026 | 46 | Gyldig |
| shop.example.com | Let's Encrypt | 19.12.2026 | 69 | Gyldig |
| example.com | Let's Encrypt | 07.01.2027 | 88 | Gyldig |
Automatisk fornyelse løste det meste af problemet og skabte en stillere udgave af det. Certifikater fornyer nu sig selv, lige indtil den dag de ikke gør. Og fordi ingen holder øje, viser fejlen sig som en advarsel i de besøgendes browser i stedet for som et punkt på en liste.
Denne side viser de certifikater, serveren præsenterer, med udsteder, udløbsdato og antal dage tilbage. Alt under tredive dage på et certifikat, der burde forny sig selv, er et tegn på, at fornyelsen har fejlet stille i et stykke tid.
De sædvanlige årsager er værd at kende. HTTP-udfordringen knækker, så snart en omdirigering eller firewallregel begynder at opfange /.well-known/acme-challenge/. Fornyelsen lykkes, men det nye certifikat når aldrig de besøgende, fordi webserveren ikke blev genindlæst. Et domæne bliver stående i certifikatets opsætning, efter at DNS for længst peger et andet sted, og hele fornyelsen falder på ét forældet navn. Udefra ser alle tre ens ud: et certifikat, der stille tæller ned mod nul.
Her ser man bedst efter en plan end når det tilfældigvis falder en ind: gennemgangen af certifikaterne køres fra cron, så tredive dages margen bliver en advarsel længe før en besøgende ser nogen. Det hjælper også at kende grænsen. Monit siger, at webserveren er holdt op med at svare, men siger intet om et certifikat med tre dage tilbage — et udløbet SSL fælder ikke tjenesten, det fælder browserens tillid.