| Dominio | Emisor | Caduca | Días restantes | Estado |
|---|---|---|---|---|
| mail.example.com | Let's Encrypt | 01.11.2026 | 21 | Caduca pronto |
| app.example.com | Let's Encrypt | 26.11.2026 | 46 | Válido |
| shop.example.com | Let's Encrypt | 19.12.2026 | 69 | Válido |
| example.com | Let's Encrypt | 07.01.2027 | 88 | Válido |
La renovación automática resolvió la mayor parte del problema y creó una versión más silenciosa del mismo. Los certificados ahora se renuevan solos hasta el día en que dejan de hacerlo, y como nadie está mirando, el fallo aparece como un aviso del navegador delante de los visitantes en lugar de como una tarea en una lista.
Esta página enumera los certificados que presenta el servidor, con emisor, fecha de caducidad y días restantes. Cualquier cosa por debajo de treinta días en un certificado que debería renovarse solo es señal de que la renovación lleva un tiempo fallando en silencio.
Vale la pena conocer las causas habituales. El desafío HTTP se rompe cuando una redirección o una regla de cortafuegos empieza a interceptar /.well-known/acme-challenge/. La renovación tiene éxito pero el certificado nuevo nunca llega a los visitantes porque no se recargó el servidor web. Un dominio permanece en la configuración del certificado después de que el DNS se haya movido a otro sitio, y toda la renovación falla por un nombre obsoleto. Desde fuera los tres casos son idénticos: un certificado que baja tranquilamente hacia cero.
Conviene mirar aquí según un calendario y no cuando uno se acuerda: el recorrido de los certificados lo lanza cron, de modo que treinta días de margen se convierten en un aviso mucho antes de que un visitante vea alguno. También ayuda conocer el límite. Monit dirá que el servidor web ha dejado de responder, pero no dirá nada de un certificado al que le quedan tres días: un SSL caducado no tumba el servicio, tumba la confianza del navegador.