| Domein | Uitgever | Verloopt | Resterende dagen | Status |
|---|---|---|---|---|
| mail.example.com | Let's Encrypt | 01.11.2026 | 21 | Verloopt binnenkort |
| app.example.com | Let's Encrypt | 26.11.2026 | 46 | Geldig |
| shop.example.com | Let's Encrypt | 19.12.2026 | 69 | Geldig |
| example.com | Let's Encrypt | 07.01.2027 | 88 | Geldig |
Automatische verlenging loste het grootste deel van dit probleem op en schiep er een stillere versie van. Certificaten verlengen zichzelf nu, tot de dag waarop ze dat niet doen. En omdat niemand kijkt, komt de storing naar buiten als een browserwaarschuwing voor de ogen van bezoekers in plaats van als een taak op een lijst.
Deze pagina somt de certificaten op die de server aanbiedt, met uitgever, vervaldatum en resterende dagen. Alles onder de dertig dagen bij een certificaat dat zichzelf hoort te verlengen, is een teken dat de verlenging al een tijd stilletjes mislukt.
De gebruikelijke oorzaken zijn het kennen waard. De HTTP-challenge breekt zodra een omleiding of firewallregel /.well-known/acme-challenge/ begint te onderscheppen. De verlenging slaagt, maar het nieuwe certificaat bereikt de bezoekers nooit omdat de webserver niet herladen is. Een domein blijft in de certificaatconfiguratie staan nadat het DNS allang ergens anders wijst, waardoor de hele verlenging struikelt over één verouderde naam. Van buiten zien alle drie er hetzelfde uit: een certificaat dat rustig naar nul zakt.
Hier kijkt u beter volgens een schema dan wanneer het toevallig invalt: de ronde langs de certificaten draait vanuit cron, zodat dertig dagen marge een waarschuwing worden lang voordat een bezoeker er een te zien krijgt. Het helpt ook de grens te kennen. Monit meldt dat de webserver niet meer antwoordt, maar zegt niets over een certificaat waaraan nog drie dagen resten — een verlopen SSL haalt de dienst niet onderuit, het haalt het vertrouwen van de browser onderuit.