| 域名 | 颁发者 | 到期时间 | 剩余天数 | 状态 |
|---|---|---|---|---|
| mail.example.com | Let's Encrypt | 01.11.2026 | 21 | 即将到期 |
| app.example.com | Let's Encrypt | 26.11.2026 | 46 | 有效 |
| shop.example.com | Let's Encrypt | 19.12.2026 | 69 | 有效 |
| example.com | Let's Encrypt | 07.01.2027 | 88 | 有效 |
自动续期解决了这个问题的大部分,也造出了它更安静的一个版本。如今证书会自己续期——直到它们不续的那一天。而因为没人在看,故障露面的方式是访客眼前的浏览器警告,而不是待办清单上的一条任务。
这一页列出服务器所出示的证书,附带颁发者、到期日期和剩余天数。一张本该自动续期的证书,只要剩余天数低于三十,就说明续期已经悄无声息地失败了一段时间。
那些常见原因值得知道。只要某条跳转或防火墙规则开始拦截 /.well-known/acme-challenge/,HTTP 验证就会断掉。或者续期成功了,新证书却始终没送到访客手上,因为 Web 服务器没有重载。又或者 DNS 早已指向别处,某个域名却还留在证书配置里,整次续期便栽在一个过时的名字上。从外面看,这三种情形一模一样:一张安安静静倒数归零的证书。
这里值得按计划来看,而不是想起来才看:证书巡检由 cron 触发,因此三十天的余量早在访客看到任何提示之前就变成了预警。也不妨弄清职责边界。Monit 会告诉你 Web 服务器不再响应,却不会提起一张只剩三天的证书——SSL 到期并不会让服务停摆,它让浏览器的信任停摆。