Issue Library / TLSTLS · Schweregrad kritisch
TLS-Zertifikat abgelaufen: Ursache, Erneuerung und Verifikation Ein Zertifikat ist nur innerhalb seines notBefore-/notAfter-Zeitfensters gültig. Nach notAfter müssen Clients die Zeitvalidierung ablehnen.
Typisches Symptom Browser zeigen eine Zertifikatswarnung; APIs melden certificate expired; automatisierte Clients brechen den TLS-Handshake ab.
Auswirkung Nutzervertrauen, API-Verfügbarkeit, Such-Crawling und Webhooks können gleichzeitig ausfallen.
Häufige Ursachen Automatische Erneuerung ist fehlgeschlagen. Der Server liefert weiterhin das alte Zertifikat. Load Balancer oder CDN wurden nicht aktualisiert. Systemzeit oder Zertifikatskette ist falsch. Diagnose in sinnvoller Reihenfolge Lies notAfter des tatsächlich ausgelieferten Leaf-Zertifikats. Prüfe jeden Edge-/Load-Balancer-Endpunkt. Kontrolliere Renewal-Logs und Challenge-Erreichbarkeit. Vergleiche SNI-Hosts. Behebung Erneuere das Zertifikat über den vorgesehenen ACME-/PKI-Prozess. Lade Dienste kontrolliert neu. Überwache Restlaufzeit mit ausreichendem Vorlauf und teste Renewal automatisiert. Fix verifizieren Prüfe notAfter, Hostname, Chain und Trust nach dem Reload. Teste mehrere Netzpfade und SNI-Namen. Bestätige, dass kein alter Edge das Zertifikat weiter ausliefert. Primärquellen Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.