Balou Tools

TLS · Schweregrad kritisch

TLS-Zertifikat abgelaufen: Ursache, Erneuerung und Verifikation

Ein Zertifikat ist nur innerhalb seines notBefore-/notAfter-Zeitfensters gültig. Nach notAfter müssen Clients die Zeitvalidierung ablehnen.

Typisches Symptom

Browser zeigen eine Zertifikatswarnung; APIs melden certificate expired; automatisierte Clients brechen den TLS-Handshake ab.

Auswirkung

Nutzervertrauen, API-Verfügbarkeit, Such-Crawling und Webhooks können gleichzeitig ausfallen.

Häufige Ursachen

  • Automatische Erneuerung ist fehlgeschlagen.
  • Der Server liefert weiterhin das alte Zertifikat.
  • Load Balancer oder CDN wurden nicht aktualisiert.
  • Systemzeit oder Zertifikatskette ist falsch.

Diagnose in sinnvoller Reihenfolge

  1. Lies notAfter des tatsächlich ausgelieferten Leaf-Zertifikats.
  2. Prüfe jeden Edge-/Load-Balancer-Endpunkt.
  3. Kontrolliere Renewal-Logs und Challenge-Erreichbarkeit.
  4. Vergleiche SNI-Hosts.

Behebung

  1. Erneuere das Zertifikat über den vorgesehenen ACME-/PKI-Prozess.
  2. Lade Dienste kontrolliert neu.
  3. Überwache Restlaufzeit mit ausreichendem Vorlauf und teste Renewal automatisiert.

Fix verifizieren

  • Prüfe notAfter, Hostname, Chain und Trust nach dem Reload.
  • Teste mehrere Netzpfade und SNI-Namen.
  • Bestätige, dass kein alter Edge das Zertifikat weiter ausliefert.

Primärquellen

Die Quellen definieren Protokoll oder Plattformverhalten. Die Diagnose- und Umsetzungshinweise sind eine eigenständige technische Einordnung von Balou Tools.