大于AI 博客

理解 HTTPS 证书链与续期自动化

更新于 2026-10-05

证书链是什么

浏览器验证一张证书时,不是只看它自己,而是沿「站点证书 → 中间证书 → 根证书」一路向上。缺少中间证书,很多客户端会报「证书不受信任」。

自动化续期

Let's Encrypt 的证书只有 90 天,手动续期迟早会忘。用 certbot 或者 acme.sh 配合定时任务即可:

0 3 * * * /usr/bin/certbot renew --quiet

关键在于:续期后必须重载服务(nginx 等)才能生效,否则证书换了但进程还握着旧文件。

排查清单

  1. 用 openssl s_client -connect host:443 看实际下发的链。
  2. 确认中间证书已拼接进 fullchain。
  3. 确认定时任务的输出有被监控(续期失败要告警,而不是静默)。

评论(0)

验证码输入图中 4 个字符,不区分大小写;看不清就点图片换一张