CSR.pluscsr.plus
← Volver a artículos
Solución de problemas2026-08-15•4 min de lectura

Certificado caducado: el manual de renovación de emergencia

· Equipo de CSR.plus

Certificado caducado: el manual de renovación de emergencia
  • •Un certificado caducado rompe HTTPS al instante: los navegadores muestran NET::ERR_CERT_DATE_INVALID a cada visitante.
  • •Renueva, vuelve a desplegar con la cadena completa y verifica. La mayoría de renovaciones llevan menos de 15 minutos.
  • •Evita que se repita con monitorización: controla los días restantes de cada certificado.
ERR_DATE_INVALID
Error del navegador
NET::ERR_CERT_DATE_INVALID
<15 min
Fix típico
renovar + desplegar + verificar
90 días
Ventana de renovación
Let’s Encrypt, automático por defecto
Monitorización
Prevención
alerta a 30 días

Confirma el diagnóstico

Ejecuta openssl s_client -connect tudominio.com:443 -servername tudominio.com y lee notAfter. Compáralo con la fecha del servidor. Si el certificado caducó, cada visitante HTTPS ve NET::ERR_CERT_DATE_INVALID y algunos clientes fallan por completo. No confundas con una raíz caducada o una copia cacheada antigua: comprueba la hoja servida.

Renueva y despliega en 15 minutos

Si tu CA ofrece renovación automática (Let’s Encrypt con certbot y un temporizador systemd), ejecuta el comando de renovación y recarga el servidor web. Para renovaciones manuales, descarga el nuevo certificado y la cadena completa, actualiza los archivos, recarga y verifica con s_client. Limpia las cachés del CDN si terminas TLS en el borde.

Que nunca vuelva a pasar

Controla los días restantes de cada certificado con un monitor (o la herramienta de monitor de este sitio) y alerta a los 30 días. Automatiza la renovación cuando sea posible y añade una comprobación CI que falle con certificados caducados en staging. Revisa las estadísticas de caducidad: la mayoría de incidentes son renovaciones olvidadas.

FAQ

¿Puedo usar el certificado mientras espero la renovación?

No. Una vez pasado notAfter, el certificado es inválido en todas partes. Renueva primero y luego despliega: el hueco suele ser de minutos, no días.

¿Por qué falló la renovación automática?

Causas comunes: temporizador desactivado, validación en el puerto 80/443 bloqueada por un firewall o DNS que no apunta al servidor. Revisa la salida de certbot renew --dry-run.

UptimeRobot

Monitoriza tu SSL y tu tiempo de actividad gratis

UptimeRobot vigila tus certificados y endpoints 24/7: 50 monitores en el plan gratuito.

Prueba UptimeRobot GRATIS

Enlace de afiliado: podemos ganar una comisión sin coste adicional para ti.

Herramientas SSL/TLS gratuitas

Verifica e inspecciona tus certificados en segundos.

Artículos relacionados