Certificat expiré : le manuel de renouvellement d’urgence
· Équipe CSR.plus

- •Un certificat expiré casse HTTPS immédiatement : les navigateurs affichent NET::ERR_CERT_DATE_INVALID à chaque visiteur.
- •Renouvelez, redéployez avec la chaîne complète, puis vérifiez. La plupart des renouvellements prennent moins de 15 minutes.
- •Empêchez la récidive avec une surveillance : suivez les jours restants de chaque certificat.
Confirmez le diagnostic
Exécutez openssl s_client -connect votredomaine.com:443 -servername votredomaine.com et lisez notAfter. Comparez avec la date du serveur. Si le certificat a expiré, chaque visiteur HTTPS voit NET::ERR_CERT_DATE_INVALID et certains clients échouent totalement. Ne confondez pas avec une racine expirée ou une copie en cache : vérifiez la feuille servie.
Renouvelez et déployez en 15 minutes
Si votre CA propose un renouvellement automatique (Let’s Encrypt via certbot et un minuteur systemd), lancez la commande et rechargez le serveur web. Pour un renouvellement manuel, téléchargez le nouveau certificat et la chaîne complète, mettez à jour les fichiers, rechargez et vérifiez avec s_client. Videz les caches CDN si vous terminez TLS en périphérie.
Que cela ne se reproduise jamais
Suivez les jours restants de chaque certificat avec un moniteur (ou l’outil de surveillance de ce site) et alertez à 30 jours. Automatisez le renouvellement quand c’est possible et ajoutez un contrôle CI qui échoue sur certificats expirés en staging. Consultez les statistiques : la plupart des incidents sont des renouvellements oubliés.
FAQ
Puis-je utiliser le certificat en attendant le renouvellement ?
Non. Une fois notAfter passé, le certificat est invalide partout. Renouvelez d’abord puis déployez : l’écart est en général de quelques minutes, pas des jours.
Pourquoi le renouvellement automatique a-t-il échoué ?
Causes courantes : minuteur désactivé, validation sur les ports 80/443 bloquée par un pare-feu ou DNS ne pointant pas vers le serveur. Vérifiez la sortie de certbot renew --dry-run.
UptimeRobot
Surveillez votre SSL et votre disponibilité gratuitement
UptimeRobot surveille vos certificats et endpoints 24h/24 — 50 moniteurs dans le plan gratuit.
Lien d’affiliation — nous pouvons percevoir une commission sans frais supplémentaires pour vous.
Outils SSL/TLS gratuits
Vérifiez et inspectez vos certificats en quelques secondes.