CSR.pluscsr.plus
← Torna agli articoli
Risoluzione problemi2026-08-15•4 min di lettura

Certificato scaduto: il playbook di rinnovo d’emergenza

· Team di CSR.plus

Certificato scaduto: il playbook di rinnovo d’emergenza
  • •Un certificato scaduto rompe HTTPS immediatamente: i browser mostrano NET::ERR_CERT_DATE_INVALID a ogni visitatore.
  • •Rinnova, ridistribuisci con la catena completa e verifica. La maggior parte dei rinnovi richiede meno di 15 minuti.
  • •Preveni il ripetersi con il monitoraggio: segui i giorni rimanenti di ogni certificato.
ERR_DATE_INVALID
Errore browser
NET::ERR_CERT_DATE_INVALID
<15 min
Fix tipico
rinnovo + distribuzione + verifica
90 giorni
Finestra di rinnovo
Let’s Encrypt, automatico di default
Monitoraggio
Prevenzione
avviso a 30 giorni

Conferma la diagnosi

Esegui openssl s_client -connect tualdominio.com:443 -servername tualdominio.com e leggi notAfter. Confronta con la data del server. Se il certificato è scaduto, ogni visitatore HTTPS vede NET::ERR_CERT_DATE_INVALID e alcuni client falliscono del tutto. Non confondere con una radice scaduta o una copia in cache: verifica la foglia servita.

Rinnova e ridistribuisci in 15 minuti

Se la tua CA offre il rinnovo automatico (Let’s Encrypt via certbot e un timer systemd), esegui il comando di rinnovo e ricarica il server web. Per il rinnovo manuale: scarica il nuovo certificato e la catena completa, aggiorna i file, ricarica e verifica con s_client. Svuota le cache CDN se termini TLS al confine.

Che non accada mai più

Segui i giorni rimanenti di ogni certificato con un monitor (o lo strumento di monitoraggio di questo sito) e avvisa a 30 giorni. Automatizza il rinnovo dove possibile e aggiungi un controllo CI che fallisca su certificati scaduti in staging. Le statistiche mostrano: la maggior parte degli incidenti sono rinnovi dimenticati.

FAQ

Posso usare il certificato mentre attendo il rinnovo?

No. Una volta passato notAfter, il certificato è invalido ovunque. Rinnova prima e poi distribuisci: il vuoto dura di solito minuti, non giorni.

Perché il rinnovo automatico è fallito?

Cause comuni: timer disattivato, validazione sulle porte 80/443 bloccata da un firewall o DNS che non punta al server. Controlla l’output di certbot renew --dry-run.

UptimeRobot

Monitora SSL e uptime gratuitamente

UptimeRobot sorveglia i tuoi certificati e endpoint 24/7 — 50 monitor nel piano gratuito.

Prova UptimeRobot GRATIS

Link affiliato — potremmo ricevere una commissione senza costi aggiuntivi per te.

Strumenti SSL/TLS gratuiti

Verifica e ispeziona i tuoi certificati in pochi secondi.

Articoli correlati