CSR.pluscsr.plus
← 記事一覧へ戻る
トラブルシューティング2026-08-15•4 分で読める

証明書の期限切れ: 緊急更新プレイブック

· CSR.plus チーム

証明書の期限切れ: 緊急更新プレイブック
  • •期限切れ証明書は HTTPS を即座に壊します — ブラウザはすべての訪問者に NET::ERR_CERT_DATE_INVALID を表示。
  • •更新し、完全なチェーンで再デプロイし、検証します。ほとんどの更新は 15 分未満。
  • •監視で再発を防ぐ: 管理する証明書ごとに残り日数を追跡。
ERR_DATE_INVALID
ブラウザエラー
NET::ERR_CERT_DATE_INVALID
15分未満
典型的な修正
更新+デプロイ+検証
90 日
更新ウィンドウ
Let’s Encrypt、デフォルト自動
監視
予防
残り30日でアラート

診断を確認

openssl s_client -connect yourdomain.com:443 -servername yourdomain.com を実行し notAfter を読みます。サーバーの日付と比較します。証明書が期限切れなら、すべての HTTPS 訪問者が NET::ERR_CERT_DATE_INVALID を見て、一部のクライアントは完全に失敗します。ルートの期限切れや古いキャッシュコピーと混同せず、実際に配信されているリーフを確認してください。

15分で更新・再デプロイ

CA が自動更新に対応している場合(certbot + systemd タイマーの Let’s Encrypt)、更新コマンドを実行し Web サーバーをリロードします。手動更新では、新しい証明書と完全なチェーンをダウンロードし、ファイルを更新し、リロードし、s_client で検証します。エッジで TLS を終端している場合は CDN キャッシュを消去してください。

二度と起こさない

モニター(または当サイトのモニターツール)で証明書ごとの残り日数を追跡し、30 日時点でアラートします。可能なら更新を自動化し、ステージングで期限切れ証明書があれば CI が失敗するチェックを追加します。期限切れ統計を見れば、ほとんどの事故は更新のし忘れです。

FAQ

更新待ちの間も証明書を使えますか?

いいえ。notAfter を過ぎたら証明書はどこでも無効です。先に更新してからデプロイしてください — 隙間は通常数分で、数日ではありません。

自動更新が失敗したのはなぜ?

よくある原因:タイマー無効、80/443 ポートの検証がファイアウォールでブロック、DNS がサーバーを指していない。certbot renew --dry-run の出力を確認してください。

UptimeRobot

SSL と稼働状況を無料で監視

UptimeRobot が証明書とエンドポイントを 24 時間 365 日監視——無料プランで 50 モニター。

UptimeRobot を無料で試す

アフィリエイトリンク——追加費用なしで当サイトが手数料を受け取ることがあります。

無料の SSL/TLS ツール

数秒で証明書を検証・検査。

関連記事