証明書の期限切れ: 緊急更新プレイブック
· CSR.plus チーム

- •期限切れ証明書は HTTPS を即座に壊します — ブラウザはすべての訪問者に NET::ERR_CERT_DATE_INVALID を表示。
- •更新し、完全なチェーンで再デプロイし、検証します。ほとんどの更新は 15 分未満。
- •監視で再発を防ぐ: 管理する証明書ごとに残り日数を追跡。
診断を確認
openssl s_client -connect yourdomain.com:443 -servername yourdomain.com を実行し notAfter を読みます。サーバーの日付と比較します。証明書が期限切れなら、すべての HTTPS 訪問者が NET::ERR_CERT_DATE_INVALID を見て、一部のクライアントは完全に失敗します。ルートの期限切れや古いキャッシュコピーと混同せず、実際に配信されているリーフを確認してください。
15分で更新・再デプロイ
CA が自動更新に対応している場合(certbot + systemd タイマーの Let’s Encrypt)、更新コマンドを実行し Web サーバーをリロードします。手動更新では、新しい証明書と完全なチェーンをダウンロードし、ファイルを更新し、リロードし、s_client で検証します。エッジで TLS を終端している場合は CDN キャッシュを消去してください。
二度と起こさない
モニター(または当サイトのモニターツール)で証明書ごとの残り日数を追跡し、30 日時点でアラートします。可能なら更新を自動化し、ステージングで期限切れ証明書があれば CI が失敗するチェックを追加します。期限切れ統計を見れば、ほとんどの事故は更新のし忘れです。
FAQ
更新待ちの間も証明書を使えますか?
いいえ。notAfter を過ぎたら証明書はどこでも無効です。先に更新してからデプロイしてください — 隙間は通常数分で、数日ではありません。
自動更新が失敗したのはなぜ?
よくある原因:タイマー無効、80/443 ポートの検証がファイアウォールでブロック、DNS がサーバーを指していない。certbot renew --dry-run の出力を確認してください。
UptimeRobot
SSL と稼働状況を無料で監視
UptimeRobot が証明書とエンドポイントを 24 時間 365 日監視——無料プランで 50 モニター。
アフィリエイトリンク——追加費用なしで当サイトが手数料を受け取ることがあります。
無料の SSL/TLS ツール
数秒で証明書を検証・検査。