Chứng chỉ hết hạn: quy trình gia hạn khẩn cấp
· Đội ngũ CSR.plus

- •Chứng chỉ hết hạn phá vỡ HTTPS ngay lập tức: trình duyệt hiển thị NET::ERR_CERT_DATE_INVALID cho mọi khách truy cập.
- •Gia hạn, triển khai lại với chuỗi đầy đủ rồi xác minh. Hầu hết lần gia hạn dưới 15 phút.
- •Ngăn tái diễn bằng giám sát: theo dõi số ngày còn lại của mọi chứng chỉ.
Xác nhận chẩn đoán
Chạy openssl s_client -connect yourdomain.com:443 -servername yourdomain.com và đọc notAfter. So với ngày máy chủ. Nếu chứng chỉ hết hạn, mọi khách HTTPS thấy NET::ERR_CERT_DATE_INVALID và một số máy khách lỗi hoàn toàn. Đừng nhầm với gốc hết hạn hay bản sao cache cũ: hãy kiểm tra lá đang phục vụ.
Gia hạn và triển khai trong 15 phút
Nếu CA hỗ trợ tự gia hạn (Let’s Encrypt qua certbot và bộ hẹn giờ systemd), chạy lệnh gia hạn và tải lại máy chủ web. Gia hạn thủ công: tải chứng chỉ mới và chuỗi đầy đủ, cập nhật tệp, tải lại và xác minh bằng s_client. Xóa bộ nhớ đệm CDN nếu bạn kết thúc TLS ở biên.
Không để tái diễn
Theo dõi số ngày còn lại của mọi chứng chỉ bằng trình giám sát (hoặc công cụ giám sát của trang này) và cảnh báo ở mốc 30 ngày. Tự động hóa gia hạn nếu có thể và thêm kiểm tra CI thất bại khi có chứng chỉ hết hạn trong staging. Thống kê cho thấy: hầu hết sự cố là quên gia hạn.
FAQ
Tôi có thể dùng chứng chỉ trong lúc chờ gia hạn không?
Không. Sau notAfter, chứng chỉ vô hiệu ở mọi nơi. Gia hạn trước rồi triển khai — khoảng trống thường vài phút, không phải vài ngày.
Tại sao tự động gia hạn thất bại?
Nguyên nhân phổ biến: tắt bộ hẹn giờ, cổng 80/443 bị tường lửa chặn hoặc DNS không trỏ về máy chủ. Kiểm tra đầu ra của certbot renew --dry-run.
UptimeRobot
Giám sát SSL và thời gian hoạt động miễn phí
UptimeRobot theo dõi chứng chỉ và endpoint của bạn 24/7 — 50 monitor ở gói miễn phí.
Liên kết affiliate — chúng tôi có thể nhận hoa hồng mà bạn không phải trả thêm chi phí.
Công cụ SSL/TLS miễn phí
Xác minh và kiểm tra chứng chỉ của bạn trong vài giây.