证书事故往往不是没有自动续签,而是新证书没有被入口加载、链不完整或某个隐藏域名没有纳入管理。
建立资产发现
从 DNS、负载均衡、Ingress、Secret 和服务网格收集证书,记录域名、颁发者、到期时间、私钥位置、负责人和续签方式。
echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null \
| openssl x509 -noout -subject -issuer -dates -fingerprint
分级告警
90 天用于计划,30 天升级到团队,7 天进入值班高优先级。短周期自动证书按其生命周期设置更紧的阈值。
验证真正生效
续签任务完成后,从用户入口重新握手,核对序列号、证书链、SAN 和多个边缘节点。只检查 Secret 中的文件不够。
处理私钥
私钥使用受限存储和最小权限,轮换时同时验证旧证书撤销策略。定期演练 CA 故障和紧急手工签发流程。