TLS 证书到期治理:发现、续签与生效验证

建立证书资产清单、分级到期告警和续签验证,避免自动续签成功但服务仍使用旧证书。

文章目录 · 4 节

证书事故往往不是没有自动续签,而是新证书没有被入口加载、链不完整或某个隐藏域名没有纳入管理。

建立资产发现

从 DNS、负载均衡、Ingress、Secret 和服务网格收集证书,记录域名、颁发者、到期时间、私钥位置、负责人和续签方式。

echo | openssl s_client -connect example.com:443 -servername example.com 2>/dev/null \
  | openssl x509 -noout -subject -issuer -dates -fingerprint

分级告警

90 天用于计划,30 天升级到团队,7 天进入值班高优先级。短周期自动证书按其生命周期设置更紧的阈值。

验证真正生效

续签任务完成后,从用户入口重新握手,核对序列号、证书链、SAN 和多个边缘节点。只检查 Secret 中的文件不够。

处理私钥

私钥使用受限存储和最小权限,轮换时同时验证旧证书撤销策略。定期演练 CA 故障和紧急手工签发流程。