Noções básicas sobre segurança e verificação de certificados SSL/TLS
Secure Sockets Layer (SSL) e seu sucessor moderno, Transport Layer Security (TLS), fornecem criptografia criptográfica e autenticação de identidade para o tráfego do site.Quando um navegador da web se conecta a um endpoint HTTPS, ele verifica se o servidor apresenta um certificado TLS válido emitido por uma Autoridade de Certificação (CA) confiável.
Um certificado SSL expirado ou mal configurado aciona bloqueios imediatos de segurança do navegador (“Sua conexão não é privada”), afastando mais de 90% dos visitantes e interrompendo as integrações de API.Com a web caminhando para períodos de validade de certificado mais curtos, de 90 dias, o monitoramento automatizado de SSL é essencial para a confiabilidade operacional.
A cadeia de confiança da autoridade de certificação (CA) explicada
Os certificados SSL operam dentro de uma cadeia hierárquica de confiança:
- Certificado de entidade final (folha): O certificado específico emitido para o seu nome de domínio (por exemplo, exemplo.com).
- Certificado Intermediário: Emitido por uma CA Raiz para assinar certificados de entidade final.Os certificados intermediários protegem as chaves raiz da exposição à segurança online.
- Autoridade de certificação raiz: o certificado mestre pré-instalado em armazenamentos confiáveis do sistema operacional e do navegador (como Google Trust Services, DigiCert ou Let's Encrypt ISRG Root X1).
Se a configuração do seu servidor web falhar ao fornecer certificados intermediários junto com o certificado folha, os navegadores de desktop poderão completar a cadeia por meio de certificados armazenados em cache, enquanto os dispositivos móveis falharão com erros de segurança.
Causas comuns de falhas silenciosas na renovação de SSL
- Desafios ACME HTTP-01 quebrados: atualizações de roteamento Nginx ou Apache que bloqueiam inadvertidamente o caminho /.well-known/acme-challenge/ impedem a renovação automatizada.
- Tokens de API de DNS expirados: os desafios automatizados de DNS-01 falham silenciosamente quando as credenciais de API para provedores de DNS (Cloudflare, AWS Route53) expiram.
- Processos de servidor Web não recarregados: o Certbot renova com êxito os arquivos de certificado no disco, mas os trabalhadores do servidor Web não recarregam, continuando a servir o antigo certificado expirado na memória.
Perguntas frequentes
Perguntas comuns sobre este tópico
Evite interrupções embaraçosas de SSL expirado
As renovações automatizadas Certbot ou Let's Encrypt podem falhar silenciosamente devido a desafios HTTP-01 ACME quebrados ou erros de recarga do servidor web.SimpleOps monitora certificados SSL 24 horas por dia, 7 dias por semana, enviando avisos proativos 30 dias, 7 dias e 1 dia antes da expiração.