Сертификат Let’s Encrypt выдан на 45 дней: проверяем профиль tlsserver и автопродление. Практическая диагностика без необратимых действий: владелец сайта видит срок lets encrypt 45 дней и не понимает это штатный профиль tlsserver или ошибка способная привести к просроченному сертификату
Сначала ограничьте границу наблюдаемой проблемы
Наблюдаемая пользовательская боль формулируется так: владелец сайта видит срок lets encrypt 45 дней и не понимает это штатный профиль tlsserver или ошибка способная привести к просроченному сертификату. Рабочий ответ должен быть уже симптома и не назначать причину заранее. Сверить notBefore/notAfter и выбранный ACME profile, отличить opt-in tlsserver от default classic, проверить фактический график запуска клиента и поддержку ARI, затем провести обратимый dry-run без выпуска лишнего сертификата и без отключения TLS-проверки. До первого изменения запишите исходное состояние и время, меняйте только одно условие и сохраняйте возможность вернуться назад. Форумный пост или новостная карточка здесь служит только лидом: результат применим к конкретной версии, модели и конфигурации, которые пользователь подтвердил самостоятельно.
Измерьте не срок сертификата, а способность автоматики обновляться
Зафиксируйте текущие notBefore/notAfter и путь выдачи, затем выполните штатный dry-run клиента ACME. Отдельно проверьте, кто перезагружает веб-сервер после получения нового файла и какой сертификат реально отдаёт внешний endpoint. Не ускоряйте cron вслепую: сначала нужен один воспроизводимый dry-run и подтверждение, что challenge проходит без временного отключения защиты. Матрица classic/tlsserver/shortlived, безопасная проверка расписания renewal и ARI, критерии остановки при фиксированном 60-дневном интервале, лимите более 25 SAN или отсутствии мониторинга срока. После каждого шага отметьте только наблюдаемый результат: что именно открылось, изменилось или осталось прежним. Такая запись не заменяет официальный диагноз, зато не смешивает несколько гипотез и позволяет прекратить проверку до необратимого действия.
Отличите успешную выдачу от успешной установки
Успешный ACME-order подтверждает только получение. Если внешний endpoint продолжает отдавать прежний serial, проблема находится в deploy-hook, пути файла, контейнере или reload. Если dry-run не проходит, сокращение срока лишь уменьшит запас времени; расширять частоту запросов до устранения причины опасно из-за rate limits. Сравнивайте serial и даты до и после контролируемого цикла. Первичный источник задаёт проверяемую границу: Официальная документация, обновлённая 14 июля 2026 года, указывает 90 дней для classic, 45 дней и максимум 25 DNS names для tlsserver, а также около шести дней для shortlived. Второй независимый документ уточняет её: Официальный план связывает tlsserver с 45 днями с 13 мая 2026 года, рекомендует ARI и предупреждает, что фиксированный интервал продления 60 дней больше не подходит. Если наблюдение выходит за эти формулировки, его нужно отметить как неизвестное, а не достраивать причину по совпадению названия или даты.
Стоп-линия и минимальный пакет для поддержки
Не удаляйте рабочий сертификат, не переключайте production на staging CA и не открывайте challenge-порт шире текущей схемы. В пакет эскалации включите CA, ACME-клиент и версию, тип challenge, время последнего успешного renewal, новый и выдаваемый serial без приватного ключа и токенов DNS API. Сохраняйте только сведения, необходимые для воспроизведения: версию, этап, UTC-время, одно изменённое условие и итог. Не прикладывайте пароли, токены, IP-адреса, серийные номера, полные логи, конфигурационные файлы и приватные ссылки. Если следующий шаг ослабляет защиту, удаляет данные, меняет управление устройством или требует неподтверждённого файла, самостоятельную диагностику нужно завершить и перейти в официальный закрытый канал поддержки.
Материал подготовлен редакцией VOne с применением ИИ для структурирования матрицы проверок и критериев остановки; технические утверждения вручную сопоставлены с указанными официальными, первичными или исследовательскими источниками, а форумные сигналы не использованы как доказательство причины или популярности.
Источники и проверка
- Официальный источник — letsencrypt.org проверено 2026-08-25
- Официальный источник — letsencrypt.org проверено 2026-08-25
- RFC Editor — технический стандарт проверено 2026-08-25
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.