Cada renovació torna a demostrar el control del domini. El certificat actual pot funcionar mentre HTTP-01 arriba a una IP antiga, un host IPv6 inaccessible, una ruta /.well-known/acme-challenge/ bloquejada o el virtual host equivocat.
Conserva l’error exacte del client o panell. Repetir intents a cegues pot esgotar límits sense reparar la validació.
Registra l’estat del certificat
Anota els noms coberts, emissor, caducitat, client o panell, últim èxit i error amb hora.
Comprova:
SAN d'arrel i www
respostes A i AAAA
tipus de desafiament
URL i estat de validació
registre del client ACME
temporitzador o cron
No comparteixis claus privades ni credencials del compte ACME.
Verifica el DNS de cada nom
Tots els hostnames sol·licitats han de resoldre segons el disseny del desafiament. Un AAAA antic pot trencar la validació encara que els navegadors utilitzin normalment IPv4.
Confirma nameservers autoritatius i CAA. Un CAA restrictiu ha de permetre Let’s Encrypt. Corregeix o retira SAN innecessaris: un sol nom fallit pot bloquejar tota la comanda.
Prova la ruta HTTP-01
Crea un fitxer controlat i sol·licita’l a:
http://example.com/.well-known/acme-challenge/test-token
Ha d’arribar al webroot i virtual host correctes. Una redirecció a HTTPS acostuma a ser vàlida si el destí manté l’accés, però l’inici de sessió, manteniment, idioma o reescriptures de WordPress no han de capturar el desafiament.
No permetis executar PHP dins del directori ACME.
Inspecciona el virtual host i el webroot
cPanel, Plesk o Certbot ha d’escriure el token a l’arrel servida per a aquell hostname. Els àlies i dominis addicionals poden apuntar a una altra carpeta.
Revisa l’ordre de location a Nginx o Alias a Apache. Crea una excepció estàtica estreta abans de la reescriptura de WordPress. No copiïs tokens manualment: l’automatització ha de funcionar sense intervenció.
Revisa el tallafoc i la CDN
Permet la validació HTTP pública segons el disseny del proveïdor. Un desafiament anti-bots, bloqueig geogràfic o Worker de CDN pot interceptar la ruta.
Crea un bypass limitat al desafiament i conserva la seguretat restant. Per a DNS-01 amb Cloudflare, utilitza un token API d’abast mínim fora dels fitxers públics, mai una clau global.
Tracta DNS-01 i certificats wildcard
Els comodins necessiten DNS-01. El client crea registres TXT a _acme-challenge i espera la propagació autoritativa.
Comprova delegacions CNAME i automatitzacions que esborrin o substitueixin valors. Comandes simultànies poden requerir diversos TXT vàlids. Protegeix i rota el token si s’ha exposat.
Evita gestors de certificats en conflicte
cPanel AutoSSL, Plesk, Certbot i una CDN poden administrar certificats diferents. Dos clients poden sobreescriure fitxers, utilitzar comptes diferents o renovar virtual hosts diferents.
Assigna un propietari a cada punt que acaba TLS. Desactiva tasques duplicades només després de documentar la cobertura, inclosos correu i panell si comparteixen rutes.
Defineix avisos i un responsable perquè un error desatès es resolgui abans de la caducitat.
Comprova límits, rellotge i automatització
Llegeix la resposta ACME per saber quan es permet el següent intent. Utilitza l’entorn staging de Let’s Encrypt durant les proves repetides.
Verifica l’hora del servidor i l’execució del cron o timer. Una tasca desactivada significa que no s’intenta renovar. No demanis contínuament certificats de producció duplicats.
Desplega el certificat renovat
Que el client indiqui èxit no demostra que Apache o Nginx hagi carregat els fitxers nous. Comprova la sèrie i caducitat servides per l’arrel i www, i recarrega amb controls compatibles.
En clústers, instal·la’l a cada punt TLS. Un node antic provoca avisos intermitents. Mantén permisos segurs a la clau privada.
Verifica la renovació automàtica
Executa el dry-run o renovació staging, inspecciona els logs i configura una alerta externa amb marge.
Prova HTTPS, cadena, redireccions i inici de sessió de WordPress. Monitoritza la caducitat i l’últim èxit: un certificat vigent pot tenir trencada la pròxima renovació.