← TLS e certificados: confiança e operação
04 / 12 · 40 MIN

Renovação e certificado servido

Planeia emissão, distribuição e ativação com evidência de cada etapa.

Conceito e mecanismo

Renovação operacional inclui mais do que obter um certificado novo. É necessário distribuir material, manter correspondência entre certificado e chave e fazer o processo carregar a versão correta. Se a aplicação lê apenas no arranque, atualizar um Secret não prova ativação. Usa o mecanismo suportado de reload ou restart controlado e observa o endpoint depois. Distribuição por várias instâncias exige verificar as que podem receber tráfego; um sucesso no endereço virtual pode ter atingido apenas um nó atualizado. Preserva capacidade durante a mudança e define critérios para recuperar de uma ativação falhada. O ficheiro no repositório é intenção de configuração, não evidência suficiente de execução.

Aplicação guiada

O agendamento deve usar a validade efetivamente emitida. No exemplo de cert-manager sem overrides, dois terços de 90 dias correspondem ao dia 60, deixando 30 dias de margem; isto não estabelece uma duração universal para certificados. Opções e comportamento dependem da versão instalada. Mantém inventário de endpoints, nomes, donos e consumidores, incluindo trust stores próprios. Observa expiração do material servido e encaminha alertas para quem pode agir. Num caso fictício, três pods carregam o novo par e o quarto mantém o antigo. A ação é concluir a ativação nesse processo e validar, em vez de gerar sucessivos certificados que ele continua sem ler.

NA PRÁTICA

Secret atualizado, processo antigo: a emissão terminou, mas a mudança operacional ainda não.

Armadilhas comuns

Automação como ausência de falhas; emissão como reload; uma instância como todas; duração pedida como duração real.

Tópicos relacionados: Chaves, certificados e confiança · Identidade, nome e tempo · Negociação, mTLS e aplicação

Leva esta ideia contigo

Confirma o certificado efetivamente apresentado por cada instância relevante.

Criar conta

Referência: cert-manager Certificate lifecycle · DR TLS/certificates 2026-09; selected TLS 1.2/1.3, RFC 9525 identity and OpenSSL 3.5 diagnostics