renouvellement de certificat (durée de 90 jours)
Un certificat Let's Encrypt vaut quatre-vingt-dix jours : en obtenir un ouvre une tâche récurrente, il n'en achève pas une. certbot pose un timer systemd qui renouvelle dès qu'il reste moins de trente jours — systemctl list-timers | grep certbot le montre, et sudo certbot renew --dry-run le prouve contre le service de test. Sans cette vérification, c'est toute la différence entre un site qui fonctionne et un site qui tombe trois mois plus tard, un jour où rien n'a changé sur le serveur et où le journal n'a rien à signaler. Le second piège est le rechargement. Nginx lit le certificat au démarrage et le garde en mémoire : un fichier renouvelé ne change rien tant que Nginx n'a pas rechargé — certbot --nginx s'en charge, une demande en certonly non, sauf avec --deploy-hook. sudo certbot certificates lit les fichiers ; openssl s_client -connect exemple.fr:443 -servername exemple.fr lit ce que Nginx sert vraiment. Quand les deux se contredisent, rechargez.
Aussi écrit : renouvellement, certbot renew, certificat de 90 jours
