Zertifikate, die sich wirklich erneuern
Ausgangslage
Die Erneuerung per Certbot lief über Hooks, die nach dem Umbau auf einen Container zeigten, den es nicht mehr gab. Genau so war der frühere Ausfall entstanden.
Entscheidung
Ich verlasse mich nicht auf Namen aus der Erinnerung oder aus alter Doku. Ich frage den echten Zustand ab und teste die Erneuerung ausdrücklich.
Umsetzung
- Den tatsächlichen Containernamen ermittle ich mit
docker ps --filter name=traefik. - Crontab und die Erneuerungs-Konfigurationen beider Domains rufen jetzt
docker stopunddocker startauf den echten Traefik-Container auf. certbot renew --dry-run --force-renewalläuft für beide Domains durch.
Erkenntnis
Ein Test mit --dry-run ist die günstigste Versicherung gegen stille Ausfälle. Annahmen prüfe ich am laufenden System, bevor ich sie in eine Konfiguration schreibe.