Zertifikate, die sich wirklich erneuern

Ausgangslage

Die Erneuerung per Certbot lief über Hooks, die nach dem Umbau auf einen Container zeigten, den es nicht mehr gab. Genau so war der frühere Ausfall entstanden.

Entscheidung

Ich verlasse mich nicht auf Namen aus der Erinnerung oder aus alter Doku. Ich frage den echten Zustand ab und teste die Erneuerung ausdrücklich.

Umsetzung

  • Den tatsächlichen Containernamen ermittle ich mit docker ps --filter name=traefik.
  • Crontab und die Erneuerungs-Konfigurationen beider Domains rufen jetzt docker stop und docker start auf den echten Traefik-Container auf.
  • certbot renew --dry-run --force-renewal läuft für beide Domains durch.

Erkenntnis

Ein Test mit --dry-run ist die günstigste Versicherung gegen stille Ausfälle. Annahmen prüfe ich am laufenden System, bevor ich sie in eine Konfiguration schreibe.