Vue diagnostic rapide
Les navigateurs ou applications refusent la connexion parce que le certificat présenté n’est plus valide dans le temps.
- renouvellement automatique en échec
- nouveau certificat non lié au service
- certificat renouvelé mais ancien encore présenté
- Vérifier le certificat présenté
- Comparer le magasin local
- Contrôler le binding
- renouveler le certificat
- lier explicitement le nouveau certificat au service
- redémarrer ou recharger seulement le composant nécessaire
Plan technicien contextualisé
Contrôler la date d’expiration depuis le point de vue du client.
openssl s_client -connect exemple.fr:443 -servername exemple.frLa commande doit s’exécuter sans erreur inattendue et retourner des données cohérentes avec le service attendu.
Si le résultat est normal, réduisez la priorité de cette couche et poursuivez avec le contrôle discriminant suivant.
Si le résultat est anormal, conservez la sortie et investiguez cette couche avant tout changement plus large.
Vérifier que le nouveau certificat existe sur le serveur.
« Comparer le magasin local » doit produire une observation permettant de confirmer ou d’écarter clairement « nouveau certificat non lié au service ».
Si l’observation est conforme, réduisez la priorité de « nouveau certificat non lié au service » et passez au contrôle distinct suivant.
Si l’observation est anormale, conservez la preuve et investiguez d’abord « nouveau certificat non lié au service ». Action associée : lier explicitement le nouveau certificat au service.
Identifier le certificat réellement lié à IIS, reverse proxy ou appliance.
« Contrôler le binding » doit produire une observation permettant de confirmer ou d’écarter clairement « certificat renouvelé mais ancien encore présenté ».
Si l’observation est conforme, réduisez la priorité de « certificat renouvelé mais ancien encore présenté » et passez au contrôle distinct suivant.
Si l’observation est anormale, conservez la preuve et investiguez d’abord « certificat renouvelé mais ancien encore présenté ». Action associée : redémarrer ou recharger seulement le composant nécessaire.
Contrôler aussi les intermédiaires après remplacement.
« Vérifier la chaîne » doit produire une observation permettant de confirmer ou d’écarter clairement « heure système incorrecte ».
Si l’observation est conforme, réduisez la priorité de « heure système incorrecte » et passez au contrôle distinct suivant.
Si l’observation est anormale, conservez la preuve et investiguez d’abord « heure système incorrecte ». Action associée : corriger l’automatisation ACME pour le prochain renouvellement.
Répétez le même test de validation après correction et confirmez que le symptôme initial a disparu. Validez la stabilité avant de clôturer l’incident.
Avant toute modification de configuration, relevez la valeur actuelle et prévoyez le retour arrière.
Escalader si le certificat est renouvelé mais qu’un proxy, load balancer ou CDN continue de présenter l’ancien.
+Afficher le guide détaillé completExplications détaillées et contenu de dépannage original.
Les navigateurs ou applications refusent la connexion parce que le certificat présenté n’est plus valide dans le temps.
Causes probables
- renouvellement automatique en échec
- nouveau certificat non lié au service
- certificat renouvelé mais ancien encore présenté
- heure système incorrecte
Diagnostic étape par étape
- 1
Vérifier le certificat présenté
Contrôler la date d’expiration depuis le point de vue du client.
- 2
Comparer le magasin local
Vérifier que le nouveau certificat existe sur le serveur.
- 3
Contrôler le binding
Identifier le certificat réellement lié à IIS, reverse proxy ou appliance.
- 4
Vérifier la chaîne
Contrôler aussi les intermédiaires après remplacement.
Commandes utiles
openssl s_client -connect exemple.fr:443 -servername exemple.frSolutions possibles
- renouveler le certificat
- lier explicitement le nouveau certificat au service
- redémarrer ou recharger seulement le composant nécessaire
- corriger l’automatisation ACME pour le prochain renouvellement
Escalader si le certificat est renouvelé mais qu’un proxy, load balancer ou CDN continue de présenter l’ancien.