证书轮换需要核对链身份和实际生效

来源整理卡:基于原图提炼,尚未补充独立官方资料和环境实测。

核心认识

证书相关故障应同时检查时间、主机名、证书链、信任库及轮换后的实际服务状态。

解释

原图包含根/中间/叶证书、SAN/SNI、mTLS 与 key rotation,并要求服务端和客户端对照。不能把拿到一张新证书等同于完整恢复。

什么时候使用

证书过期、链不完整或轮换后仍有客户端失败时。

边界

这是思考与取证原则,不证明某次故障根因,也不授权执行修改。具体参数和组件行为仍要依据版本与环境核验。

用一个问题检查是否真正理解

当前客户端实际看到哪张证书,链和身份检查在哪一层失败?

原图依据

  • 管理证书生命周期和密钥保护,避免过期与错误信任。

原图知识项:

  • root/intermediate/leaf
  • CSR/signature/chain
  • SAN/SNI
  • revocation/OCSP
  • mTLS
  • key rotation

有意义的关联

先从 安全与合规 找到使用场景;需要进一步查命令、风险或练习时,进入 PKI、TLS、证书与密钥

来源:原图节点