证书轮换需要核对链身份和实际生效
来源整理卡:基于原图提炼,尚未补充独立官方资料和环境实测。
核心认识
证书相关故障应同时检查时间、主机名、证书链、信任库及轮换后的实际服务状态。
解释
原图包含根/中间/叶证书、SAN/SNI、mTLS 与 key rotation,并要求服务端和客户端对照。不能把拿到一张新证书等同于完整恢复。
什么时候使用
证书过期、链不完整或轮换后仍有客户端失败时。
边界
这是思考与取证原则,不证明某次故障根因,也不授权执行修改。具体参数和组件行为仍要依据版本与环境核验。
用一个问题检查是否真正理解
当前客户端实际看到哪张证书,链和身份检查在哪一层失败?
原图依据
- 管理证书生命周期和密钥保护,避免过期与错误信任。
原图知识项:
- root/intermediate/leaf
- CSR/signature/chain
- SAN/SNI
- revocation/OCSP
- mTLS
- key rotation
有意义的关联
先从 安全与合规 找到使用场景;需要进一步查命令、风险或练习时,进入 PKI、TLS、证书与密钥。
来源:原图节点。