Guía técnica
Cómo recibir alertas antes del vencimiento de certificados SSL
Una alerta útil llega con tiempo para renovar, desplegar y verificar. Este procedimiento parte por el inventario, no por un recordatorio aislado.
El problema
Los certificados no siempre viven en el mismo proveedor ni usan el mismo ciclo. Un equipo puede renovar la emisión y olvidar desplegarla en un balanceador, una API o un puerto alternativo.
Riesgos y supuestos
Interrupción de sitios, APIs o integraciones por un certificado expirado.
Alertas tardías que no dejan espacio para validación y despliegue.
Cobertura incompleta cuando solo se revisa el dominio principal.
Procedimiento
Inventaría hostnames y puertos
Incluye sitios, APIs, paneles y endpoints no estándar que realmente presentan TLS.
Registra emisor, SAN y fecha notAfter
La fecha sola no confirma que el certificado cubra el hostname ni que la cadena sea la esperada.
Define ventanas escalonadas
Usa avisos tempranos para planificar y avisos cercanos para escalar, según el tiempo real de renovación.
Asigna un responsable
Cada alerta necesita un propietario y un procedimiento que termine con una comprobación posterior al despliegue.
Límites del procedimiento manual
Un calendario no detecta certificados nuevos ni cambios de endpoint.
La automatización ACME reduce trabajo, pero también puede fallar por DNS, permisos, límites o despliegue.
Una comprobación desde un solo momento no conserva evidencia del cambio.
Ejemplo
Si un certificado vence el 30 de septiembre y el despliegue requiere aprobación, una primera alerta a 60 días abre la tarea; otra a 30 confirma el avance; las ventanas de 14 y 7 días escalan si el endpoint aún presenta el certificado anterior.
Errores comunes
Monitorear solo `example.com` y omitir `api.example.com`.
Confundir renovación emitida con renovación desplegada.
Crear una alerta sin propietario ni ruta de escalamiento.
Recomendaciones
Verifica el certificado presentado después de cada despliegue.
Conserva historial de emisor, huella y cadena para detectar rotaciones inesperadas.
Ajusta ventanas según criticidad y duración del proceso, no con un único valor global.
Preguntas frecuentes
¿Cuántos días antes conviene alertar?
Depende del proceso. 30 días es un punto de partida frecuente, pero servicios críticos o renovaciones manuales pueden requerir 60 o 90.
¿ACME elimina la necesidad de monitoreo?
No. Automatiza emisión y renovación, pero el challenge, el job o el despliegue pueden fallar.
¿Se necesita la clave privada para comprobar vencimiento?
No. La fecha y cadena se leen desde el certificado público presentado por el endpoint.
Automatiza las comprobaciones
Monitorea certificados de varios dominios y recibe avisos con el contexto necesario para actuar.
Explorar el móduloContenido relacionado
Ciclo de vida de certificados
Monitoreo de certificados SSL/TLS y alertas de vencimiento
Monitorea certificados SSL/TLS de múltiples dominios, recibe alertas antes de su vencimiento y detecta cambios inesperados en la cadena y postura TLS.
Guía técnica
Monitoreo SSL vs. revisión manual de certificados
Compara navegador, OpenSSL y verificadores puntuales con monitoreo continuo de certificados, historial de cambios y alertas de vencimiento.
Herramienta gratuita
Verificador de certificado SSL
Comprueba el certificado TLS presentado en el puerto 443, su emisor, cobertura, validación y días restantes sin enviar claves privadas.