Was beim Ablauf passiert
Der Browser zeigt keinen dezenten Hinweis, sondern eine seitenfüllende Fehlerseite mit der Meldung, die Verbindung sei nicht privat. Für einen Shop bedeutet das den sofortigen Stillstand der Verkäufe, bis das Zertifikat erneuert ist. Der Ausfall ist total, unmittelbar — und dabei vollständig vorhersehbar.
Warum das immer noch passiert
Zertifikate von Let's Encrypt sind 90 Tage gültig und erneuern sich automatisch — bis zu dem Tag, an dem die Erneuerung still scheitert: deaktivierter Cronjob, geänderte Serverkonfiguration, Migration. Einen Mechanismus, der als automatisch gilt, überwacht niemand, und sein Scheitern zeigt sich erst beim Ablauf. Die maximale Laufzeit öffentlicher Zertifikate wird zudem schrittweise verkürzt, was die Überwachung umso notwendiger macht.
Was über das Datum hinaus zu prüfen ist
Die vollständige Zertifikatskette — ein fehlendes Zwischenzertifikat verursacht Fehler nur in bestimmten Browsern, also einen partiellen Ausfall, der sich sehr schwer diagnostizieren lässt. Dazu die Abdeckung der Subdomains, das ausgehandelte Protokoll und die konsequente Weiterleitung von HTTP auf HTTPS.
Häufige Fragen
Wie lange vor dem Ablauf sollte die Warnung kommen?
Mindestens 14 Tage: genug Zeit, um eine fehlgeschlagene automatische Erneuerung zu diagnostizieren und ohne Hektik zu handeln, auch in der Urlaubszeit.
Wirkt sich ein abgelaufenes Zertifikat auf das Ranking aus?
Indirekt, aber deutlich: Weder Besucher noch Crawler erreichen die Website. Eine längere Nichterreichbarkeit schlägt sich irgendwann in Crawling und Ranking nieder.