Ce qu’il se passe à l’expiration
Le navigateur n'affiche pas un simple avertissement discret : il interpose une page d'erreur pleine page indiquant que la connexion n'est pas privée. Sur une boutique, c'est un arrêt net des ventes tant que le certificat n'est pas renouvelé. La panne est totale, immédiate, et pourtant parfaitement prévisible.
Pourquoi ça arrive encore
Les certificats Let's Encrypt sont valables 90 jours et se renouvellent automatiquement — jusqu'au jour où le renouvellement échoue en silence : tâche cron désactivée, changement de configuration serveur, migration. Personne ne surveille un mécanisme réputé automatique, et l'échec ne se voit qu'à l'expiration. La durée de vie maximale des certificats publics se réduit d'ailleurs progressivement, ce qui rend la surveillance d'autant plus nécessaire.
Ce qu’il faut surveiller au-delà de la date
La chaîne de certification complète — un certificat intermédiaire manquant provoque des erreurs sur certains navigateurs seulement, donc une panne partielle très difficile à diagnostiquer. La couverture des sous-domaines, le protocole négocié, et la redirection systématique de HTTP vers HTTPS.
Questions fréquentes
Combien de temps avant l'expiration faut-il être alerté ?
Au moins 14 jours : c'est assez pour diagnostiquer un renouvellement automatique défaillant et intervenir sans urgence, même en période de congés.
Un certificat expiré affecte-t-il le référencement ?
Indirectement mais nettement : les visiteurs et les robots ne peuvent plus accéder au site. Une indisponibilité prolongée finit par se traduire dans l'exploration et le classement.