直接结论

服务端实际返回的证书不在有效期内,或者验证机器时间不正确;应先检查线上入口,再决定是否替换文件。

错误出现在哪里

HTTPS、反向代理、CDN、API 与直接 TLS 服务

根本原因

叶子证书可能过期,新证书尚未加载,不同地域返回不同证书链,或客户端/服务端时间错误。

最小复现

TLS
x509: certificate has expired or is not yet valid

修正示例

修复后
Confirm UTC time, renew or deploy the correct certificate and full intermediate chain, reload the terminating service, then recheck the exact public hostname.

验证修复

终端
使用线上 TLS 证书检查确认信任通过,并确保剩余天数为正数。

还需要检查

  • 检查实际返回的证书,而不只是磁盘文件。
  • 确认全部负载均衡和 CDN 节点都加载新证书。
  • 不要用关闭 TLS 校验作为修复。