ERR_CERT_DATE_INVALID: certificato scaduto

Cosa significa ERR_CERT_DATE_INVALID

L'errore NET::ERR_CERT_DATE_INVALID indica che il certificato SSL del sito non si trova all'interno del proprio periodo di validità. Può essere scaduto, oppure non ancora valido (data di inizio nel futuro). I browser bloccano la connessione per impedire l'uso di certificati che potrebbero essere stati compromessi.

Verifica della data di scadenza

Il modo più rapido per controllare la scadenza è tramite il browser stesso: clicca sull'icona del lucchetto e visualizza i dettagli del certificato. In alternativa da terminale: echo | openssl s_client -connect tuosito.it:443 2>/dev/null | openssl x509 -noout -dates restituisce le date di emissione e scadenza.

Rinnovo del certificato

Se il certificato è scaduto, deve essere rinnovato. Per Let's Encrypt, il rinnovo automatico avviene tramite certbot: certbot renew. Se il rinnovo automatico ha fallito, controlla i log in /var/log/letsencrypt/ per capire il motivo (tipicamente: validazione domain control non completata).

Configurazione del cron di rinnovo

Let's Encrypt richiede rinnovo ogni 90 giorni. Assicurati che esista un cron o systemd timer attivo: systemctl list-timers | grep certbot. Se manca, configuralo con 0 0,12 * * * certbot renew --quiet. Verifica che il rinnovo non sia bloccato da .htaccess o regole firewall sulla porta 80.

Certificato non ancora valido

Se la data di emissione è nel futuro, il problema è l'orologio del client o del server. Sincronizza entrambi via NTP. Più comune del previsto: dopo un'installazione su VM clonata, il sistema mantiene la data della VM originale finché non si forza la sincronizzazione.

Rinnovo manuale per certificati commerciali

Per certificati a pagamento, il rinnovo richiede di rigenerare CSR, presentarlo alla CA, completare la verifica del dominio e installare il nuovo certificato. Pianifica il rinnovo almeno 15 giorni prima della scadenza per evitare disservizi. Molte CA inviano email di reminder a 30 e 7 giorni dalla scadenza.

Monitoraggio della scadenza

Implementa un monitoraggio attivo. Servizi gratuiti come uptimerobot.com, statuscake.com o certmonitor.io avvisano via email o SMS prima della scadenza. Da CLI puoi creare uno script che esegue il comando openssl e invia alert se mancano meno di 14 giorni alla scadenza.

Wildcard e SAN

Se utilizzi un certificato wildcard o multi-SAN, il rinnovo deve coprire tutti i domini. Verifica con openssl x509 -text -noout -in cert.crt i Subject Alternative Names. Aggiungere domini dopo l'emissione richiede un nuovo certificato, non solo un rinnovo.

Hai bisogno di aiuto?

Se il tuo sito ha problemi di accesso, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.

Hai trovato utile quest'articolo?