Cosa significa ERR_CERT_DATE_INVALID
L'errore NET::ERR_CERT_DATE_INVALID indica che il certificato SSL del sito non si trova all'interno del proprio periodo di validità. Può essere scaduto, oppure non ancora valido (data di inizio nel futuro). I browser bloccano la connessione per impedire l'uso di certificati che potrebbero essere stati compromessi.
Verifica della data di scadenza
Il modo più rapido per controllare la scadenza è tramite il browser stesso: clicca sull'icona del lucchetto e visualizza i dettagli del certificato. In alternativa da terminale: echo | openssl s_client -connect tuosito.it:443 2>/dev/null | openssl x509 -noout -dates restituisce le date di emissione e scadenza.
Rinnovo del certificato
Se il certificato è scaduto, deve essere rinnovato. Per Let's Encrypt, il rinnovo automatico avviene tramite certbot: certbot renew. Se il rinnovo automatico ha fallito, controlla i log in /var/log/letsencrypt/ per capire il motivo (tipicamente: validazione domain control non completata).
Configurazione del cron di rinnovo
Let's Encrypt richiede rinnovo ogni 90 giorni. Assicurati che esista un cron o systemd timer attivo: systemctl list-timers | grep certbot. Se manca, configuralo con 0 0,12 * * * certbot renew --quiet. Verifica che il rinnovo non sia bloccato da .htaccess o regole firewall sulla porta 80.
Certificato non ancora valido
Se la data di emissione è nel futuro, il problema è l'orologio del client o del server. Sincronizza entrambi via NTP. Più comune del previsto: dopo un'installazione su VM clonata, il sistema mantiene la data della VM originale finché non si forza la sincronizzazione.
Rinnovo manuale per certificati commerciali
Per certificati a pagamento, il rinnovo richiede di rigenerare CSR, presentarlo alla CA, completare la verifica del dominio e installare il nuovo certificato. Pianifica il rinnovo almeno 15 giorni prima della scadenza per evitare disservizi. Molte CA inviano email di reminder a 30 e 7 giorni dalla scadenza.
Monitoraggio della scadenza
Implementa un monitoraggio attivo. Servizi gratuiti come uptimerobot.com, statuscake.com o certmonitor.io avvisano via email o SMS prima della scadenza. Da CLI puoi creare uno script che esegue il comando openssl e invia alert se mancano meno di 14 giorni alla scadenza.
Wildcard e SAN
Se utilizzi un certificato wildcard o multi-SAN, il rinnovo deve coprire tutti i domini. Verifica con openssl x509 -text -noout -in cert.crt i Subject Alternative Names. Aggiungere domini dopo l'emissione richiede un nuovo certificato, non solo un rinnovo.
Hai bisogno di aiuto?
Se il tuo sito ha problemi di accesso, il team di G Tech Group può aiutarti. Contattaci tramite il modulo di contatto.