Certificados HTTPS en muchos subdominios: una rutina que conviene automatizar
El candado del navegador depende de renovar a tiempo y de servir el certificado correcto.
Cuando una misma infraestructura aloja varios subdominios, cada nueva aplicación necesita DNS, una regla de proxy y un certificado válido. El error frecuente es recordar dos pasos y olvidar el tercero. El resultado suele ser una página accesible por HTTP o un aviso de seguridad al entrar por HTTPS.
ACME y herramientas como Certbot automatizan la emisión, pero la renovación también debe comprobarse. Una tarea programada puede ejecutar la renovación; un monitor independiente debería alertar si el certificado se acerca al vencimiento. No conviene descubrir el problema por un mensaje de un usuario.
En un proxy con contenedores, verificá dónde se escriben los archivos y dónde se montan. Si Certbot renueva en el host pero nginx lee otra carpeta, el certificado nuevo existe y el sitio sigue sirviendo el anterior. Una recarga del proxy puede ser necesaria para empezar a usarlo.
Probá cada subdominio desde fuera del servidor. Confirmá nombre, cadena de confianza, fecha y redirección de HTTP a HTTPS. Es un trabajo repetitivo; precisamente por eso merece una lista de comprobación y scripts pequeños.