Vai al contenuto
D1
IT

Audit certificato

Controllo certificato SSL

Verifica validità del certificato, scadenza, emittente, SAN e dettagli TLS negoziati per qualsiasi host.

Questo modulo chiama l'endpoint relativo: /site-api/tools/ssl

Come usare il Controllo certificato SSL

  1. Inserite hostname (porta 443 implicita salvo runbook). Lo strumento apre TLS e recupera catena presentata — senza UI lucchetto browser.
  2. Rivedete subject, emittente, date, lista SAN, completezza catena e versione TLS negoziata. Intermedi mancanti danno catene corte che falliscono su client rigorosi nonostante Chrome OK.
  3. Confrontate copertura SAN con URL visitata — apex vs www, staging e API richiedono nomi espliciti o wildcard. Copiate dettagli catena in ticket rinnovo o compliance.
  4. Dopo cutover DNS prima Controllo DNS — IP sbagliata diagnostica server errato. Lookup recenti solo locali; niente motore CT o dashboard pluriennale senza API.

Campi certificato SSL spiegati

I certificati TLS legano identità a chiavi pubbliche. La tabella mappa campi comuni in rinnovi, migrazioni e incident. Validità non prova sicurezza del sito — phishing può ottenere cert DV. Combinate SSL con età WHOIS, header HTTP e record Controllo DNS.

CampoCosa verificareValore tipico
Subject / CNHostname principale sul certificatoCN=www.example.com
SANTutti gli hostname coperti dal certexample.com, www.example.com
EmittenteAutorità di certificazione firmatariaLet's Encrypt R3
Valido da / aFinestra not-before e not-after2025-01-01 — 2025-04-01
CatenaCertificati intermedi fino al trust storeFoglia → R3 → ISRG Root X1
Versione TLSProtocollo negoziato con l'hostTLS 1.3
Algoritmo di firmaHash e tipo chiave della fogliaECDSA con SHA-256
SerialeIdentificatore univoco per revoca03:ab:cd:...
OCSP / CRLIndizi sul meccanismo di revocaOCSP stapling se configurato

Quando eseguire un controllo SSL

Eseguite prima/dopo rinnovi, migrazioni CA o incident rate-limit Let's Encrypt. Scadenza entro trenta giorni deve attivare automazione o reissue — legge not-after live, non promemoria calendario.

Dopo move CDN/origin, confermate SAN list prevista sull'edge. Client su www con cert solo apex (o viceversa) vedono avvisi nonostante curl « OK » con Host.

Catene incomplete falliscono Android/Java mentre Safari desktop passa. Ispezionate intermedi e installate bundle documentato. DIG CAA prima di incolpare CA — CAA restrittivo blocca emissione fino a fix DNS.

Questionari compliance chiedono versione TLS e postura cipher. Report protocolli negoziati per attestazioni « solo TLS 1.2+ » — non sostituto scan PCI ASV.

Incident response MITM confronta emittente e serial con archivi buoni. DN01 mostra presentazione wire attuale — niente diff CT storici senza snapshot API.

SaaS multi-tenant su wildcard deve listare vanity domain BYO — wildcard *.platform.com non copre tenant.com senza SAN o cert separato.

Flotte IoT long-lived possono fidarsi di root scadute — upgrade TLS 1.3 lato server rompe firmware legacy; strumento su prod documenta client moderni.

Health check LB con cert autofirmati backend non influenzano leaf pubblico — mantenete Controllo certificato SSL su VIP client durante drill infra.

Rinnovi automatizzati certbot/acme.sh possono lasciare catena vecchia CDN mentre origin serve nuova — confrontate Controllo certificato SSL su URL pubblica e pannello CDN dopo emissione.

Sottodomini terze parti in CNAME (email SaaS, helpdesk) presentano cert del fornitore — conferma ciò che vede cliente finale, non ciò che credete delegato in DNS.

Team email marketing dimenticano domini tracking in SAN — Controllo certificato SSL su ogni host CNAME evita sorprese post-campagna.

Multicloud con cert-manager Kubernetes richiede resync CDN dopo rotazione secret — ripetete check su apex, www e api dopo deploy Helm.

Dopo migrazione a ZeroSSL o Sectigo, client Java legacy possono richiedere cross-sign — Controllo certificato SSL mostra catena realmente servita, non PDF acquisto CA.

Durante incidente confrontate serial e emittente con archivio interno — Controllo certificato SSL non sostituisce risposta legale registrar ma accelera triage tecnico prima escalation CA.

Domini multi-regione con cert geo edge possono divergere — campionate da reti client reali ; DN01 mostra presentazione dal nostro percorso fetch documentato nel ticket.

Rinnovi ACME falliscono silenziosamente se firewall blocca outbound 443 — confermate connettività prima di incolpare rate-limit Let's Encrypt.

Prima del Black Friday eseguite Controllo certificato SSL su checkout, www e CDN — SAN mancante nel picco traffico causa perdita ricavi difficile da spiegare al business.

Risolvere errori certificato

Hostname mismatch: SAN non include la label URL — correggete CNAME/A o reissue con SAN corretti. Wildcard copre un livello (*.example.com) non api.staging.example.com salvo listato.

Cert scaduti o not-yet-valid: skew orologio server — NTP su VM origin. Automazione rinnovo fallisce se HTTP-01 si rompe per drift A — prima Controllo DNS.

Emittente non fidato o catena incompleta: installate intermedi su origin/CDN, non solo foglia. Pannelli caricano solo foglia; browser cache AIA vietato ad API rigorose.

TLS troppo basso: upgrade server o LB. Client legacy TLS 1.0 possono ancora fallire dopo hardening.

OCSP stapling assente non sempre fatale — annotate stapling su siti ad alto traffico.

Durante incidente confrontate serial e emittente con archivio interno — Controllo certificato SSL non sostituisce risposta legale registrar ma accelera triage tecnico prima escalation CA.

Domini multi-regione con cert geo edge possono divergere — campionate da reti client reali ; DN01 mostra presentazione dal nostro percorso fetch documentato nel ticket.

Rinnovi ACME falliscono silenziosamente se firewall blocca outbound 443 — confermate connettività prima di incolpare rate-limit Let's Encrypt.

Dopo ogni rotazione documentate issuer, serial e lista SAN nel ticket change — Controllo certificato SSL fornisce prova wire copiabile per audit AGID e clienti senza ricerca CT log.

Certificati, CAA e validazione HTTP

Validazioni HTTP-01 e TLS-ALPN-01 richiedono host raggiungibili sui nomi CSR. Controllo DNS conferma A/AAAA prima debug SSL.

Record CAA limitano CA emittenti. DIG o Controllo DNS su CAA prima ticket support CA.

HSTS e redirect dal Controllo intestazioni HTTP riducono fallimenti http-01. Mixed content e CSP non cambiano validità cert ma rompono lucchetto — header dopo catena sana.

Controllo certificato SSL DN01 si connette dalla nostra infra — pass qui non garantisce stesso cert su ogni vantage geo multi-CDN.

CA private mTLS interno fuori trust store pubblici — checker su hostname interni aiuta debug ops.

Record CAA con issuewild limitano wildcard separatamente da apex — DIG prima migrazione wildcard per evitare blocco silenzioso Let's Encrypt.

Dopo ogni rotazione documentate issuer, serial e lista SAN nel ticket change — Controllo certificato SSL fornisce prova wire copiabile per audit AGID e clienti senza ricerca CT log.

Workflow rinnovo TLS in cinque passi

  1. Controllo DNS su tutti nomi CSR/SAN — A, AAAA, CNAME devono raggiungere endpoint validazione.
  2. DIG CAA se emissioni passate fallirono — rimuovi tag issue troppo strict se policy consente.
  3. Emetti o rinnova presso CA; installa catena completa origin/CDN.
  4. Controllo certificato SSL su ogni variante pubblica (apex, www, api).
  5. Controllo intestazioni HTTP per HSTS e redirect; archivia — DN01 non trattiene calendari rinnovo condivisi.
  6. Archiviate output Controllo certificato SSL con timestamp nel ticket rinnovo — DN01 non sincronizza calendario enterprise PKI.

Controllo certificato SSL vs SSL Labs e servizi di monitoraggio

Qualys SSL Labs: grade profondi — ottimo trimestrale, lento per « cert scaduto oggi? » DN01 ottimizza catena/SAN rapidi con Controllo DNS e Controllo intestazioni HTTP.

Monitor uptime avvisano scadenza — DN01 snapshot manuali/API senza paging.

UI lucchetto può cacheare — checker wire evita cache browser.

Niente badge A+ falso, niente scan subnet, niente mappe propagazione. Otto lingue, cronologia locale, API.

Calendari PKI enterprise non sostituiti — checker per verità wire Sev2.

Pinning mobile si rompe silenziosamente — checker valida TLS pubblico.

EV raro in stack DV — focus SAN e catena Let's Encrypt.

Sunset TLS 1.0: test partner legacy dopo disabilitazione protocolli.

Self-signed staging fallisce trust pubblico — confermate issuer CN interno.

Log CT fuori scope DN01 — wire check complementa prodotti CT.

Monitor CT tipo crt.sh rileva emissione sorpresa — DN01 complementa con lettura wire immediata quando CT allerta ma ops devono confermare catena live.

Load balancer F5 o Citrix servono cert diversi per SNI — testate ogni hostname pubblico ; check apex non copre api.cliente.esempio.com.

mTLS tra microservizi usa CA interne — Controllo certificato SSL su nomi interni aiuta debug anche se browser pubblici rifiutano emittente.

Rotazioni emergenza dopo compromissione chiave privata richiedono revoca e reissue — archiviate serial vecchio e nuovo con output strumento.

Vault o step-ca interni non sostituiscono controllo pubblico — combinate Controllo certificato SSL per VIP clienti e PKI interna per mesh.

Auditor richiedono prova TLS 1.2 minimo — esportate output strumento con data in ticket compliance, non solo screenshot lucchetto.

Hosting condiviso rinnova in massa — verificate ogni dominio cliente anche con pannello verde ; DN01 legge wire, non icona dashboard.

E-commerce PrestaShop o WooCommerce richiede TLS su admin e checkout con SAN checkout — solo www lascia avvisi su sottodomini pagamento.

Durante incidente confrontate serial e emittente con archivio interno — Controllo certificato SSL non sostituisce risposta legale registrar ma accelera triage tecnico prima escalation CA.

Domini multi-regione con cert geo edge possono divergere — campionate da reti client reali ; DN01 mostra presentazione dal nostro percorso fetch documentato nel ticket.

Rinnovi ACME falliscono silenziosamente se firewall blocca outbound 443 — confermate connettività prima di incolpare rate-limit Let's Encrypt.

Esportate testo copiato dal Controllo certificato SSL in advisory change cliente — prova wire datata senza promettere copertura CT globale.

Perché DN01 Controllo certificato SSL

  • Catena, SAN, emittente e validità live da handshake TLS — più veloce di SSL Labs completo.
  • Con Controllo DNS, DIG, Controllo intestazioni HTTP e WHOIS per migrazioni e incident.
  • Otto interfacce localizzate, output copiabile, cronologia locale, API — niente warehouse CT.
  • Limiti onesti: snapshot wire dal nostro path, niente mappe cert edge globali.

FAQ

FAQ del Verificatore certificato SSL

Scadenza, emittente, catena e copertura host del certificato.

Cosa valida il verificatore SSL?

Si connette all'host e riporta subject, issuer, date di validità, copertura SAN e dettagli della catena. Se il tuo focus è la scadenza, parti da verifica scadenza certificato SSL.

Perché un certificato può sembrare valido ma fallire comunque?

Cause comuni: intermedi mancanti, host errato, root scadute o trust store client obsoleto. La guida alla catena dei certificati spiega le basi.

Conviene controllare DNS prima di SSL?

Se risponde il server sbagliato, l'analisi SSL può fuorviare. Conferma A/AAAA o CNAME nel Verificatore DNS prima di approfondire il certificato.

Posso automatizzare il monitoraggio dei certificati?

Sì. La pagina web è utile per controlli veloci; per monitoraggio ricorrente usa la documentazione API dopo richiedere un token API.

Cos'è un certificato SAN?

I Subject Alternative Names elencano ogni hostname coperto da un certificato — ad es. apex e www. Gli errori di mismatch spesso significano che il certificato non include il nome esatto richiesto dal browser.

Con quanto anticipo rinnovare i certificati SSL?

La maggior parte degli operatori rinnova a 30 giorni dalla scadenza; l'automazione Let's Encrypt spesso rinnova prima. Usa questo verificatore settimanalmente su host di produzione durante le migrazioni.

Il verificatore testa versione TLS e cipher?

Riporta dettagli TLS negoziati quando disponibili. Per audit approfonditi dei cipher servono scanner specializzati — DN01 si concentra su validità certificato, catena e hostname per l'uso quotidiano.

Perché SSL fallisce su indirizzi IP?

Le CA pubbliche raramente emettono certificati per IP grezzi. Verifica che l'hostname del certificato corrisponda al nome digitato dagli utenti — le catene CNAME possono nascondere mismatch finché qualcuno visita l'apex direttamente.

Posso controllare certificati dei server di posta?

Inserisci l'hostname MX o l'host dell'endpoint SMTP TLS. Lo STARTTLS della posta usa le stesse basi X.509 — scadenza e copertura hostname — anche se i browser non mostrano mai quella connessione.

Cos'è l'ordine della catena dei certificati?

I server devono inviare foglia, intermedi e opzionalmente root. Intermedi mancanti causano fallimenti casuali su client rigorosi anche se Chrome sembra ok. Il verificatore mostra la catena restituita dall'host live.

Il verificatore SSL è gratuito?

Sì per lookup manuali. Il monitoraggio automatico della scadenza usa la documentazione API con un token API.

Devo abbinare SSL agli header HTTP?

Sì. HSTS e header di redirect dal Verificatore header HTTP spiegano se i browser raggiungeranno il nuovo certificato al primo hop.

Cambio strumento

Scegli il passo successivo nel tuo flusso di lavoro su dominio o sicurezza.

Catalogo completo strumenti

Guide

Guide pratiche per le attività più comuni con Controllo certificato SSL: record DNS, passaggi di risoluzione problemi e link ai nostri strumenti gratuiti.

Torna a Controllo certificato SSL