SSL certificate expire হলে browser warning দেখায়, API call fail করতে পারে, payment বা login flow থেমে যেতে পারে এবং visitor site-কে unsafe ভাবেন। Auto-renew চালু থাকলেও renewal নিশ্চিত নয়—expired card, failed domain validation, ভুল DNS, server change বা incomplete certificate chain-এর কারণে deployment আটকে যেতে পারে। তাই certificate management শুধু expiry date মনে রাখা নয়; inventory, ownership, alert, renewal এবং live verification-এর একটি ছোট operational process দরকার।
সব hostname-এর inventory করুন
Main domain-এর সঙ্গে www, admin, API, app, CDN, mail web interface এবং staging hostname ধরুন। Wildcard certificate থাকলেও root domain আলাদা cover হচ্ছে কি না দেখুন। Certificate authority, issue date, expiry, covered names, server/location, renewal method এবং owner লিখে রাখুন। Reverse proxy, load balancer বা CDN TLS terminate করলে origin server-এর certificate-ও inventory-তে রাখুন। একটি public scan পুরো architecture দেখবে না; hosting panel ও config দুটোই মিলিয়ে নিন।
একটি নয়, কয়েক ধাপের alert দিন
Expiry-এর ৩০, ১৪, ৭ ও ২ দিন আগে alert ব্যবহার করুন। শুধু certificate owner নয়, backup owner ও operational channel-এ notification দিন। Alert delivery test করুন—mailbox বন্ধ বা staff চলে গেলে silent failure হয়। Monitoring system যেন hostname, expiry date, issuer ও affected service দেখায়। Alert resolved mark করার আগে renewed certificate live endpoint-এ সত্যিই serve হচ্ছে কি না পরীক্ষা করুন; panel-এর “issued” status যথেষ্ট evidence নয়।
Auto-renew কেন fail করে বোঝুন
HTTP challenge-এর path redirect, firewall বা application route block করতে পারে। DNS challenge-এ stale token, wrong nameserver বা API permission সমস্যা হয়। Rate limit, clock mismatch এবং CA outage-ও সম্ভব। Renewal log-এ secret token প্রকাশ করবেন না। DNS API credential minimum permission-এ রাখুন এবং নিয়মিত rotate করুন। Manual renewal fallback document করুন, কিন্তু private key email বা chat-এ পাঠাবেন না।
Private key ও full chain ঠিক রাখুন
Certificate public হলেও private key sensitive। Key readable permission minimum রাখুন, repository বা public backup-এ দেবেন না। Server migration-এর সময় key copy দরকার হলে encrypted channel ও controlled destination ব্যবহার করুন। Leaf certificate-এর সঙ্গে intermediate chain সঠিকভাবে deploy না হলে কিছু browser কাজ করলেও mobile app বা older client fail করতে পারে। `fullchain` ও key pair match করে কি না verify করুন। Key compromise সন্দেহ হলে শুধু renew নয়, revoke ও নতুন key generate করুন।
Renewal deployment পরিকল্পনা করুন
Multiple web server বা container থাকলে সব node-এ একই certificate deploy হয়েছে কি না দেখুন। Reload/restart command service interruption করবে কি না staging-এ test করুন। CDN cache বা load balancer পুরোনো certificate serve করতে পারে, তাই different network ও endpoint থেকে check করুন। HSTS enabled site-এ invalid certificate bypass করা কঠিন—এটি security-এর জন্য ভালো, কিন্তু renewal rehearsal আরও জরুরি। Maintenance window ও rollback route লিখে রাখুন।
Renewal-এর পরে সাতটি test
- Expiry ও issuer live domain-এ নতুন হয়েছে কি না দেখুন।
- SAN list-এ সব required hostname আছে কি না মিলান।
- Certificate chain complete কি না verify করুন।
- HTTP থেকে HTTPS redirect loop ছাড়া কাজ করছে কি না দেখুন।
- Login, form, API ও payment flow test করুন।
- Mobile network এবং অন্তত দুই browser থেকে খুলুন।
- Monitoring alert clear ও next expiry date update করুন।
Mixed content ও hard-coded URL দেখুন
Certificate valid হলেও page যদি HTTP image, script বা iframe load করে, browser security warning বা blocked resource দেখাতে পারে। Developer tools ও automated crawl দিয়ে mixed content খুঁজুন। Internal URL configuration environment অনুযায়ী HTTPS করুন। Third-party endpoint expired হলে আপনার certificate বদলে লাভ হবে না; dependency owner-কে জানান এবং প্রয়োজন হলে safe fallback নিন। User input থেকে arbitrary insecure asset load করবেন না।
Incident হলে কী করবেন
Expiry হয়ে গেলে impact scope চিহ্নিত করে renewal শুরু করুন, কিন্তু warning bypass করতে visitor-কে বলবেন না। Payment, admin বা sensitive form সাময়িক pause করার প্রয়োজন হতে পারে। Status update-এ affected service ও expected next update দিন; private key বা internal config প্রকাশ করবেন না। Recovery-এর পরে timeline লিখে root cause ঠিক করুন—alert fail, ownership gap, DNS issue না deployment error। তারপর auto-renew dry run এবং next expiry reminder test করুন।
দ্রুত উত্তর
সাধারণ প্রশ্ন ও উত্তর
Auto-renew on থাকলে কি আলাদা monitoring দরকার?
হ্যাঁ। Validation, DNS, billing বা deployment fail করতে পারে; live endpoint-এর expiry independently monitor করুন।
Wildcard certificate কি root domain cover করে?
সবসময় নয়। Certificate-এর SAN list দেখে root domain ও প্রয়োজনীয় subdomain আলাদাভাবে cover হচ্ছে কি না যাচাই করুন।
Renewal-এর পরে server restart জরুরি?
Server stack অনুযায়ী reload বা restart লাগতে পারে। Documentation ও staging test দেখে minimum-impact পদ্ধতি ব্যবহার করুন।