تجديد شهادة SSL: كيف تُجدَّد كل 90 يومًا؟
شهادات SSL المجانية (Let's Encrypt) صالحة لمدة 90 يومًا. هذه المدة القصيرة ميزة من ناحية الأمان؛ لكن إذا نسيت التجديد، فسيبدأ موقعك فجأة بإظهار تحذير "غير آمن". في هذا الدليل، نشرح طرق تجديد شهادتك في الوقت المناسب ودون مشكلات — التجديد اليدوي، ورسائل التذكير، والتجديد التلقائي.
لماذا 90 يومًا؟
لمدة الصلاحية القصيرة فائدتان كبيرتان: حتى لو اختُرق مفتاح، فإن نافذة الضرر تقصر، كما أن عادة التجديد تشجّع على الأتمتة. لهذا أصبحت مدة 90 يومًا معيارًا لأمان الويب الحديث.
تابع المدة
يمكنك دائمًا معرفة تاريخ انتهاء شهادتك من الطرفية:
echo | openssl s_client -connect alanadiniz.com:443 -servername alanadiniz.com 2>/dev/null | openssl x509 -noout -enddate
إذا كان لديك حساب عضوية، فستظهر في شاشة لوحتي الأيام المتبقية لجميع شهاداتك وشارات "على وشك الانتهاء"؛ وتعرف بنظرة واحدة أيها يحتاج إلى التجديد.
الطريقة 1 — رسائل التذكير
إذا تركت خيار "تذكير قبل انتهاء المدة" مفعّلاً عند إنشاء الشهادة في المعالج، فستُنبَّه عبر البريد الإلكتروني قبل الانتهاء بـ 30 و7 ويوم واحد. هذه أسهل طريقة لعدم نسيان التجديد. يُرسَل التذكير إلى العنوان الذي أدخلته عند الطلب؛ لذا استخدم عنوانًا صالحًا ويمكنك الوصول إليه.
الطريقة 2 — التجديد اليدوي (3 خطوات)
التجديد اليدوي مطابق تمامًا لأخذ الشهادة الأولى:
- افتح معالج SSL المجاني لدينا وأدخل اسم النطاق نفسه.
- أكمل طريقة التحقق نفسها (DNS TXT أو ملف HTTP). إذا كان سجل DNS الخاص بك لا يزال موجودًا، فسينجح التحقق فورًا.
- نزّل حزمة ZIP الجديدة (
certificate.crtوprivate.keyوca_bundle.crtوfullchain.pemوcertificate.pfx) واكتب فوق الملفات القديمة في الخادم.
أخيرًا، أعد تحميل خدمتك؛ ولن يحدث انقطاع:
# Nginx
sudo nginx -t && sudo systemctl reload nginx
# Apache
sudo apache2ctl configtest && sudo systemctl reload apache2
إذا كنت تستخدم IIS، فاستورد ملف certificate.pfx الجديد واختر الشهادة الجديدة في الـ binding. أما في cPanel، فحدّث المربعات الثلاثة بالمحتوى الجديد في مدير SSL/TLS.
الطريقة 3 — التجديد التلقائي
إذا كان لديك وصول SSH إلى خادمك، فيمكنك أتمتة التجديد عبر مهمة مجدولة (cron) وإزالة مشكلة "نسيان التجديد" تمامًا. المنطق كالتالي: تعمل المهمة دوريًا، وإذا اقترب انتهاء الشهادة، فتجدّدها وتعيد تحميل الخادم بسلاسة.
# مثال: سطر cron يجري فحص التجديد كل يوم الساعة 03:00
0 3 * * * /usr/local/bin/ssl-yenile.sh >> /var/log/ssl-yenile.log 2>&1
الأتمتة قوية خصوصًا مع التحقق DNS-01؛ فإذا كانت واجهة برمجة التطبيقات الخاصة بمزوّد DNS تدعم ذلك، فيمكن تحديث سجل TXT تلقائيًا أيضًا. إذا كنت تستخدم استضافة مشتركة ولا تملك وصول SSH، فإن الطريقة الأكثر عملية هي التجديد اليدوي كل 90 يومًا مع رسائل التذكير.
قائمة الفحص بعد التجديد
- تحقّق من أن الملفات الجديدة كُتبت فوق القديمة.
- أعد تحميل الخدمة (reload)، لا حاجة لإيقاف الخادم بالكامل.
- تأكد عبر
openssl ... -enddateمن أن تاريخ الانتهاء انتقل إلى تاريخ لاحق. - تحقّق من أيقونة القفل والسلسلة في المتصفح.
الأسئلة الشائعة
- هل يجب أن أستخدم المفتاح الخاص نفسه؟ ليس ضروريًا؛ بل إنتاج مفتاح جديد في كل تجديد أكثر أمانًا. تجلب حزمة ZIP بالفعل ملف
private.keyجديدًا ومطابقًا. - إذا جدّدت مبكرًا، فهل تضيع المدة؟ لا. تكون الشهادة الجديدة صالحة لمدة 90 يومًا من لحظة تثبيتها؛ والتجديد المبكر آمن.
- فاتني التجديد، ماذا يحدث؟ يعرض الموقع تحذير "غير آمن" لكن المحتوى لا يُحذف. بمجرد تثبيت الشهادة الجديدة، يختفي التحذير.
الخلاصة
تجديد شهادتك الصالحة لمدة 90 يومًا هو الخطوات الثلاث نفسها التي اتبعتها عند أخذها أول مرة. أبقِ رسائل التذكير مفعّلة، وأتمتها عبر cron إن أمكن، ونزّل ملف ZIP في كل تجديد واكتب فوق الملفات القديمة. للتجديد فورًا، استخدم معالج SSL المجاني لدينا.