Outil gratuit
Pourquoi Let's Encrypt refuse-t-il mon certificat ?
Certbot qui expire, renouvellements qui échouent soudainement, une erreur CAA jamais vue ? Entrez le domaine et votre méthode de validation : nous exécutons les vérifications qu'implique la validation de Let's Encrypt, puis nous expliquons ce qui bloque.
Comment ça fonctionne
- Nous consultons les enregistrements DNS publics du domaine (A, AAAA, CAA, TXT), y compris le nom _acme-challenge utilisé par votre client ACME.
- Pour HTTP-01 et TLS-ALPN-01, nous nous connectons brièvement au serveur du domaine sur le port 80 ou 443 - comme Let's Encrypt le ferait - et demandons un chemin de test inoffensif.
- Nous comptons les certificats récents dans crt.sh, la base publique de transparence des certificats, pour estimer l'usage des limites d'émission.
- Nous ne conservons ni le domaine ni le résultat, et rien n'est partagé sauf si vous copiez le lien.
Vous consultez un résultat partagé.
Action recommandée
Corrigez ce que vous pouvez parmi les avertissements, puis essayez d'abord contre l'environnement de staging - ses limites sont généreuses et les échecs n'y coûtent rien.
Ce que nous avons vérifié
Constats
4 constats
Impossible de tester l'IPv6 d'ici
Avertissement
Notre serveur n'a pas de route IPv6, alors nous n'avons pas pu vérifier 2606:4700:3037::ac43:d2d8, 2606:4700:3033::6815:1779. Let's Encrypt VA essayer ces adresses en premier - testez-les depuis un réseau IPv6 (un téléphone sur données mobiles fait l'affaire) avant de leur faire confiance.
Derrière Cloudflare
Avertissement
Les requêtes sont servies par la bordure de Cloudflare, qui laisse normalement passer /.well-known/acme-challenge/ vers votre serveur d'origine. Gardez en tête que le certificat HTTPS vu par les visiteurs est celui de Cloudflare; celui que vous émettez ici protège le lien Cloudflare-origine. Si la validation échoue, regardez les règles WAF et le mode « Under Attack ».
Aucune restriction CAA
Info
Aucun enregistrement CAA n'existe entre votre nom et le domaine enregistré : n'importe quelle autorité de certification - dont Let's Encrypt - peut émettre.
Impossible de vérifier les limites d'émission
Info
crt.sh, le journal public de certificats que nous consultons, n'a pas répondu. Tout le reste de cette page demeure valable; le portrait des limites est simplement inconnu pour l'instant.
Joignabilité du serveur
Port 80, adresse par adresse
Permissions d'autorités de certification
Enregistrements CAA
Aucun enregistrement CAA sur tout le chemin : n'importe quelle autorité de certification peut donc émettre. C'est la situation par défaut de la plupart des domaines, et c'est correct.
Limites d'émission
Certificats Let's Encrypt récents
crt.sh (le journal public des certificats) n'a pas répondu; nous n'avons donc pas pu compter les certificats récents. Les limites restent simplement non vérifiées - tout le reste de cette page demeure valable.
Limite importante
Nous testons depuis un seul endroit, au Canada. Let's Encrypt valide depuis au moins quatre points d'observation dans le monde et exige que la plupart concordent : un pare-feu qui géobloque ou limite le débit peut réussir notre test et échouer le leur. Nous ne voyons pas non plus votre compte ACME : les limites par compte et les comptes suspendus n'apparaissent que dans l'erreur affichée par votre client.
Let's Encrypt est une marque de commerce de l'Internet Security Research Group. Cactus n'est ni affilié à l'ISRG ni endossé par lui.
Une fois l'émission réglée : évaluez le HTTPS de cactus.net avec le vérificateur SSL/TLS →