https
Come risolvere un certificato SSL scaduto o non attendibile
Una guida semplice per risolvere errori di certificato SSL scaduto e certificato non attendibile senza andare a tentativi.
Un'applicazione web può caricarsi senza problemi per mesi, per poi mostrare improvvisamente agli utenti un avviso di sicurezza del browser che impedisce l'accesso alla pagina.
In breve: Per risolvere un'anomalia legata a un certificato SSL/TLS scaduto o non attendibile, è necessario rinnovare o riemettere il certificato per l'hostname esatto visitato dal client, verificare che i record DNS puntino al server corretto e ricaricare il servizio web che gestisce la terminazione HTTPS. L'errore NET::ERR_CERT_DATE_INVALID indica un certificato scaduto o con timestamp non ancora valido; l'errore NET::ERR_CERT_AUTHORITY_INVALID segnala l'uso di un certificato autofirmato, emesso da una Certification Authority (CA) non riconosciuta o privo della corretta catena di certificati intermedi (certificate chain).
Cosa significa “certificato SSL scaduto” o “certificato non attendibile”?
Un certificato SSL/TLS agisce come un documento di identità digitale per il server web. Attesta al browser che il server è autorizzato a rispondere per quel determinato nome a dominio e stabilisce un canale di comunicazione cifrato.
Quando il certificato supera la propria data di validità, il documento scade. I browser bloccano l'accesso alla risorsa mostrando avvisi di sicurezza come La tua connessione non è privata, NET::ERR_CERT_DATE_INVALID o certificato SSL scaduto.
Quando un certificato risulta “non attendibile”, il browser non riconosce la Certification Authority che lo ha emesso oppure non riesce a ricostruire la catena di attendibilità (trust chain) fino al certificato radice (root certificate). In questo caso vengono generati errori come NET::ERR_CERT_AUTHORITY_INVALID o notifiche di emittente sconosciuto.
Un errore sul certificato SSL non è una mera anomalia grafica: determina l'abbandono del sito da parte degli utenti, interrompe le chiamate API di backend, blocca i moduli di autenticazione e inibisce le transazioni sui gateway di pagamento.
Perché un certificato SSL scade o diventa non attendibile?
Tutti i certificati HTTPS prevedono una data di scadenza definita. I certificati emessi da CA gratuite come Let’s Encrypt hanno una durata limitata (tipicamente 90 giorni) per ragioni di sicurezza e richiedono un ciclo di rinnovo automatizzato. Il blocco del servizio si verifica quando l'automatismo di rinnovo fallisce.
Le cause più frequenti includono:
- Il processo o il client di rinnovo automatico (es. Certbot) non è stato configurato correttamente o ha smesso di funzionare;
- I record DNS del dominio non puntano più all'indirizzo IP del server corretto;
- Le regole del firewall o del reverse proxy bloccano le chiamate di validazione (challenge HTTP-01 o DNS-01);
- Il certificato è stato emesso esclusivamente per il dominio apex (
example.com) e non copre il terzo livello (www.example.com); - Il web server non ha ricaricato la configurazione in memoria e continua a servire il vecchio certificato archiviato sul disco;
- La configurazione del web server omette i certificati intermedi, fornendo una catena di certificazione incompleta;
- L'orologio di sistema (NTP) del server o del client non è sincronizzato, falsando la verifica temporale della validità.
Se il dominio è stato migrato di recente, occorre verificare i puntamenti di rete consultando la nostra guida su come collegare un dominio al tuo server. Quando sulla stessa macchina coesistono più applicazioni, è essenziale associare correttamente ciascun certificato al rispettivo virtual host; questo argomento è approfondito nella guida su come ospitare più siti web su un solo server.
Come risolvere un errore di certificato SSL scaduto
L'intervento diagnostico e correttivo prevede una sequenza precisa di verifiche:
- Verificare l'hostname esatto: Identificare il nome FQDN esatto indicato dal browser. Il certificato deve includere nei Subject Alternative Names (SAN) l'host esplicito digitato dall'utente (
example.com,www.example.com,app.example.com). - Verificare la risoluzione DNS: Accertarsi che il record A/AAAA del dominio individui il server su cui si sta eseguendo il rinnovo. Se il dominio punta a un server differente, il rinnovo locale non produrrà alcun effetto per gli utenti esterni.
- Eseguire il rinnovo o la riemissione: Avviare la procedura di rinnovo del certificato. Durante la fase di validazione, il server deve rispondere correttamente alle richieste dell'autorità di certificazione; eventuali blocchi su porta 80/443 o reindirizzamenti errati causeranno il fallimento della procedura.
- Ricaricare il servizio web: A rinnovo completato, è indispensabile riavviare o ricaricare il web server (es. Nginx, Apache o Caddy) per applicare le nuove chiavi in memoria.
- Effettuare un test esterno privo di cache: Verificare il corretto funzionamento tramite una finestra di navigazione in incognito, un secondo dispositivo o strumenti di analisi SSL esterni per escludere falsi positivi dovuti alla cache del browser.
Per la configurazione iniziale dei certificati e dei relativi automatismi, è disponibile la nostra guida su come impostare l'HTTPS gratis sul tuo server.
FAQ
**Cosa indica l'errore NET::ERR_CERT_DATE_INVALID?** Indica che la data corrente non rientra nell'intervallo di validità del certificato (certificato scaduto o non ancora valido) oppure che l'orologio di sistema del server o del client è desincronizzato.
**Cosa indica l'errore NET::ERR_CERT_AUTHORITY_INVALID?* Segnala che il browser non riconosce la CA che ha firmato il certificato, che è stato impiegato un certificato autofirmato (self-signed*) o che la catena dei certificati intermedi non è stata inviata correttamente dal server.
È possibile ignorare un avviso di certificato SSL scaduto in ambiente di produzione? No. In ambiente di produzione l'avviso determina il blocco del traffico utente, la perdita di fiducia nel brand e l'impossibilità di stabilire connessioni sicure da parte di browser, integrazioni API e sistemi di pagamento.
È necessario un certificato distinto per ogni sottodominio? Ogni hostname esposto deve essere coperto da validazione SSL. È possibile adottare certificati distinti per ogni sotto-dominio, un unico certificato multi-dominio (SAN) oppure un certificato di tipo Wildcard (*.example.com).
Perché il browser segnala l'errore anche dopo aver rinnovato il certificato sul server? L'anomalia si verifica se il web server non è stato ricaricato dopo l'aggiornamento dei file su disco, se sussiste un problema di caching lato browser o se il dominio punta a un IP differente rispetto alla macchina su cui è stata eseguita la procedura.
La soluzione intermedia
Server Manager semplifica la gestione della sicurezza HTTPS mantenendo associata la configurazione SSL all'effettiva architettura dei domini attivi sul server. Questo previene errori comuni come il rinnovo parziale dei sottodomini o l'applicazione dei certificati su nodi non corretti.
L'interfaccia offre una vista trasparente dello stato delle risorse, consentendo di monitorare le date di scadenza, le catene di certificazione e le associazioni tra virtual host, applicazioni di backend e certificati attivi.
Questo approccio riduce il rischio di interruzioni impreviste, assicurando che tutti gli hostname esposti mantengano parametri di cifratura validi nel tempo.
La gestione della sicurezza HTTPS si considera corretta quando tutti i domini dell'applicazione rispondono su canale cifrato, la catena di certificazione risulta valida e completa, e gli automatismi di rinnovo garantiscono la continuità del servizio senza interventi manuali d'emergenza.