Guía para decidir mejor

Qué hacer si el certificado SSL no se renueva automáticamente

Localiza dónde termina TLS y por qué falló la validación.

Si un certificado SSL/TLS no se renueva automáticamente, investiga el mecanismo de validación y el estado real del certificado antes de reinstalarlo o desactivar HTTPS. Una fecha próxima no prueba fallo si la renovación aún no se ha intentado; una advertencia de navegador puede deberse también a otro certificado servido por proxy o a una cadena incompleta.

Comprueba qué certificado ve el visitante

Desde fuera, inspecciona dominio, SAN, emisor, fecha de expiración y cadena para el nombre exacto, con y sin www si ambos se usan. Si hay CDN o balanceador, identifica dónde termina TLS: renovar el origen puede no actualizar el certificado que recibe el navegador. No aceptes advertencias de seguridad como solución; MDN explica por qué un certificado inválido debe corregirse.

Lee el intento de renovación

En el panel o cliente ACME comprueba fecha del último intento y error: DNS no apunta al host de validación, HTTP bloqueado, desafío DNS sin permisos, dominio no incluido, cuota o tarea programada detenida. Para un certificado gestionado por otro proveedor, consulta su consola; no presupongas que Plesk o el hosting controla el certificado público. Revisa quién gestiona DNS si falló el desafío DNS.

Ejemplo: se migró la web a una nueva IP, pero el mecanismo de validación sigue intentando responder desde el host anterior. Antes de reintentar, confirma ruta de desafío y resolución pública. Si el certificado renovó pero un navegador sigue mostrando otro, revisa asignación en el virtual host o CDN y purga solo la configuración pertinente.

Renueva y valida

Corrige la causa y ejecuta una renovación manual autorizada, sin generar solicitudes repetidas a ciegas. Comprueba ambos nombres, cadena, HTTPS de una página interna, formulario y checkout; registra fecha y alerta para el siguiente vencimiento. Si el problema era de intermediarios, verifica la cadena TLS. La guía de SSL y contenido mixto cubre otro problema: recursos HTTP que no desaparecen por renovar el certificado. Consulta el fallo con dominio y mensaje, nunca clave privada.