Why they happen
- Renewal is periodic and rare, so nobody remembers the procedure
- The responsible person left, and reminders go to an address nobody reads
- Accounts are in a contractor's name (see the 30-minute account audit)
- Automation exists but broke silently, so nobody notices until the day it matters
- Nothing is monitored, so the first alert is a customer
The four things that expire or break
1. Domain registration
When a domain expires, it typically goes through a grace period and then a redemption period, during which recovery can be possible but expensive and uncertain. After that, someone else can register it. The consequences include a dead website, dead email and possibly the loss of your brand name.
Protect it:
- Registrant and registrar account in your company's name (see the account ownership audit)
- Auto-renewal on, with a valid payment method and a card expiry reminder
- Renewal reminders going to a role address read by several people
- Two people able to log in, with 2FA that is not tied to a single phone
- Registrar lock enabled, to prevent unauthorized transfers
- Renewal dates in a shared calendar, with alerts a month and a week ahead
- Consider multi-year renewal for critical domains
Renewals and payment methods belong in the same yearly hygiene as a solid maintenance contract.
2. SSL/TLS certificates
An expired certificate makes browsers show a full-page security warning, and API clients simply refuse to connect. Integrations, webhooks and mobile apps can fail without anyone seeing an error page.
Certificate lifetimes have been getting shorter across the industry, and more reductions are scheduled, so manual renewal is becoming impractical. Automate issuance and renewal, and monitor the result.
Protect it:
- Use automatic renewal (for example via an ACME client, or your host's managed certificates)
- Monitor expiry from the outside, with an alert at 30, 14 and 7 days. Do not trust that automation works. Verify it.
- Keep a list of every certificate: main site, subdomains, API endpoints, mail servers, internal tools, VPN, wildcard certificates, third-party services using your domain
- Make sure renewals still work after infrastructure changes (moved server, firewall rules blocking validation, DNS changes)
- Check the full chain is served correctly, not just the main certificate
- Document who gets the alert and what they do
Common causes of silent renewal failure: the validation challenge is blocked after a migration, a DNS provider changed and API credentials for DNS validation stopped working, a server was replaced and the renewal job did not follow, or a renewal runs but the web server is never reloaded to use the new certificate.
3. DNS records
DNS is a single point of failure that everything depends on.
Common incidents:
- A record deleted during cleanup because nobody knew what it did
- A change made without a record of what it was before
- Dangling records pointing at services you no longer use (a security risk, since an attacker can sometimes claim the abandoned service and serve content on your subdomain)
- Wrong TTLs making changes slow or reverts impossible
- Single DNS provider with an outage
- Email records broken after a change (see migrating DNS without breaking email)
- DNSSEC misconfiguration after a provider change
Protect it:
- Export the zone regularly and keep copies in version control or at least in a dated archive
- Manage DNS with named access and an audit trail, limiting who can edit
- Document each record and why it exists, before deleting anything
- Review the zone once or twice a year for dangling and obsolete records
- Use a provider with good availability, and consider a secondary DNS for critical domains
- Make changes deliberately, with a rollback note
4. Everything that sits on top
Other things quietly expire or break:
- Email authentication: SPF, DKIM and DMARC drift as tools are added (see DNS and email authentication)
- API keys and OAuth tokens to third parties that expire or are revoked
- Payment provider and integration credentials
- Software licences and paid plugin subscriptions (see the account ownership audit)
- Cloud accounts suspended because a payment card expired
- Domain-verified services (analytics, search console, ad platforms) that lose verification when DNS changes
Add these to the same calendar and monitoring.
Domain or certificates on shaky ground?
We can map ownership, renewals and external checks so the next expiry is an alert, not a customer complaint.
A simple monitoring setup
You do not need an expensive platform. A reasonable minimum:
- Uptime check on the website and key endpoints, from outside your network, checking for a valid HTTPS response, not just that something answers
- Certificate expiry check for each public hostname, alerting well in advance
- Domain expiry check, which many monitoring tools offer, or a simple scheduled script that reads the registration data
- DNS record check: alert when key records (A, MX, TXT for SPF and DMARC) change unexpectedly
- Email test: a periodic send-and-receive check through the real path
- Alert routing to at least two people, through a channel that does not depend on the system being monitored (an email alert about a mail outage is useless if the mail is down)
- A "no news" alarm for automated jobs: if the renewal job has not reported success recently, raise an alert (the same idea as watching sync jobs that go quiet in syncing two systems)
The yearly review: 30 minutes
Once a year, check:
- List of all domains, with registrar, owner, expiry date and auto-renewal status
- List of all certificates, expiry dates and how each is renewed
- Export of the DNS zone, compared with the previous one
- Obsolete and dangling records removed after verification
- Renewal reminder addresses still valid and read
- Payment methods on registrar, DNS, hosting and certificate accounts not about to expire
- Two people can access each critical account (see the account audit)
- Monitoring alerts tested, and recipients up to date
If it already broke
Domain expired:
- Log in to the registrar at once. Renewal is often still possible during the grace period, possibly with an additional fee
- If it is in redemption, contact the registrar for the restore procedure and cost
- Check email and website after restoration, and re-verify any services that depend on the domain
- Fix the cause before moving on: owner, reminders, payment, auto-renewal
Certificate expired:
- Renew or reissue immediately
- Install it and reload the service that serves it
- Verify the full chain from outside and from a client that is not cached
- Find out why automation or reminders failed, and add monitoring
DNS record deleted or changed:
- Restore from your latest zone export, or from the provider's change history if it has one
- Allow for TTL: some users will see the old state for a while
- Check email records separately and test mail in both directions
- Add an alert for changes to critical records
Common mistakes
- Registrar account under a former employee or an agency
- Reminders sent to someone who left
- Auto-renewal on, with an expired card
- Trusting automation without monitoring it
- Certificates renewed on disk but never reloaded by the service
- Deleting unknown DNS records
- No backup of the DNS zone
- One person holding all the access
- Alerts routed through the system being monitored
- Monitoring the website but not the API, subdomains or mail servers
Checklist
- All domains in our name, auto-renewal on, registrar lock on
- Reminders go to a shared role address
- Two people can access registrar, DNS and certificate accounts
- Certificates issued and renewed automatically, with external expiry monitoring
- Inventory of certificates and subdomains
- DNS zone exported regularly and changes documented
- Dangling and obsolete records reviewed yearly
- Uptime, certificate, domain and DNS change monitoring in place
- Alerts routed to two people through an independent channel
- Yearly 30-minute review in the calendar
Want a second look at renewals and alerts?
Send your domain list and how certificates are issued today. We will flag what is unmonitored before the next expiry window.
Pourquoi ça arrive
- Le renouvellement est périodique et rare, donc personne ne se souvient de la procédure
- La personne responsable est partie, et les rappels partent vers une adresse que personne ne lit
- Les comptes sont au nom d'un prestataire (voir l'audit de comptes en 30 minutes)
- L'automatisation existe mais a cassé sans bruit, donc personne ne s'en aperçoit avant le jour J
- Rien n'est surveillé, donc la première alerte, c'est un client
Les quatre choses qui expirent ou cassent
1. L'enregistrement de domaine
Quand un domaine expire, il passe en général par une période de grâce puis une période de rédemption, pendant laquelle la récupération est parfois possible mais chère et incertaine. Ensuite, quelqu'un d'autre peut l'enregistrer. Conséquences: site mort, email mort, et éventuellement la perte du nom de marque.
Protégez-le:
- Titulaire et compte registrar au nom de votre société (voir l'audit de propriété des comptes)
- Renouvellement automatique activé, avec un moyen de paiement valide et un rappel d'expiration de carte
- Rappels de renouvellement vers une adresse de rôle lue par plusieurs personnes
- Deux personnes capables de se connecter, avec une 2FA qui n'est pas liée à un seul téléphone
- Verrouillage registrar activé, pour empêcher les transferts non autorisés
- Dates de renouvellement dans un calendrier partagé, avec alertes un mois et une semaine à l'avance
- Envisager un renouvellement pluriannuel pour les domaines critiques
Renouvellements et moyens de paiement font partie de la même hygiène annuelle qu'un bon contrat de maintenance.
2. Les certificats SSL/TLS
Un certificat expiré fait afficher aux navigateurs un avertissement de sécurité en pleine page, et les clients d'API refusent simplement de se connecter. Intégrations, webhooks et applis mobiles peuvent tomber sans qu'on voie une page d'erreur.
Les durées de vie des certificats raccourcissent dans l'industrie, et d'autres réductions sont prévues, donc le renouvellement manuel devient impraticable. Automatisez l'émission et le renouvellement, et surveillez le résultat.
Protégez-les:
- Utiliser le renouvellement automatique (par exemple via un client ACME, ou les certificats gérés de votre hébergeur)
- Surveiller l'expiration depuis l'extérieur, avec une alerte à 30, 14 et 7 jours. Ne croyez pas que l'automatisation fonctionne. Vérifiez-la.
- Tenir une liste de chaque certificat: site principal, sous-domaines, endpoints d'API, serveurs mail, outils internes, VPN, certificats wildcard, services tiers qui utilisent votre domaine
- S'assurer que les renouvellements marchent encore après un changement d'infra (serveur déplacé, règles pare-feu qui bloquent la validation, changements DNS)
- Vérifier que la chaîne complète est bien servie, pas seulement le certificat principal
- Documenter qui reçoit l'alerte et ce qu'il doit faire
Causes fréquentes d'échec silencieux du renouvellement: le challenge de validation est bloqué après une migration, le prestataire DNS a changé et les identifiants d'API pour la validation DNS ne marchent plus, un serveur a été remplacé et le job de renouvellement n'a pas suivi, ou un renouvellement tourne mais le serveur web n'est jamais rechargé pour prendre le nouveau certificat.
3. Les enregistrements DNS
Le DNS est un point de défaillance unique dont tout dépend.
Incidents courants:
- Un enregistrement effacé pendant un nettoyage parce que personne ne savait à quoi il servait
- Un changement fait sans trace de l'état précédent
- Des enregistrements orphelins qui pointent vers des services que vous n'utilisez plus (risque de sécurité: un attaquant peut parfois récupérer le service abandonné et servir du contenu sur votre sous-domaine)
- Des TTL mal choisis qui rendent les changements lents ou les retours en arrière impossibles
- Un seul prestataire DNS qui tombe
- Des enregistrements email cassés après un changement (voir migrer le DNS sans casser l'email)
- Une mauvaise config DNSSEC après un changement de prestataire
Protégez-les:
- Exporter la zone régulièrement et garder des copies en contrôle de version, ou au moins dans une archive datée
- Gérer le DNS avec des accès nominatifs et une piste d'audit, en limitant qui peut éditer
- Documenter chaque enregistrement et pourquoi il existe, avant d'en supprimer
- Revoir la zone une ou deux fois par an pour les enregistrements orphelins et obsolètes
- Choisir un prestataire fiable, et envisager un DNS secondaire pour les domaines critiques
- Faire les changements de façon délibérée, avec une note de rollback
4. Tout ce qui repose dessus
D'autres choses expirent ou cassent sans bruit:
- Authentification email: SPF, DKIM et DMARC dérivent quand on ajoute des outils (voir DNS et authentification email)
- Clés d'API et jetons OAuth vers des tiers qui expirent ou sont révoqués
- Identifiants prestataire de paiement et intégrations
- Licences logicielles et abonnements de plugins payants (voir l'audit de propriété des comptes)
- Comptes cloud suspendus parce qu'une carte a expiré
- Services vérifiés par le domaine (analytics, search console, pubs) qui perdent la vérification quand le DNS change
Ajoutez-les au même calendrier et à la même surveillance.
Domaine ou certificats sur du sable ?
On peut cartographier propriété, renouvellements et contrôles externes pour que la prochaine expiration soit une alerte, pas une plainte client.
Une surveillance simple
Pas besoin d'une plateforme chère. Un minimum raisonnable:
- Contrôle d'uptime du site et des endpoints clés, depuis l'extérieur de votre réseau, en vérifiant une réponse HTTPS valide, pas seulement qu'un truc répond
- Contrôle d'expiration des certificats pour chaque hostname public, avec alerte bien à l'avance
- Contrôle d'expiration de domaine, que beaucoup d'outils de monitoring proposent, ou un script planifié qui lit les données d'enregistrement
- Contrôle des enregistrements DNS: alerter quand des enregistrements clés (A, MX, TXT pour SPF et DMARC) changent de façon inattendue
- Test email: un envoi et une réception périodiques sur le chemin réel
- Routage des alertes vers au moins deux personnes, via un canal qui ne dépend pas du système surveillé (une alerte email sur une panne mail est inutile si le mail est down)
- Une alarme « pas de nouvelles » pour les jobs automatisés: si le job de renouvellement n'a pas signalé de succès récemment, lever une alerte (même idée que de surveiller des syncs qui se taisent dans synchroniser deux systèmes)
La revue annuelle: 30 minutes
Une fois par an, vérifiez:
- Liste de tous les domaines, avec registrar, propriétaire, date d'expiration et statut du renouvellement auto
- Liste de tous les certificats, dates d'expiration et mode de renouvellement de chacun
- Export de la zone DNS, comparé au précédent
- Enregistrements obsolètes et orphelins retirés après vérification
- Adresses de rappel de renouvellement encore valides et lues
- Moyens de paiement sur les comptes registrar, DNS, hébergement et certificats qui ne sont pas près d'expirer
- Deux personnes peuvent accéder à chaque compte critique (voir l'audit de comptes)
- Alertes de monitoring testées, et destinataires à jour
Si c'est déjà cassé
Domaine expiré:
- Se connecter au registrar tout de suite. Le renouvellement est souvent encore possible pendant la période de grâce, parfois avec un surcoût
- S'il est en rédemption, contacter le registrar pour la procédure de restauration et le coût
- Vérifier email et site après restauration, et re-vérifier les services qui dépendent du domaine
- Corriger la cause avant de passer à autre chose: propriétaire, rappels, paiement, renouvellement auto
Certificat expiré:
- Renouveler ou réémettre immédiatement
- L'installer et recharger le service qui le sert
- Vérifier la chaîne complète depuis l'extérieur et depuis un client non mis en cache
- Comprendre pourquoi l'automatisation ou les rappels ont échoué, et ajouter de la surveillance
Enregistrement DNS effacé ou modifié:
- Restaurer depuis le dernier export de zone, ou depuis l'historique de changements du prestataire s'il en a un
- Tenir compte du TTL: certains utilisateurs verront encore l'ancien état un moment
- Vérifier les enregistrements email à part et tester le mail dans les deux sens
- Ajouter une alerte sur les changements des enregistrements critiques
Erreurs fréquentes
- Compte registrar au nom d'un ancien salarié ou d'une agence
- Rappels envoyés à quelqu'un qui est parti
- Renouvellement auto activé, avec une carte expirée
- Faire confiance à l'automatisation sans la surveiller
- Certificats renouvelés sur le disque mais jamais rechargés par le service
- Supprimer des enregistrements DNS inconnus
- Pas de sauvegarde de la zone DNS
- Une seule personne qui détient tous les accès
- Alertes routées via le système surveillé
- Surveiller le site mais pas l'API, les sous-domaines ou les serveurs mail
Checklist
- Tous les domaines à notre nom, renouvellement auto activé, verrouillage registrar activé
- Les rappels partent vers une adresse de rôle partagée
- Deux personnes peuvent accéder aux comptes registrar, DNS et certificats
- Certificats émis et renouvelés automatiquement, avec surveillance externe de l'expiration
- Inventaire des certificats et sous-domaines
- Zone DNS exportée régulièrement et changements documentés
- Enregistrements orphelins et obsolètes revus chaque année
- Surveillance uptime, certificats, domaines et changements DNS en place
- Alertes routées vers deux personnes via un canal indépendant
- Revue annuelle de 30 minutes dans le calendrier
Un second regard sur renouvellements et alertes ?
Envoyez votre liste de domaines et la façon dont les certificats sont émis aujourd'hui. On signalera ce qui n'est pas surveillé avant la prochaine fenêtre d'expiration.