ISPConfig ne recopie le certificat dans le répertoire ssl/ du site que
lorsqu'il le crée ou le recrée : un renouvellement par le cron certbot
passe inaperçu et le vhost continue de servir l'ancien jusqu'à son
expiration. Re-sauvegarder le site dans l'interface ne déclenche pas la
copie. static.alpinux.org et portail.alpinux.org ont ainsi servi un
certificat expiré à partir du 1er août 2026.
Le script audite en lecture seule par défaut et resynchronise avec --fix.
Il ne retient que les certificats réellement référencés par un vhost
activé ou un service : de nombreux répertoires ssl/ conservent des
certificats périmés dont plus personne ne se sert.
Déployé en /usr/local/sbin/owni-certs-sync.sh et lancé chaque jour à
04:20 par /etc/cron.d/owni-certs-sync, en complément du hook certbot
ispconfig-cert.sh généralisé à tous les sites.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>