WORKSPACE.PM

Wie halte ich Zertifikate und Plattenplatz im Griff?

3 Min. Lesezeit
Aktualisiert: 23.8.2026

Laufende Wartung: Zertifikate, Plattenplatz, Protokolle

Übersicht

Nach der Installation bleiben drei Dinge, die Aufmerksamkeit brauchen: das TLS-Zertifikat, der Plattenplatz und die Protokolle. wsp räumt nach jedem erfolgreichen Update nicht mehr benötigte Container-Abbilder ab; was wächst, sind Sicherungen und Dateiablage.

Voraussetzungen

  • Root-Rechte auf dem Server
  • Bei eigenem Zertifikat: ein Kalendereintrag zur Ablauffrist

Schritt-für-Schritt-Anleitung

  1. Automatischen Zertifikatsbezug prüfen

    systemctl list-timers | grep -i certbot
    sudo certbot certificates
    
    • Die Erneuerung läuft von selbst, etwa alle 60 Tage, nachts, zu zufällig verteilter Zeit
    • Dabei hält nginx für wenige Sekunden an
  2. Erneuerung von Hand anstoßen

    sudo certbot renew --dry-run
    sudo certbot renew
    
  3. Eigenes Zertifikat austauschen

    sudo nginx -t && sudo systemctl reload nginx
    
    • Die Pfade stehen in /etc/wsp/env unter TLS_CERT_PATH und TLS_KEY_PATH
    • Bleiben sie gleich, genügt der Austausch der Dateien
    • wsp überwacht ein beigestelltes Zertifikat nicht
  4. Plattenplatz nachsehen

    df -h /var
    sudo du -sh /var/lib/wsp/backups
    sudo docker system df
    
  5. Aufräumen

    sudo rm -rf /var/lib/wsp/backups/<kennung>
    sudo find /var/log/wsp -name '*.log' -mtime +90 -delete
    

Was Sie in Ruhe lassen

  • Die zwei jüngsten Update-Sicherungen, sie sind die Grundlage von wsp rollback
  • Alles unter /etc/wsp/
  • /var/lib/wsp/state.json
  • Docker-Ablagen, die mit wsp_ beginnen, dort liegen Ihre Daten

Regelmäßige Aufgaben

WannAufgabe
Täglich (automatisch)sichern und auslagern
Wöchentlichsudo wsp update --check
Monatlichsudo wsp doctor, Plattenplatz
Nach jedem Updateanmelden, Projekt öffnen, Anhang laden
Nach jedem Rotate/etc/wsp neu auslagern
JährlichSicherung auf Testserver zurückspielen

Häufige Fehler und Tipps

  • Faustregel: 20 GiB frei sollten es immer sein.
    • Sonst schlägt das nächste Update bereits bei der Sicherung fehl.
  • Hinweis: Ein selbstsigniertes Zertifikat läuft 825 Tage.
    • Danach löschen Sie /etc/wsp/tls/selfsigned.crt und selfsigned.key; beim nächsten wsp update entsteht ein neues.
  • Hinweis: wsp löscht Protokolle nicht von selbst.
    • Sie sind klein, ein jährliches Aufräumen genügt.
  • Tipp: Läuft der certbot-Zeitplan nicht, einschalten.
    • sudo systemctl enable --now certbot.timer.
  • Hinweis: Schlägt die Erneuerung fehl, ist meist Port 80 von außen nicht mehr erreichbar.
    • sudo certbot renew --dry-run zeigt den Grund.

Weiterführende Informationen