Diagnóstico do Let's Encrypt — por que o certbot falha
Uma ferramenta on-line para diagnosticar emissões falhas da Let's Encrypt e do ACME. O certbot relata quase todo problema com o mesmo «authorization failed», o que esconde se a causa é DNS, uma porta fechada, um redirecionamento que engole o caminho do desafio ou um registro CAA que exclui a autoridade. Aqui as três condições são verificadas de fora da sua rede, do jeito que a autoridade certificadora fará, e a causa concreta é nomeada.
Como usar
O nome que você passa ao certbot com -d. Se a emissão falha para www.example.com, verifique esse e não o domínio puro: podem se comportar de forma diferente.
HTTP-01, a não ser que precise de curinga ou a porta 80 esteja fechada — nesse caso, DNS-01.
Os problemas vêm antes das observações, do mais grave ao menos. Tudo marcado como erro é motivo para a emissão falhar agora mesmo.
Os resultados ficam em cache apenas por pouco tempo, então repetir após uma mudança mostra o estado novo e não o antigo.