про vault agent почитаю, спасибо
а то не очень хочется кроны городить
В любом случае, кто-то должен тригерить событие. Можно кроном, можно systemd timer. Можно внешним сервисом проверить сколько осталось жить сертификатом, а там alert, action и выпуск сертификата.
По опыту лучше делать срок жизни 26 часов, обновлять каждые 24 часа. Тогда можно избежать проблемы, что сертификат уже протух, а новый уже нельзя выпустить. Это бывает из-за убегание часов на серверах.