certbot-renew.timer runs
↓
Certbot checks certificate expiration
↓
Certificate eligible for renewal?
↓
No → Renewal check completes
↓
Yes
↓
Certificate is renewed
↓
Certbot updates certificate files in
/etc/letsencrypt/live/<certificate-name>/
↓
Certbot executes deploy hook
(reload-tomcat.sh)
↓
PKCS#12 keystore is recreated
↓
Tomcat restarts
↓
Tomcat loads updated certificate
↓
Website serves renewed certificate
Notes:
- The timing of certificate renewal and any associated Tomcat restart is controlled by the certbot-renew.timer schedule.
- Routine renewal checks that do not result in a certificate renewal do not trigger a Tomcat restart.