Middle+
Son cihazlarda sertifikatların vəziyyətini yeniləmək və izləmək üçün hansı mərkəzləşdirilmiş vasitələrdən istifadə edirsiniz?
sobes.tech Süni İntellekt
AI-dan cavab
Sertifikatların mərkəzləşdirilmiş idarə olunması və monitorinq üçün aşağıdakı alətlərdən istifadə edirəm:
- HashiCorp Vault:
- Secrets Engine
pki. API vasitəsilə sertifikatların verilməsi və ləğv olunması imkanı verir. Ansible, Terraform, Kubernetes ilə inteqrasiya olunur. - Mən onu xidmətlər üçün (TLS, mTLS) sertifikatların avtomatik yaradılması və yenilənməsi üçün istifadə edirəm.
- Secrets Engine
- Cert-Manager (Kubernetes üçün):
- Kubernetes ilə daxili inteqrasiya edir və müxtəlif Issuer-lərdən (Let's Encrypt, Vault, daxili CA-lər) avtomatik sertifikat verir.
- Sertifikatların vəziyyəti
certmanager_certificate_expiration_timestamp_secondsmetrikləri vasitəsilə monitorinq edilir və Prometheus üçün çıxarılır.
- OpenSSL + xüsusi skriptlər:
- Serverlərdə mövcud sertifikatların inventarizasiyası üçün.
- Skriptlər sertifikatın müddətinin sonunu (
openssl x509 -noout -enddate -in certificate.pem), verən və Subject haqqında məlumatları toplayır. - Nəticələr mərkəzləşdirilmiş sistemə (məsələn, Prometheus, Grafana) toplanır.
#!/bin/bash
CERT_FILE=$1
if [ -f "$CERT_FILE" ]; then
END_DATE=$(openssl x509 -noout -enddate -in $CERT_FILE 2>/dev/null | cut -d= -f2)
END_TIMESTAMP=$(date -d "$END_DATE" +%s 2>/dev/null)
if [ -n "$END_TIMESTAMP" ]; then
echo "$END_TIMESTAMP"
else
echo "Son tarixin təhlilində xəta." 2>&1
exit 1
fi
else
echo "Sertifikat faylı tapılmadı: $CERT_FILE" 2>&1
exit 1
fi
- Prometheus + Grafana:
- Prometheus sertifikatların müddətinə dair metrikləri toplayır (məsələn, Node Exporter, xarici yoxlamalar üçün Blackbox Exporter, cert-manager metrikləri).
- Mən Alertmanager-də sertifikatın yaxın vaxtda bitməsi üçün xəbərdarlıqlar qururam.
- Grafana bütün sertifikatların vəziyyətini vizuallaşdırmaq və onların son istifadə tarixləri ilə panellər yaratmaq üçün istifadə olunur.
- Xarici xidmətlərin monitorinqi:
- Mən Blackbox Exporter istifadə edirəm, HTTPS vasitəsilə xidmətlərin əlçatanlığını monitorinq edir və xaricdən sertifikatların düzgünlüyünü yoxlayıram.
modules:
http_2xx:
prober: http
timeout: 5s
http:
preferred_ip_protocol: "ipv4"
tls_config:
insecure_skip_verify: false # Sertifikatın düzgünlüyünü yoxlayır
Proses belə işləyir:
- Verilmə: Vault və ya Cert-Manager vasitəsilə avtomatlaşdırılır.
- Inventarizasiya/Veri yığımı: Skriptlər və ya inteqrasiya olunmuş exporter mexanizmləri metrikləri toplayır.
- Yığma/Monitorinq: Prometheus metrikləri toplayır, Alertmanager yaxın zamanda bitmək üzrə olan sertifikatlar barədə xəbərdarlıq edir.
- Vizuallaşdırma: Grafana bütün sertifikatların vəziyyətini göstərir.
- Yeniləmə: Avtomatik (Cert-Manager) və ya yarı-avtomatik (Ansible/Terraform ilə Vault vasitəsilə).
Bu mərkəzləşdirilmiş yanaşma, bütün idarə olunan cihazlar və xidmətlərdə sertifikatların vəziyyətinə tam görünüş əldə etməyə imkan verir və vaxtından əvvəl bitmiş sertifikatlar səbəbindən yaranan fasilələri minimuma endirir.