Sobes.tech
Middle+

Son cihazlarda sertifikatların vəziyyətini yeniləmək və izləmək üçün hansı mərkəzləşdirilmiş vasitələrdən istifadə edirsiniz?

sobes.tech Süni İntellekt

AI-dan cavab

Sertifikatların mərkəzləşdirilmiş idarə olunması və monitorinq üçün aşağıdakı alətlərdən istifadə edirəm:

  1. HashiCorp Vault:
    • Secrets Engine pki. API vasitəsilə sertifikatların verilməsi və ləğv olunması imkanı verir. Ansible, Terraform, Kubernetes ilə inteqrasiya olunur.
    • Mən onu xidmətlər üçün (TLS, mTLS) sertifikatların avtomatik yaradılması və yenilənməsi üçün istifadə edirəm.
  2. Cert-Manager (Kubernetes üçün):
    • Kubernetes ilə daxili inteqrasiya edir və müxtəlif Issuer-lərdən (Let's Encrypt, Vault, daxili CA-lər) avtomatik sertifikat verir.
    • Sertifikatların vəziyyəti certmanager_certificate_expiration_timestamp_seconds metrikləri vasitəsilə monitorinq edilir və Prometheus üçün çıxarılır.
  3. OpenSSL + xüsusi skriptlər:
    • Serverlərdə mövcud sertifikatların inventarizasiyası üçün.
    • Skriptlər sertifikatın müddətinin sonunu (openssl x509 -noout -enddate -in certificate.pem), verən və Subject haqqında məlumatları toplayır.
    • Nəticələr mərkəzləşdirilmiş sistemə (məsələn, Prometheus, Grafana) toplanır.
#!/bin/bash

CERT_FILE=$1

if [ -f "$CERT_FILE" ]; then
    END_DATE=$(openssl x509 -noout -enddate -in $CERT_FILE 2>/dev/null | cut -d= -f2)
    END_TIMESTAMP=$(date -d "$END_DATE" +%s 2>/dev/null)

    if [ -n "$END_TIMESTAMP" ]; then
        echo "$END_TIMESTAMP"
    else
        echo "Son tarixin təhlilində xəta." 2>&1
        exit 1
    fi
else
    echo "Sertifikat faylı tapılmadı: $CERT_FILE" 2>&1
    exit 1
fi
  1. Prometheus + Grafana:
    • Prometheus sertifikatların müddətinə dair metrikləri toplayır (məsələn, Node Exporter, xarici yoxlamalar üçün Blackbox Exporter, cert-manager metrikləri).
    • Mən Alertmanager-də sertifikatın yaxın vaxtda bitməsi üçün xəbərdarlıqlar qururam.
    • Grafana bütün sertifikatların vəziyyətini vizuallaşdırmaq və onların son istifadə tarixləri ilə panellər yaratmaq üçün istifadə olunur.
  2. Xarici xidmətlərin monitorinqi:
    • Mən Blackbox Exporter istifadə edirəm, HTTPS vasitəsilə xidmətlərin əlçatanlığını monitorinq edir və xaricdən sertifikatların düzgünlüyünü yoxlayıram.
modules:
  http_2xx:
    prober: http
    timeout: 5s
    http:
      preferred_ip_protocol: "ipv4"
      tls_config:
        insecure_skip_verify: false # Sertifikatın düzgünlüyünü yoxlayır

Proses belə işləyir:

  • Verilmə: Vault və ya Cert-Manager vasitəsilə avtomatlaşdırılır.
  • Inventarizasiya/Veri yığımı: Skriptlər və ya inteqrasiya olunmuş exporter mexanizmləri metrikləri toplayır.
  • Yığma/Monitorinq: Prometheus metrikləri toplayır, Alertmanager yaxın zamanda bitmək üzrə olan sertifikatlar barədə xəbərdarlıq edir.
  • Vizuallaşdırma: Grafana bütün sertifikatların vəziyyətini göstərir.
  • Yeniləmə: Avtomatik (Cert-Manager) və ya yarı-avtomatik (Ansible/Terraform ilə Vault vasitəsilə).

Bu mərkəzləşdirilmiş yanaşma, bütün idarə olunan cihazlar və xidmətlərdə sertifikatların vəziyyətinə tam görünüş əldə etməyə imkan verir və vaxtından əvvəl bitmiş sertifikatlar səbəbindən yaranan fasilələri minimuma endirir.