Sobes.tech
Middle+

Milliseid tsentraliseeritud vahendeid kasutate lõppseadmete sertifikaatide oleku uuendamiseks ja jälgimiseks?

sobes.tech AI

Vastus AI-lt

Sertifikaatide haldamise ja jälgimise keskneks kasutades järgmisi tööriistu:

  1. HashiCorp Vault:
    • Secrets Engine pki. Võimaldab sertifikaate väljastada ja tühistada API kaudu. Integreerub Ansible, Terraform, Kubernetes.
    • Kasutan automaatseks sertifikaatide loomise ja uuendamise jaoks teenustele (TLS, mTLS).
  2. Cert-Manager (Kubernetes):
    • Integreerub loomulikult Kubernetesega, et automaatselt väljastada sertifikaate erinevatest väljastajatest (Let's Encrypt, Vault, sisemised CA-d).
    • Sertifikaatide oleku jälgimine toimub metrikatega certmanager_certificate_expiration_timestamp_seconds, mis eksponeeritakse Prometheusele.
  3. OpenSSL + kohandatud skriptid:
    • Eksisteerivate sertifikaatide inventuur serverites.
    • Skriptid koguvad andmeid kehtivusaja kohta (openssl x509 -noout -enddate -in certificate.pem), väljaandja ja Subject teabe.
    • Tulemused koondatakse keskse süsteemi (näiteks Prometheus, Grafana).
    #!/bin/bash
    
    CERT_FILE=$1
    
    if [ -f "$CERT_FILE" ]; then
        # Saame kehtivusaja lõpu kuupäeva formaadis YYYY-MM-DD HH:MM:SS
        END_DATE=$(openssl x509 -noout -enddate -in $CERT_FILE 2>/dev/null | cut -d= -f2)
        # Muudame Unix timestamp-ks
        END_TIMESTAMP=$(date -d "$END_DATE" +%s 2>/dev/null)
    
        if [ -n "$END_TIMESTAMP" ]; then
            echo "$END_TIMESTAMP"
        else
            echo "Viga kehtivusaja lõpu kuupäeva tõlgendamisel." 2>&1
            exit 1
        fi
    else
        echo "Sertifikaadifaili ei leitud: $CERT_FILE" 2>&1
        exit 1
    fi
    
  4. Prometheus + Grafana:
    • Prometheus kogub metrikat sertifikaatide kehtivusaja kohta (näiteks Node Exporter, välised kontrollijad, cert-manageri metrikad).
    • Seadistan häireid Alertmanageris sertifikaadi kehtivusaja lähenedes lõppkuupäevale.
    • Grafana visualiseerib sertifikaatide olekut, koostab armatuurlaudu nende kehtivusaja kohta.
  5. Väliste teenuste jälgimine:
    • Kasutan Blackbox Exporterit teenuste kättesaadavuse HTTPS-i kaudu ja sertifikaatide kehtivuse kontrollimiseks väljastpoolt.
    modules:
      http_2xx:
        prober: http
        timeout: 5s
        http:
          preferred_ip_protocol: "ipv4"
          tls_config:
            insecure_skip_verify: false # Kontrollib sertifikaadi kehtivust
    

Protsess näeb välja järgmine:

  • Väljastamine: Automaatne Vaulti või Cert-Manageri kaudu.
  • Inventuur/Andmekogumine: Skriptid või sisseehitatud eksportijad koguvad metrikat.
  • Kogumine/Monitooring: Prometheus kogub metrikat, Alertmanager teavitab lähenemisest kehtivusaja lõppkuupäevast.
  • Vaatlus: Grafana näitab kõigi sertifikaatide olekut.
  • Uuendamine: Automaatne (Cert-Manager) või poolautomaatne (Ansible/Terraform Vaultiga).

See on keskne lähenemine, mis võimaldab täielikult näha sertifikaatide olekut kõigis kontrollitavates seadmetes ja teenustes ning minimeerida katkestusi, mis võivad tekkida aegunud sertifikaatide tõttu.