Sobes.tech
Middle+

Кадом воситаҳои марказонидашударо барои навсозӣ ва назорати ҳолати сертификатҳо дар дастгоҳҳои охирин истифода мебаред?

sobes.tech AI

Ҷавоб аз AI

Барои идоракунии марказӣ ва назорати сертификатҳо ман аз ин васоили истифода мебарам:

  1. HashiCorp Vault:
    • Secrets Engine pki. Имкон медиҳад, ки сертификатҳоро тавассути API бароварда ва бекор кардан мумкин аст. Бо Ansible, Terraform, Kubernetes ҳамҷоя мешавад.
    • Ман барои эҷод ва навсозии автоматии сертификатҳо барои хидматҳо (TLS, mTLS) истифода мебарам.
  2. Cert-Manager (барои Kubernetes):
    • Ба таври ватанӣ бо Kubernetes ҳамҷоя мешавад барои баровардани автоматии сертификатҳо аз ҷониби Issuerҳои гуногун (Let's Encrypt, Vault, CA-и дохилӣ).
    • Ҳолати сертификатҳо тавассути метрикҳо certmanager_certificate_expiration_timestamp_seconds назорат мешавад, ки барои Prometheus экспорти мешаванд.
  3. OpenSSL + скриптҳои махсус:
    • Барои инвентаризатсияи сертификатҳои мавҷуда дар серверҳо.
    • Скриптҳо маълумот дар бораи мӯҳлати амалро ҷамъ мекунанд (openssl x509 -noout -enddate -in certificate.pem), маълумот дар бораи нашркунанда ва Subject.
    • Натиҷаҳо ба системаи марказӣ (масалан, Prometheus, Grafana) ҷамъоварӣ мешаванд.
    #!/bin/bash
    
    CERT_FILE=$1
    
    if [ -f "$CERT_FILE" ]; then
        # Датаи анҷоми мӯҳлатро дар формати YYYY-MM-DD HH:MM:SS мегирем
        END_DATE=$(openssl x509 -noout -enddate -in $CERT_FILE 2>/dev/null | cut -d= -f2)
        # Ба Unix timestamp табдил медиҳем
        END_TIMESTAMP=$(date -d "$END_DATE" +%s 2>/dev/null)
    
        if [ -n "$END_TIMESTAMP" ]; then
            echo "$END_TIMESTAMP"
        else
            echo "Хатогӣ дар парс кардани рӯзи анҷоми мӯҳлат." 2>&1
            exit 1
        fi
    else
        echo "Файли сертификат ёфт нашуд: $CERT_FILE" 2>&1
        exit 1
    fi
    
  4. Prometheus + Grafana:
    • Prometheus метрикҳо дар бораи мӯҳлати амал кардани сертификатҳоро ҷамъ мекунад (масалан, тавассути Node Exporter, Blackbox Exporter барои санҷишҳои беруна, метрикҳо аз cert-manager).
    • Ман дар Alertmanager огоҳиномаҳо барои наздикшавии мӯҳлати анҷоми сертификатро танзим мекунам.
    • Grafana барои визуализатсия ва сохтани панели мониторинг бо мӯҳлатҳои амалкунӣ истифода мешавад.
  5. Мониторинги хидматҳои беруна:
    • Ман Blackbox Exporter-ро барои назорат кардани дастрасӣ ба хидматҳо тавассути HTTPS ва санҷиши дурустии сертификатҳо аз ҷониби беруна истифода мебарам.
    modules:
      http_2xx:
        prober: http
        timeout: 5s
        http:
          preferred_ip_protocol: "ipv4"
          tls_config:
            insecure_skip_verify: false # Санҷиши дурустии сертификат
    

Процес чунин аст:

  • Ҳосил кардан: Автоматӣ тавассути Vault ё Cert-Manager.
  • Инвентаризатсия/Ҷамъоварии маълумот: Скриптҳо ё механизмҳои дарунсохт метрикҳоро ҷамъ мекунанд.
  • Агрегатсия/Мониторинг: Prometheus метрикҳоро ҷамъ мекунад, Alertmanager огоҳинома медиҳад.
  • Визуализация: Grafana ҳолати ҳамаи сертификатҳоро нишон медиҳад.
  • Навсозӣ: Автоматӣ (Cert-Manager) ё нимавтоматӣ (бо Ansible/Terraform ва Vault).

Ин як рӯҳияи марказӣ аст, ки имкон медиҳад, ки ҳолати сертификатҳо дар тамоми дастгоҳҳо ва хидматҳо пурра намоён бошад ва аз қатъ шудани корҳо бо сабаби сертификатҳои истмолшуда пешгирӣ кунад.