Sobes.tech
Middle+

Yakuniy qurilmalarda sertifikatlarning holatini yangilash va monitoring qilish uchun qanday markazlashtirilgan vositalardan foydalanasiz?

sobes.tech AI

AIdan javob

Sertifikatlarni markazlashtirilgan boshqarish va monitoring uchun quyidagi vositalardan foydalanaman:

  1. HashiCorp Vault:
    • Secrets Engine pki. API orqali sertifikatlarni berish va bekor qilish imkonini beradi. Ansible, Terraform, Kubernetes bilan integratsiya qilinadi.
    • Men uni xizmatlar uchun (TLS, mTLS) sertifikatlarni avtomatik yaratish va yangilash uchun ishlataman.
  2. Cert-Manager (Kubernetes uchun):
    • Kubernetes bilan tabiiy ravishda integratsiya qilinadi va turli Issuerlardan (Let's Encrypt, Vault, ichki CA) avtomatik sertifikat chiqaradi.
    • Sertifikatlarning holati certmanager_certificate_expiration_timestamp_seconds metriklari orqali monitoring qilinadi va Prometheus uchun chiqariladi.
  3. OpenSSL + maxsus skriptlar:
    • Serverlardagi mavjud sertifikatlarni inventarizatsiya qilish uchun.
    • Skriptlar sertifikatning amal qilish muddatini (openssl x509 -noout -enddate -in certificate.pem), chiqaruvchi va Subject haqida ma'lumotlarni yig'adi.
    • Natijalar markaziy tizimga (masalan, Prometheus, Grafana) yig'iladi.
#!/bin/bash

CERT_FILE=$1

if [ -f "$CERT_FILE" ]; then
    END_DATE=$(openssl x509 -noout -enddate -in $CERT_FILE 2>/dev/null | cut -d= -f2)
    END_TIMESTAMP=$(date -d "$END_DATE" +%s 2>/dev/null)

    if [ -n "$END_TIMESTAMP" ]; then
        echo "$END_TIMESTAMP"
    else
        echo "Yakuniy sanani tahlil qilishda xato." 2>&1
        exit 1
    fi
else
    echo "Sertifikat fayli topilmadi: $CERT_FILE" 2>&1
    exit 1
fi
  1. Prometheus + Grafana:
    • Prometheus sertifikatlarning amal qilish muddatlari haqida metrikalarni yig'adi (masalan, Node Exporter, tashqi tekshiruvlar uchun Blackbox Exporter, cert-manager metrikalari orqali).
    • Men Alertmanagerda sertifikatning yakunlanishiga yaqin bo'lsa ogohlantirishlarni sozlayman.
    • Grafana barcha sertifikatlarning holatini vizualizatsiya qilish va ularning yakunlanish sanalari bilan panel yaratish uchun ishlatiladi.
  2. Tashqi xizmatlarni monitoring qilish:
    • Blackbox Exporter yordamida HTTPS orqali xizmatlarning mavjudligini va tashqaridan sertifikatlarning haqiqiyligini tekshirish.
modules:
  http_2xx:
    prober: http
    timeout: 5s
    http:
      preferred_ip_protocol: "ipv4"
      tls_config:
        insecure_skip_verify: false # Sertifikatning haqiqiyligini tekshirish

Jarayon quyidagicha ishlaydi:

  • Chiqish: Vault yoki Cert-Manager yordamida avtomatlashtirilgan.
  • Inventarizatsiya/ma'lumotlarni yig'ish: Skriptlar yoki integratsiyalashgan exporterlar metrikalarni yig'adi.
  • Yig'ish/monitoring: Prometheus metrikalarni yig'adi, Alertmanager yakunlanish yaqin bo'lsa xabar beradi.
  • Vizualizatsiya: Grafana barcha sertifikatlarning holatini ko'rsatadi.
  • Yangilash: Avtomatik (Cert-Manager) yoki yarim avtomatik (Ansible/Terraform bilan Vault orqali).

Bu markazlashtirilgan yondashuv, barcha nazorat qilinadigan qurilmalar va xizmatlarda sertifikatlarning holatini to'liq ko'rish imkonini beradi va muddati o'tgan sertifikatlar sababli uzilishlarni minimallashtiradi.