Мониторинг SSL-сертификатов
INFRAX проверяет срок действия SSL-сертификатов для Web-сервисов с URL на основе https://. Когда срок подходит к порогам Warning и Critical, система создает инцидент мониторинга в Helpdesk, а после продления может закрыть его автоматически. Если для Web-сервиса включена опция «Не проверять SSL-сертификат», такая проверка пропускается.
Обзор системы
Мониторинг SSL-сертификатов нужен для контроля веб-сервисов, у которых важна безопасная HTTPS-доступность. Он отслеживает дату истечения сертификата, создает инциденты при приближении к порогам и помогает закрывать их после продления.
Что делает мониторинг
- Проверяет HTTPS-сервисы - только Web-сервисы с URL на
https:// - Использует два порога - отдельные значения для Warning и Critical
- Создает один активный инцидент - дубликаты для одного узла не создаются
- Поддерживает эскалацию - если предупреждение ухудшается до критического состояния, существующий инцидент повышается
- Закрывает автоматически - после продления сертификата, если инцидент не назначен на исполнителя
- Показывает историю - изменения видны в истории триггеров и в Helpdesk
Проверка работает только для Web-сервисов с полным HTTPS URL. Адреса на http:// пропускаются, а сервисы с включенной опцией «Не проверять SSL-сертификат» не участвуют в SSL-мониторинге.
Как это работает
Задача проверки SSL запускается по расписанию и обрабатывает все узлы, у которых есть Web-сервис с HTTPS URL.
Порядок проверки
- Поиск узлов - система выбирает все узлы с Web-сервисом и настроенным URL
- Проверка условий - узлы без
https://или с отключенной SSL-проверкой пропускаются - Подключение к серверу - сертификат считывается с HTTPS-эндпоинта
- Расчет срока - вычисляется количество дней до истечения
- Определение уровня - значение сравнивается с порогами Warning и Critical
- Создание или обновление инцидента - при необходимости система создает новый инцидент или повышает существующий
Какие данные читает система
| Параметр | Описание |
|---|---|
| URL | Адрес Web-сервиса, по которому выполняется проверка |
| Домен | Имя хоста, извлеченное из URL |
| Действителен с | Дата начала действия сертификата |
| Действителен до | Дата окончания действия сертификата |
| Издатель | Центр сертификации, выдавший сертификат |
| Оставшиеся дни | Количество дней до истечения срока действия |
| Уровень | Warning или Critical в зависимости от порогов |
Настройка мониторинга
Мониторинг SSL-сертификатов настраивается на уровне узла или папки, на вкладке «Мониторинг». Значения можно задавать вручную или наследовать от родительской папки.
Настройка Web-сервиса
Перед настройкой SSL-мониторинга убедитесь, что для узла добавлен сервис Web с полным URL, начинающимся с https://.
- Откройте настройки узла
- На вкладке «Общее» в разделе «Сервисы / протоколы подключения» добавьте или обновите сервис Web
- Укажите полный HTTPS URL, например
https://example.com - При необходимости задайте нестандартный порт прямо в URL
- Если сертификат для этого сервиса проверять не нужно, включите опцию «Не проверять SSL-сертификат»
Параметры SSL-мониторинга
После настройки Web-сервиса перейдите на вкладку «Мониторинг» и откройте раздел «SSL-сертификаты».
| Параметр | Описание | Поведение |
|---|---|---|
| Создавать инцидент | Включает создание инцидента при приближении срока истечения | Если выключено, SSL-события не создают инциденты |
| Автозакрытие инцидента | Закрывает инцидент после продления сертификата | Доступно только если создание инцидента включено |
| Warning | Порог, при котором создается предупреждающий инцидент | Наследуется от родительской папки, если значение не задано |
| Critical | Порог для критического состояния | Должен быть меньше значения Warning |
Параметры SSL-мониторинга удобно задавать на уровне папки. Например, можно включить создание инцидентов для всех продакшн-серверов и оставить узлам только индивидуальные пороги, если они отличаются от общего стандарта.
Рекомендуемые значения порогов
| Тип сервиса | Рекомендуемый Warning | Рекомендуемый Critical |
|---|---|---|
| Критичные продакшн-сервисы | 60 дней | 14 дней |
| Обычные веб-сайты | 30 дней | 7 дней |
| Тестовые среды | 14-21 день | 3-7 дней |
| Внутренние сервисы | 14 дней | 3 дня |
Создание инцидентов
Когда до истечения срока действия остается меньше дней, чем указано в пороге Warning или Critical, система создает инцидент мониторинга. Приоритет, SLA и тип сервисной обработки берутся из настроек Helpdesk для SSL-инцидентов.
Как выбирается уровень
| Ситуация | Результат |
|---|---|
| Осталось больше значений Warning и Critical | Инцидент не создается |
| Осталось меньше Warning, но больше Critical | Создается предупреждающий инцидент |
| Осталось меньше либо равно Critical | Создается критический инцидент |
| Уже есть открытый инцидент, а уровень стал критическим | Система повышает существующий инцидент вместо создания дубликата |
Что входит в инцидент
- Заголовок - содержит имя узла, дату истечения и количество оставшихся дней
- URL сайта - адрес проверяемого Web-сервиса
- Дата истечения - точная дата окончания действия сертификата
- Оставшиеся дни - расчет срока до истечения
- Информация об издателе - данные центра сертификации
- Данные сертификата - субъект, издатель, период действия
- Ссылка на проверку - внешний SSL Checker для быстрой ручной проверки
- Связь с узлом - инцидент автоматически привязывается к узлу сети
Предотвращение дублирования
- Для каждого узла может существовать только один активный SSL-инцидент
- Если инцидент уже открыт, новый не создается
- После закрытия и повторного выхода за порог новый инцидент создается снова
Автоматическое закрытие инцидентов
Когда сертификат обновлен и срок его действия снова становится безопасным, система может закрыть инцидент автоматически.
Условия автоматического закрытия
Инцидент закрывается автоматически, если:
- Включена опция «Автозакрытие инцидента»
- Оставшихся дней стало больше порога, который раньше вызывал срабатывание
- Инцидент не назначен на исполнителя
- Сертификат успешно проверяется и больше не считается проблемным
Что происходит при закрытии
- В инцидент добавляется системное сообщение о восстановлении сертификата
- Статус меняется на Done, а в списках узла он отображается как Закрыт
- После закрытия мониторинг продолжает следить за тем же URL и создаст новый инцидент, если сертификат снова приблизится к порогу
- Если настроены уведомления, система отправляет событие о закрытии
Автозакрытие экономит время на ручной обработке инцидентов, особенно если сертификаты обновляются автоматически через Let’s Encrypt, ACME-клиенты или другой регламентный процесс.
Просмотр статуса сертификатов
Статус SSL-сертификатов можно отслеживать через Helpdesk, карточку узла и историю триггеров мониторинга.
Через Helpdesk
- Откройте раздел Helpdesk
- SSL-инциденты отображаются как инциденты мониторинга
- Статус Done означает закрытый инцидент
- Приоритет показывает, насколько срочно нужен выпуск или продление сертификата
Через карточку узла
- Откройте карточку узла с настроенным Web-сервисом
- Перейдите на вкладку «Тикеты»
- Там отображаются все связанные инциденты, включая SSL-события
Через историю триггеров
- Откройте раздел Мониторинг → История триггеров
- Выберите фильтр «SSL-сертификаты»
- Просмотрите изменения параметров Создавать инцидент, Warning, Critical и Автозакрытие инцидента
Обработка ошибок
Мониторинг SSL-сертификатов обрабатывает как ошибки самого сертификата, так и проблемы подключения к HTTPS-эндпоинту.
Типы ошибок
| Тип ошибки | Причина | Действие системы |
|---|---|---|
| Ошибка подключения | Сервер недоступен, порт закрыт, DNS не разрешается | После нескольких попыток создается критический инцидент |
| Истекший сертификат | Сертификат уже просрочен | Создается инцидент с критическим уровнем |
| Невалидный сертификат | Проблемы с цепочкой доверия или TLS-настройками | Создается инцидент и добавляется подробное описание |
| HTTP вместо HTTPS | URL начинается с http:// или SSL-проверка отключена |
Узел пропускается, инцидент не создается |
Восстановление после ошибок
Когда проблема устраняется, система фиксирует восстановление на следующем цикле проверки.
- При временных сетевых сбоях выполняются повторные попытки подключения
- После восстановления в инцидент добавляется системное сообщение
- Если автозакрытие включено и у инцидента нет исполнителя, он закрывается автоматически
- Затем мониторинг возвращается к обычной проверке срока действия сертификата
При кратковременной недоступности HTTPS-эндпоинта система может сделать несколько попыток подключения до того, как создаст инцидент.
Рекомендации
Настройка мониторинга
Практика настройки
- Задавайте пороги на уровне папок - так легче наследовать одинаковые правила для группы узлов
- Держите Warning выше Critical - система ожидает более ранний предупреждающий порог
- Включайте автозакрытие для сертификатов, которые обновляются автоматически
- Используйте полный HTTPS URL и не забывайте про нестандартные порты
- Проверяйте опцию SSL-валидации в Web-сервисе, если сертификат должен мониториться
Работа с инцидентами
- Сначала реагируйте на критические инциденты
- Используйте открытый SSL-инцидент как точку контроля на время продления сертификата
- Добавляйте комментарии в Helpdesk, если обновление выполняется вручную
- Если на инцидент назначен исполнитель, автозакрытие его не закроет
Интеграция с процессами
Автоматическое обновление
SSL-мониторинг лучше всего работает вместе с автоматическим продлением сертификатов:
- Let’s Encrypt + Certbot - подходит для регулярного автоматического обновления
- ACME-клиенты - полезны для собственных сценариев выпуска и продления
- Облачные CDN - часто управляют сертификатами без участия оператора
Типы сертификатов
| Тип сертификата | Особенности | Что учитывать |
|---|---|---|
| Let’s Encrypt | Короткий срок действия и частое продление | Подходит автозакрытие и относительно ранний Warning |
| Коммерческие CA | Обычно длиннее срок действия и ручной процесс продления | Лучше ставить более ранний Critical и планировать замену заранее |
| Самоподписанные | Срок действия задается вручную | Нужен контроль наследования и понятный регламент обновления |
| Wildcard | Один сертификат покрывает много поддоменов | Обычно это критичный сертификат для группы сервисов |
Что делать при получении инцидента
Базовый алгоритм
- Проверить оставшиеся дни - понять, насколько срочна ситуация
- Открыть сертификат вручную - убедиться, что проблема реальная
- Подготовить продление - получить новый сертификат или запустить автоматическое обновление
- Заменить сертификат на сервере - выполнить разворот в сервисе
- Проверить повторно - дождаться восстановления мониторинга
- Закрыть инцидент - вручную или дождаться автозакрытия
Не откладывайте SSL-инциденты на потом. Просроченный сертификат может остановить доступ к сервису, вызвать предупреждения браузера и повлиять на доверие пользователей.