Мониторинг SSL-сертификатов

ℹ️ О мониторинге SSL-сертификатов

INFRAX проверяет срок действия SSL-сертификатов для Web-сервисов с URL на основе https://. Когда срок подходит к порогам Warning и Critical, система создает инцидент мониторинга в Helpdesk, а после продления может закрыть его автоматически. Если для Web-сервиса включена опция «Не проверять SSL-сертификат», такая проверка пропускается.

Обзор системы

Мониторинг SSL-сертификатов нужен для контроля веб-сервисов, у которых важна безопасная HTTPS-доступность. Он отслеживает дату истечения сертификата, создает инциденты при приближении к порогам и помогает закрывать их после продления.

Что делает мониторинг

  • Проверяет HTTPS-сервисы - только Web-сервисы с URL на https://
  • Использует два порога - отдельные значения для Warning и Critical
  • Создает один активный инцидент - дубликаты для одного узла не создаются
  • Поддерживает эскалацию - если предупреждение ухудшается до критического состояния, существующий инцидент повышается
  • Закрывает автоматически - после продления сертификата, если инцидент не назначен на исполнителя
  • Показывает историю - изменения видны в истории триггеров и в Helpdesk
⚠️ Требования

Проверка работает только для Web-сервисов с полным HTTPS URL. Адреса на http:// пропускаются, а сервисы с включенной опцией «Не проверять SSL-сертификат» не участвуют в SSL-мониторинге.

Как это работает

Задача проверки SSL запускается по расписанию и обрабатывает все узлы, у которых есть Web-сервис с HTTPS URL.

Порядок проверки

  1. Поиск узлов - система выбирает все узлы с Web-сервисом и настроенным URL
  2. Проверка условий - узлы без https:// или с отключенной SSL-проверкой пропускаются
  3. Подключение к серверу - сертификат считывается с HTTPS-эндпоинта
  4. Расчет срока - вычисляется количество дней до истечения
  5. Определение уровня - значение сравнивается с порогами Warning и Critical
  6. Создание или обновление инцидента - при необходимости система создает новый инцидент или повышает существующий

Какие данные читает система

Параметр Описание
URL Адрес Web-сервиса, по которому выполняется проверка
Домен Имя хоста, извлеченное из URL
Действителен с Дата начала действия сертификата
Действителен до Дата окончания действия сертификата
Издатель Центр сертификации, выдавший сертификат
Оставшиеся дни Количество дней до истечения срока действия
Уровень Warning или Critical в зависимости от порогов

Настройка мониторинга

Мониторинг SSL-сертификатов настраивается на уровне узла или папки, на вкладке «Мониторинг». Значения можно задавать вручную или наследовать от родительской папки.

Настройка Web-сервиса

📝 Первый шаг

Перед настройкой SSL-мониторинга убедитесь, что для узла добавлен сервис Web с полным URL, начинающимся с https://.

  1. Откройте настройки узла
  2. На вкладке «Общее» в разделе «Сервисы / протоколы подключения» добавьте или обновите сервис Web
  3. Укажите полный HTTPS URL, например https://example.com
  4. При необходимости задайте нестандартный порт прямо в URL
  5. Если сертификат для этого сервиса проверять не нужно, включите опцию «Не проверять SSL-сертификат»

Параметры SSL-мониторинга

После настройки Web-сервиса перейдите на вкладку «Мониторинг» и откройте раздел «SSL-сертификаты».

Параметр Описание Поведение
Создавать инцидент Включает создание инцидента при приближении срока истечения Если выключено, SSL-события не создают инциденты
Автозакрытие инцидента Закрывает инцидент после продления сертификата Доступно только если создание инцидента включено
Warning Порог, при котором создается предупреждающий инцидент Наследуется от родительской папки, если значение не задано
Critical Порог для критического состояния Должен быть меньше значения Warning
💡 Наследование настроек

Параметры SSL-мониторинга удобно задавать на уровне папки. Например, можно включить создание инцидентов для всех продакшн-серверов и оставить узлам только индивидуальные пороги, если они отличаются от общего стандарта.

Рекомендуемые значения порогов

Тип сервиса Рекомендуемый Warning Рекомендуемый Critical
Критичные продакшн-сервисы 60 дней 14 дней
Обычные веб-сайты 30 дней 7 дней
Тестовые среды 14-21 день 3-7 дней
Внутренние сервисы 14 дней 3 дня

Создание инцидентов

Когда до истечения срока действия остается меньше дней, чем указано в пороге Warning или Critical, система создает инцидент мониторинга. Приоритет, SLA и тип сервисной обработки берутся из настроек Helpdesk для SSL-инцидентов.

Как выбирается уровень

Ситуация Результат
Осталось больше значений Warning и Critical Инцидент не создается
Осталось меньше Warning, но больше Critical Создается предупреждающий инцидент
Осталось меньше либо равно Critical Создается критический инцидент
Уже есть открытый инцидент, а уровень стал критическим Система повышает существующий инцидент вместо создания дубликата

Что входит в инцидент

  • Заголовок - содержит имя узла, дату истечения и количество оставшихся дней
  • URL сайта - адрес проверяемого Web-сервиса
  • Дата истечения - точная дата окончания действия сертификата
  • Оставшиеся дни - расчет срока до истечения
  • Информация об издателе - данные центра сертификации
  • Данные сертификата - субъект, издатель, период действия
  • Ссылка на проверку - внешний SSL Checker для быстрой ручной проверки
  • Связь с узлом - инцидент автоматически привязывается к узлу сети

Предотвращение дублирования

  • Для каждого узла может существовать только один активный SSL-инцидент
  • Если инцидент уже открыт, новый не создается
  • После закрытия и повторного выхода за порог новый инцидент создается снова

Автоматическое закрытие инцидентов

Когда сертификат обновлен и срок его действия снова становится безопасным, система может закрыть инцидент автоматически.

Условия автоматического закрытия

Инцидент закрывается автоматически, если:

  1. Включена опция «Автозакрытие инцидента»
  2. Оставшихся дней стало больше порога, который раньше вызывал срабатывание
  3. Инцидент не назначен на исполнителя
  4. Сертификат успешно проверяется и больше не считается проблемным

Что происходит при закрытии

  • В инцидент добавляется системное сообщение о восстановлении сертификата
  • Статус меняется на Done, а в списках узла он отображается как Закрыт
  • После закрытия мониторинг продолжает следить за тем же URL и создаст новый инцидент, если сертификат снова приблизится к порогу
  • Если настроены уведомления, система отправляет событие о закрытии
✅ Практический плюс

Автозакрытие экономит время на ручной обработке инцидентов, особенно если сертификаты обновляются автоматически через Let’s Encrypt, ACME-клиенты или другой регламентный процесс.

Просмотр статуса сертификатов

Статус SSL-сертификатов можно отслеживать через Helpdesk, карточку узла и историю триггеров мониторинга.

Через Helpdesk

  1. Откройте раздел Helpdesk
  2. SSL-инциденты отображаются как инциденты мониторинга
  3. Статус Done означает закрытый инцидент
  4. Приоритет показывает, насколько срочно нужен выпуск или продление сертификата

Через карточку узла

  1. Откройте карточку узла с настроенным Web-сервисом
  2. Перейдите на вкладку «Тикеты»
  3. Там отображаются все связанные инциденты, включая SSL-события

Через историю триггеров

  1. Откройте раздел Мониторинг → История триггеров
  2. Выберите фильтр «SSL-сертификаты»
  3. Просмотрите изменения параметров Создавать инцидент, Warning, Critical и Автозакрытие инцидента

Обработка ошибок

Мониторинг SSL-сертификатов обрабатывает как ошибки самого сертификата, так и проблемы подключения к HTTPS-эндпоинту.

Типы ошибок

Тип ошибки Причина Действие системы
Ошибка подключения Сервер недоступен, порт закрыт, DNS не разрешается После нескольких попыток создается критический инцидент
Истекший сертификат Сертификат уже просрочен Создается инцидент с критическим уровнем
Невалидный сертификат Проблемы с цепочкой доверия или TLS-настройками Создается инцидент и добавляется подробное описание
HTTP вместо HTTPS URL начинается с http:// или SSL-проверка отключена Узел пропускается, инцидент не создается

Восстановление после ошибок

Когда проблема устраняется, система фиксирует восстановление на следующем цикле проверки.

  • При временных сетевых сбоях выполняются повторные попытки подключения
  • После восстановления в инцидент добавляется системное сообщение
  • Если автозакрытие включено и у инцидента нет исполнителя, он закрывается автоматически
  • Затем мониторинг возвращается к обычной проверке срока действия сертификата
ℹ️ Повторные попытки

При кратковременной недоступности HTTPS-эндпоинта система может сделать несколько попыток подключения до того, как создаст инцидент.

Рекомендации

Настройка мониторинга

Практика настройки

  • Задавайте пороги на уровне папок - так легче наследовать одинаковые правила для группы узлов
  • Держите Warning выше Critical - система ожидает более ранний предупреждающий порог
  • Включайте автозакрытие для сертификатов, которые обновляются автоматически
  • Используйте полный HTTPS URL и не забывайте про нестандартные порты
  • Проверяйте опцию SSL-валидации в Web-сервисе, если сертификат должен мониториться

Работа с инцидентами

  • Сначала реагируйте на критические инциденты
  • Используйте открытый SSL-инцидент как точку контроля на время продления сертификата
  • Добавляйте комментарии в Helpdesk, если обновление выполняется вручную
  • Если на инцидент назначен исполнитель, автозакрытие его не закроет

Интеграция с процессами

Автоматическое обновление

SSL-мониторинг лучше всего работает вместе с автоматическим продлением сертификатов:

  • Let’s Encrypt + Certbot - подходит для регулярного автоматического обновления
  • ACME-клиенты - полезны для собственных сценариев выпуска и продления
  • Облачные CDN - часто управляют сертификатами без участия оператора

Типы сертификатов

Тип сертификата Особенности Что учитывать
Let’s Encrypt Короткий срок действия и частое продление Подходит автозакрытие и относительно ранний Warning
Коммерческие CA Обычно длиннее срок действия и ручной процесс продления Лучше ставить более ранний Critical и планировать замену заранее
Самоподписанные Срок действия задается вручную Нужен контроль наследования и понятный регламент обновления
Wildcard Один сертификат покрывает много поддоменов Обычно это критичный сертификат для группы сервисов

Что делать при получении инцидента

Базовый алгоритм

  1. Проверить оставшиеся дни - понять, насколько срочна ситуация
  2. Открыть сертификат вручную - убедиться, что проблема реальная
  3. Подготовить продление - получить новый сертификат или запустить автоматическое обновление
  4. Заменить сертификат на сервере - выполнить разворот в сервисе
  5. Проверить повторно - дождаться восстановления мониторинга
  6. Закрыть инцидент - вручную или дождаться автозакрытия
⚠️ Важно

Не откладывайте SSL-инциденты на потом. Просроченный сертификат может остановить доступ к сервису, вызвать предупреждения браузера и повлиять на доверие пользователей.