Como monitorar o vencimento de um certificado SSL
Um monitor de Vencimento de certificado se conecta a um endpoint TLS em uma agenda fixa e lê de volta a data de vencimento do certificado do servidor, para que você saiba com semanas de antecedência de um vencimento em vez de quando um navegador começa a mostrar aos visitantes uma página de aviso. É um dos tipos de verificação "configure e esqueça" da HostTracker: sem corpo de requisição, sem regra de resposta, sem seletor de localidade. Digite um host e pronto. Escolha esse tipo quando o que você gerencia é o certificado, como um job de renovação do Let's Encrypt ou um certificado comprado de uma CA, e não o registro do domínio em si. A comparação com o monitoramento de vencimento de domínio vem mais abaixo, já que esses são os dois tipos de verificação que os leitores mais confundem.
Configurações Principais
Dois campos ficam acima desse painel, e o próprio painel guarda mais quatro:
- Domínio / IP - o host para conectar via TLS. Digite um domínio ou IP simples; a porta 443 é
assumida a menos que você adicione uma explicitamente, por exemplo
example.com:8443para um certificado servido em uma porta não padrão. - Nome (opcional) - um rótulo curto para esse monitor em alertas, relatórios e no seu painel. Deixe em branco e a HostTracker usa o domínio como padrão.
- Monitoramento ativado - pausa ou retoma a verificação sem apagá-la. Desligue antes de uma troca planejada de certificado, para que uma breve lacuna entre o certificado antigo e o novo não dispare um alerta falso.
- Como essa verificação funciona - uma nota informativa recolhida explicando a mecânica: a verificação se conecta via TLS e lê a data de vencimento do certificado, em uma agenda fixa a cada 6 horas a partir da própria rede de monitoramento da HostTracker. Não há controle deslizante de intervalo para esse tipo; veja abaixo o porquê.
- Tags - rótulos de texto livre para filtrar e agrupar esse monitor no seu painel.
- Log Completo - salva todo resultado individual de verificação em vez de agrupar consecutivos idênticos. Ative para um histórico completo em vez de só mudanças de estado.
- Estatísticas Abertas - gera uma página de estatísticas pública e compartilhável para esse monitor. Deixe desligado para um host interno ou não público.
Por que 6 horas e não um intervalo na escala de minutos: a data de vencimento de um certificado não muda entre verificações. Ela só muda quando alguém emite um novo. Consultar a cada poucos minutos repetiria a mesma resposta sem nenhum benefício; verificar quatro vezes ao dia ainda é rápido o suficiente para pegar uma renovação malsucedida no mesmo dia útil. Você também não precisa configurar uma antecedência para se adiantar a um vencimento: a HostTracker envia automaticamente um lembrete informativo 30, 7 e 1 dia antes da data de vencimento do certificado, para todo contato ao qual você deu uma inscrição de No Ar abaixo (todo canal exceto chamada de voz, que é reservada para indisponibilidade real). Esses lembretes são separados de um alerta de Fora do Ar. Um certificado ainda válido mas próximo do vencimento é um lembrete, não uma falha; a verificação só fica Fora do Ar quando o certificado de fato vence.
Inscrições de Alerta
Esse é o mesmo painel de inscrições que todo tipo de verificação usa. Ative Inscrever todos os contatos nos eventos No Ar/Fora do Ar para colocar todo contato da sua conta nos dois eventos de uma vez, ou use a caixa de busca e as chaves por contato Fora do Ar / No Ar / Repetir para construir uma lista específica:
- Fora do Ar - avisado quando o certificado vence.
- No Ar - avisado quando uma verificação se recupera depois de um Fora do Ar (um certificado novo foi instalado), e, especificamente para esse tipo de verificação, também é quem recebe os lembretes automáticos de vencimento de 30/7/1 dias descritos acima.
- Repetir - continua enviando o alerta de Fora do Ar em uma agenda enquanto o certificado continua vencido, em vez de alertar uma vez e ficar em silêncio.
Um certificado público vencido é o tipo de falha que custa confiança no momento em que o navegador de um visitante mostra a página de aviso, então deixar essa seção vazia anula o propósito da verificação. Ela registra o vencimento e não avisa ninguém.
Inscrições de Relatório
Relatórios são resumos periódicos em vez de alertas orientados a eventos, úteis se alguém da sua equipe quiser um resumo semanal ou mensal contínuo da saúde dos certificados, em vez de ser acionado no momento em que algo vence. Eles vão só para contatos de e-mail. Deixe desligado se as Inscrições de Alerta acima já cobrem quem precisa saber.
Exemplo prático
Você roda uma página de checkout em pay.example.com atrás de um certificado que renova automaticamente via
Let's Encrypt, mas já foi pego de surpresa antes por um job de renovação que falhou sem avisar ninguém. Crie um monitor de Vencimento
de certificado para pay.example.com, deixe o Monitoramento ativado ligado, adicione a tag payments,
e inscreva seus contatos de e-mail e Slack de plantão em No Ar e Fora do Ar (No Ar para que também recebam os lembretes de 30/7/1 dias).
Pule o Log Completo a menos que você queira um histórico completo por verificação. Para uma verificação que muda de estado talvez duas vezes por ano,
a visão agrupada é mais fácil de ler. Nada mais a configurar: a verificação roda a cada 6 horas a partir daqui, e
você vai ouvir falar de uma renovação atrasada três vezes separadas antes que vire uma indisponibilidade.
Solução de problemas
- O monitor mostra Fora do Ar mas o site carrega bem em um navegador. Os navegadores guardam certificados em cache e muitas vezes toleram um problema de cadeia que um handshake TLS novo não tolera. Confirme com a ferramenta gratuita de verificação SSL em uma sessão limpa, ou verifique se o certificado naquele host:porta exato mudou.
- Você adicionou uma porta mas a verificação ainda conecta na 443. A porta precisa fazer parte do
próprio campo Domínio / IP, escrita como
host:porta. Não há um campo de porta separado para esse tipo de verificação. - Nenhum lembrete chegou aos 30 ou 7 dias. Os lembretes vão só para contatos com uma inscrição No Ar nesse monitor específico. Confira essa caixa primeiro, depois confirme que o canal do contato não é chamada de voz, que nunca carrega esses avisos.
- Você renovou o certificado mas ainda vê uma data de vencimento antiga. A verificação roda na própria agenda de 6 horas e não está ligada à sua implantação; espere pela próxima execução agendada, ou abra o monitor e use a ação de verificar agora, se o seu plano incluir uma.
- Você queria monitorar o registro do domínio, não o certificado. Tipo de verificação errado; veja a próxima seção.
Relacionados
- Todos os guias de monitoramento - o hub para todo tipo de verificação da HostTracker.
- Como verificar a data de vencimento de um certificado SSL - a versão avulsa dessa verificação, pelo navegador e pela linha de comando.
- Verificações de domínio e TLS - a página de produto cobrindo tanto o monitoramento de certificado quanto de vencimento de domínio, incluindo a escada completa de lembretes de 30/7/1 dias e como ela difere de um alerta real de Fora do Ar.
- Ferramenta gratuita de verificação SSL - uma verificação avulsa de certificado sem precisar de conta, útil para confirmar o que um monitor está reportando.
- Guia de vencimento de domínio - a verificação para um registro vencido, uma falha diferente com um dono diferente.
- Guia de verificação HTTP - o vencimento de certificado também está disponível como um bloco anexado em um monitor Http, Port ou API, acompanhando essa verificação em vez de rodar como seu próprio monitor separado.