Як моніторити закінчення терміну дії SSL-сертифіката
Монітор Certificate expiration за фіксованим розкладом підключається до TLS-точки і зчитує дату закінчення терміну дії серверного сертифіката, тож ви дізнаєтеся про це за тижні до закінчення, а не в момент, коли браузер почне показувати відвідувачам сторінку попередження. Це один із типів перевірки HostTracker "налаштуй і забудь": немає тіла запиту, немає правила відповіді, немає вибору локацій. Введіть хост - і готово. Обирайте цей тип, коли ви керуєте саме сертифікатом, наприклад завданням поновлення Let's Encrypt чи купленим сертифікатом від CA, а не самою реєстрацією домену. Порівняння з моніторингом закінчення терміну дії домену - далі, бо ці два типи перевірок читачі плутають найчастіше.
Головні налаштування
Над цією панеллю розташовані два поля, а сама панель містить ще чотири:
- Домен / IP - хост, до якого підключатися по TLS. Введіть голий домен чи IP; порт 443
припускається за замовчуванням, якщо ви явно не додасте інший, наприклад
example.com:8443для сертифіката, що обслуговується на нестандартному порту. - Назва (необов'язково) - коротка мітка цього монітора в сповіщеннях, звітах і на панелі керування. Залиште порожнім, і HostTracker використає домен.
- Моніторинг увімкнено - призупиняє чи відновлює перевірку без її видалення. Вимкніть перед запланованою заміною сертифіката, щоб короткий проміжок між старим і новим сертифікатом не спричинив хибне сповіщення.
- Як працює ця перевірка - згорнута довідкова примітка, що пояснює механіку: перевірка підключається по TLS і зчитує дату закінчення терміну дії сертифіката за фіксованим розкладом - кожні 6 годин із власної мережі моніторингу HostTracker. Для цього типу немає повзунка інтервалу; чому - нижче.
- Теги - довільні текстові мітки для фільтрації й групування цього монітора на панелі керування.
- Повний журнал - зберігає кожен окремий результат перевірки замість групування послідовних однакових. Увімкніть для повної історії, а не лише змін стану.
- Відкрита статистика - створює публічну сторінку статистики цього монітора, якою можна поділитися. Залиште вимкненим для внутрішнього чи непублічного хоста.
Чому 6 годин, а не інтервал у хвилинах: дата закінчення терміну дії сертифіката не змінюється між перевірками. Вона змінюється лише тоді, коли хтось видає новий. Опитування раз на кілька хвилин повторювало б ту саму відповідь без жодної користі; перевірка чотири рази на день усе одно достатньо швидка, щоб упіймати невдале поновлення в той самий робочий день. Вам також не потрібно налаштовувати час випередження, щоб дізнатися заздалегідь про прострочення: HostTracker автоматично надсилає інформаційне нагадування за 30, 7 і 1 день до дати закінчення терміну дії сертифіката кожному контакту, якому ви нижче дали підписку Up (усіма каналами, крім голосових дзвінків, які зарезервовані для справжнього простою). Ці нагадування - окремі від сповіщення Down. Сертифікат, що все ще дійсний, але наближається до закінчення терміну дії, - це нагадування, а не збій; перевірка переходить у стан Down лише тоді, коли термін дії сертифіката справді закінчився.
Підписки на сповіщення
Це та сама панель підписок, яку використовує кожен тип перевірки. Увімкніть Підписати всі контакти на події Up/Down, щоб одразу поставити кожен контакт вашого акаунта на обидві події, або скористайтеся полем пошуку й перемикачами Down / Up / Repeat для кожного контакту, щоб побудувати конкретний список:
- Down - сповіщення надходить, коли термін дії сертифіката закінчився.
- Up - сповіщення надходить, коли перевірка відновлюється після Down (встановлено новий сертифікат), і саме для цього типу перевірки цей самий контакт отримує й автоматичні нагадування за 30/7/1 день, описані вище.
- Repeat - продовжує надсилати сповіщення Down за розкладом, поки термін дії сертифіката лишається простроченим, замість одного сповіщення і подальшої тиші.
Прострочений публічний сертифікат - саме той тип збою, що коштує довіри в ту ж мить, коли браузер відвідувача показує сторінку попередження, тож залишити цей розділ порожнім - звести перевірку нанівець. Вона зафіксує прострочення і нікому про це не скаже.
Підписки на звіти
Звіти - це періодичні підсумки, а не сповіщення за подіями, корисні, якщо комусь у вашій команді потрібен постійний тижневий чи місячний дайджест стану сертифікатів, а не сповіщення в момент, коли щось закінчується. Вони надходять лише на контакти електронної пошти. Залиште вимкненим, якщо розділ Підписок на сповіщення вище вже охоплює тих, кому потрібно знати.
Приклад на практиці
У вас є сторінка оформлення замовлення на pay.example.com за сертифікатом, що поновлюється
автоматично через Let's Encrypt, але вас уже підводило завдання поновлення, яке падало, нікому не повідомивши.
Створіть монітор Certificate expiration для pay.example.com, залиште Моніторинг увімкненим, додайте
тег payments і підпишіть свої чергові контакти електронної пошти й Slack на Up і Down (Up - щоб вони
також отримували нагадування за 30/7/1 день). Пропустіть Повний журнал, якщо вам не потрібна повна історія по
кожній перевірці. Для перевірки, що змінює стан хіба що двічі на рік, згрупований вигляд читати легше. Більше
нічого налаштовувати не потрібно: перевірка тепер виконується кожні 6 годин, і про затримку поновлення ви
дізнаєтеся тричі окремо, перш ніж це стане реальним збоєм.
Усунення несправностей
- Монітор показує Down, але сайт нормально завантажується в браузері. Браузери кешують сертифікати й часто терплять проблему ланцюжка, яку свіже TLS-рукостискання не пробачить. Підтвердьте це за допомогою безкоштовного інструмента SSL-перевірки в чистій сесії, або перевірте, чи не змінився сертифікат саме на цьому хості й порту.
- Ви додали порт, але перевірка все одно підключається на 443. Порт має бути частиною
самого поля Домен / IP, записаного як
host:port. Окремого поля порту для цього типу перевірки немає. - Нагадування за 30 чи 7 днів не прийшло. Нагадування надходять лише контактам із підпискою Up саме на цьому моніторі. Спершу перевірте цю позначку, потім переконайтеся, що канал контакту - не голосовий дзвінок, бо він ніколи не передає ці сповіщення.
- Ви поновили сертифікат, але все ще бачите стару дату закінчення терміну дії. Перевірка виконується за власним 6-годинним розкладом і не прив'язана до вашого деплою; зачекайте наступного запланованого запуску, або відкрийте монітор і скористайтеся дією запуску зараз, якщо ваш тариф це передбачає.
- Ви хотіли моніторити реєстрацію домену, а не сертифікат. Не той тип перевірки; дивіться наступний розділ.
Пов'язане
- Усі посібники з моніторингу - хаб для кожного типу перевірки HostTracker.
- Як перевірити дату закінчення терміну дії SSL-сертифіката - разова версія цієї перевірки, через браузер і командний рядок.
- Перевірки домену й TLS - сторінка продукту, що охоплює моніторинг закінчення терміну дії як сертифіката, так і домену, включно з повною драбиною нагадувань 30/7/1 день і тим, чим вона відрізняється від справжнього сповіщення Down.
- Безкоштовний інструмент SSL-перевірки - разова перевірка сертифіката без потреби в акаунті, корисна для підтвердження того, про що повідомляє монітор.
- Посібник про закінчення терміну дії домену - перевірка для простроченої реєстрації, інший збій з іншим власником.
- Посібник про HTTP-перевірку - закінчення терміну дії сертифіката також доступне як приєднана плитка на моніторі Http, Port чи API, разом із цією перевіркою, а не як окремий монітор.