Hold øje med certifikaterne
Kopiér link til siden “Hold øje med certifikaterne”sslbrain viser status på Overblik og under Overvågning, men sender kun besked, når I har oprettet en kanal og en alarmregel. Opret derfor en kanal under Overvågning › Kanaler og mindst én regel under Overvågning › Alarmregler, før I stoler på, at nogen får at vide, når noget går galt.
Overblik over certifikater og servere
Kopiér link til afsnittet “Overblik over certifikater og servere”Overblik er første punkt under Dagligt i menuen. Tallet ved menupunktet (fx “4 kræver handling”) er antallet af kritiske handlinger og advarsler under Handlinger på siden.
Øverst står fem kort. De tæller kun certifikater, som sslbrain styrer:
| Kort | Hvad det viser |
|---|---|
| Styret af sslbrain | Alle certifikater, sslbrain styrer. “sunde” er dem med mere end 30 dage tilbage. |
| Udløber snart | Certifikater, der udløber inden for 30 dage. Kortet markeres kritisk, når et af dem udløber inden for 7 dage (fx “2 inden 7 dage”). |
| Udløbet | Udløbne certifikater, der stadig er i brug. |
| Servere online | Servere, sslbrain kan nå, ud af alle servere. |
| Deployments | De seneste 10 installationer. |
Under kortene står, hvor mange certifikater der er fundet på serverne uden at være styret af sslbrain, med links til Certifikater › Fundet på servere og Certifikater › Udløbet. Se Find de certifikater, I allerede har.
Resten af siden:
- Dækning har fire tal: Med automatisering (servere med en tjeneste i en regel), Uden automatisering, Inventar indsamlet og Afventer behandling (fundne servere, sslbrain endnu ikke styrer).
- Certifikater der udløber viser op til 50 styrede certifikater, der udløber inden for 30 dage eller er udløbet inden for de sidste 30, med det første udløb øverst.
- Handlinger er listen over det, der kræver handling. Et udløbet certifikat og et certifikat med 7 dage eller mindre tilbage er kritisk, et certifikat med højst 30 dage tilbage er en advarsel. Listen har også punkter om appliancens eget TLS-certifikat, diskplads, licens, servere, installationer, Auto-DNS og agentkataloget. Nogle punkter kan fjernes med ×. Punkter om certifikater kan ikke.
- Kom i gang er en tjekliste over de første trin efter opsætningen. Den forsvinder, når alle punkter er gjort.
- Servere viser de seneste 20 servere og Seneste aktivitet de seneste 10 installationer.
Siden kan også vise et banner. Nødadgang aktiv betyder, at nogen er logget ind med de 12 backup-ord, se Sikkerhed. ”… af jeres … servere er deaktiveret, fordi licensen dækker …” betyder, at licensen ikke dækker alle servere, se Når noget ikke virker.
Overvågning › Alarmer viser det, der kræver handling nu. Alarmer kvitteres ikke her. Beskeder sendes gennem alarmregler og kanaler, se nedenfor.
Øverst står Certifikater, Kræver opmærksomhed, Agenter online og Deployments (24t). Listen Aktive problemer står i denne rækkefølge:
- Udløbne certifikater.
- Certifikater i kritisk tilstand.
- Installationer, der er fejlet inden for de sidste 7 dage (op til 10).
- Agenter, der ikke har meldt sig i 15 minutter (“Agenten på … er offline”), og servere, sslbrain ikke kan nå (”… svarer ikke”).
- Certifikater med advarsel.
Fanerne Certifikater, Agenter, Deployeringer og Tidslinje viser detaljerne. Deployeringer og Tidslinje viser de seneste 50.
Siden tæller alle certifikater, også dem der kun er fundet på serverne. Den bedømmer et certifikat efter dets samlede gyldighed:
| Certifikatets gyldighed | Advarsel | Kritisk |
|---|---|---|
| Over 90 dage | 28 dage tilbage | 7 dage tilbage |
| 11 til 90 dage | Under 26,67 % af gyldigheden tilbage | Under 10 % tilbage |
| 10 dage eller mindre | Under 47,5 % tilbage | Under 16,67 % tilbage |
Overblik tæller kun styrede certifikater og bruger 30 og 7 dage, så tallene på de to sider kan være forskellige.
Alarmregler
Kopiér link til afsnittet “Alarmregler”En alarmregel sender besked til én kanal, når en bestemt hændelse sker. Uden en kanal viser siden “Opret en notifikationskanal først, så alertregler har et sted at sende til.” Opret derfor kanalen først, se Kanaler.
-
Åbn Overvågning › Alarmregler. Siden hedder Alertregler.
-
Klik på Ny alertregel.
-
Udfyld felterne:
Felt Indhold Navn Et navn, I kan kende reglen på. Hændelse Hvad reglen reagerer på, se tabellen nedenfor. Tærskel (dage) Bruges af Certifikat udløber: antal dage før udløb, fra 1 til 365. Står på reglen som fx “30 dage før udløb”. Kanal Den kanal, beskeden sendes til. -
Klik på Gem.
Reglen er slået til, når den er gemt. Hver regel har en kontakt, der slår den fra og til, og knapperne Rediger og Slet. Operator og roller over kan oprette og rette regler. Kun en Administrator kan slette dem.
| Hændelse | Sendes, når |
|---|---|
| Certifikat udløber | Et certifikat har færre dage tilbage end tærsklen. |
| Certifikat udløbet | Et certifikat er udløbet. |
| Installation fejlet | En installation på en server er fejlet inden for det sidste døgn. |
| Fornyelse fejlet | En automatisk fornyelse er fejlet inden for det sidste døgn, eller en Windows CA-kilde er stoppet efter 3 fejl i træk. |
| Forbindelse tabt | sslbrain har ikke kunnet nå en server i mere end 2 timer. |
| Agent inaktiv | En service-agent har ikke meldt sig i mere end 48 timer. |
| Certifikat mismatch | Et installeret certifikat dækker ikke det hostname, bindingen bruger. |
| Ukendt certifikat fundet | En TLS-port, der er set inden for det sidste døgn, viser et certifikat, sslbrain ikke kender. |
| Politikovertrædelse | Der er åbne fund mod politikken, en RSA-nøgle på 1024 bit eller et selvsigneret certifikat i brug. |
Reglerne gennemgås hver time. Alt, hvad én regel finder ved en gennemgang, sendes som én samlet besked til kanalen.
En kanal er en modtager af beskeder: en e-mailadresse eller en webhook. Kanalens indstillinger gemmes krypteret i appliancens vault.
-
Åbn Overvågning › Kanaler. Siden hedder Notifikationskanaler.
-
Vælg under Opret en ny kanal en Kanaltype. Hvilke typer der kan vælges, afhænger af licensen, se Kanaler efter licens.
-
Skriv et Kanalnavn.
-
Udfyld felterne under Indstillinger for kanaltypen:
Kanaltype Felter E-mail (Cloud) Modtager E-mail (SMTP) Modtager, SMTP-server, Port (standard 587), Brugernavn, Adgangskode, Kryptering (tls, ssl eller none), Afsenderadresse, Afsendernavn Webhook Webhook URL -
Klik på Opret kanal. Kanalen står derefter under Eksisterende kanaler og kan vælges i en alarmregel.
En kanal kan ikke rettes på siden. Skal en adresse ændres, så opret en ny kanal, og vælg den i alarmreglerne. Historik ved kanalen viser, hvem der har oprettet og ændret den.
E-mail (Cloud): Feltet Modtager skal udfyldes, men bruges ikke. Modtagerne er dem, der står i sslbrain Cloud under Notifikationer (E-mailmodtagere, op til 10 adresser). Er listen tom, sendes beskederne til kontoejeren.
Webhook sender et HTTP POST med JSON til adressen:
{"text": "<emne>\n<besked>", "username": "sslbrain"}Appliancen venter højst 15 sekunder på svar. Adressen skal kunne nås fra appliancen.
Kanaler efter licens
Kopiér link til afsnittet “Kanaler efter licens”| Kanaltype | Licens | Sendes | Forudsætning |
|---|---|---|---|
| E-mail (Cloud) | Free og op | Gennem sslbrain Cloud | Appliancen er forbundet til sslbrain Cloud |
| E-mail (SMTP) | Basic og op | Direkte fra appliancen | En SMTP-server, appliancen kan nå |
| Webhook | Basic og op | Direkte fra appliancen | En adresse, appliancen kan nå |
E-mail (SMTP) og Webhook sendes også, når appliancen ikke kan nå sslbrain Cloud. Vælg en af dem, hvis alarmerne skal nå frem under et udfald mod sslbrain Cloud.
En kanaltype, licensen ikke giver, står under Utilgængelige kanaltyper med teksten “Kræver …-abonnement”, fx “Kræver basic-abonnement”. Appliancen skriver licensens navn med små bogstaver: free, basic, professional, enterprise. Licensen skiftes i sslbrain Cloud, se sslbrain Cloud.
Udløbne og erstattede certifikater
Kopiér link til afsnittet “Udløbne og erstattede certifikater”Under Certifikater står to faner til certifikater, der ikke længere bruges:
- Certifikater › Udløbet viser udløbne certifikater, som ingen profil styrer, og som intet nyere certifikat har erstattet. Typisk er det certifikater, sslbrain har fundet på serverne. Som standard vises de, der er udløbet inden for de sidste 90 dage. “Vis også de …, der udløb for mere end … dage siden” viser resten. De bliver aldrig til punkter under Handlinger.
- Certifikater › Erstattet viser certifikater, som et nyere certifikat har afløst: enten et certifikat, der er markeret som dets fornyelse, eller et nyere med samme CN og udsteder. De tæller aldrig med under Udløber snart.
Begge faner viser 50 rækker pr. side. Certifikater på fundne TLS-porte kontrolleres igen hver nat kl. 04:00, se Find de certifikater, I allerede har.
Infrastrukturkort
Kopiér link til afsnittet “Infrastrukturkort”Servere › Infrastrukturkort (siden hedder Infrastruktur) viser kæden fra certifikatkilde til tjeneste i seks kolonner: Kilder, Certifikatprofiler, Certifikater, Deploy-regler, Servere og tjenester og Deployet / status.
- Kortet bygges af de forbindelser, sslbrain har registreret. Mangler et led, tegnes det som manglende.
- Brudte kæder og advarsler viser fejlene med en kode, fx
profile_without_source(en profil uden kilde),certificate_without_rule(et certifikat uden regel),deployment_failedogserver_unreachable. - Fundne certifikater, som intet bruger, samles i ét punkt.
- Vis kæde viser kun kæden for ét certifikat.