Gå til indhold

sslbrain viser status på Overblik og under Overvågning, men sender kun besked, når I har oprettet en kanal og en alarmregel. Opret derfor en kanal under Overvågning › Kanaler og mindst én regel under Overvågning › Alarmregler, før I stoler på, at nogen får at vide, når noget går galt.

Overblik er første punkt under Dagligt i menuen. Tallet ved menupunktet (fx “4 kræver handling”) er antallet af kritiske handlinger og advarsler under Handlinger på siden.

Øverst står fem kort. De tæller kun certifikater, som sslbrain styrer:

KortHvad det viser
Styret af sslbrainAlle certifikater, sslbrain styrer. “sunde” er dem med mere end 30 dage tilbage.
Udløber snartCertifikater, der udløber inden for 30 dage. Kortet markeres kritisk, når et af dem udløber inden for 7 dage (fx “2 inden 7 dage”).
UdløbetUdløbne certifikater, der stadig er i brug.
Servere onlineServere, sslbrain kan nå, ud af alle servere.
DeploymentsDe seneste 10 installationer.

Under kortene står, hvor mange certifikater der er fundet på serverne uden at være styret af sslbrain, med links til Certifikater › Fundet på servere og Certifikater › Udløbet. Se Find de certifikater, I allerede har.

Resten af siden:

  • Dækning har fire tal: Med automatisering (servere med en tjeneste i en regel), Uden automatisering, Inventar indsamlet og Afventer behandling (fundne servere, sslbrain endnu ikke styrer).
  • Certifikater der udløber viser op til 50 styrede certifikater, der udløber inden for 30 dage eller er udløbet inden for de sidste 30, med det første udløb øverst.
  • Handlinger er listen over det, der kræver handling. Et udløbet certifikat og et certifikat med 7 dage eller mindre tilbage er kritisk, et certifikat med højst 30 dage tilbage er en advarsel. Listen har også punkter om appliancens eget TLS-certifikat, diskplads, licens, servere, installationer, Auto-DNS og agentkataloget. Nogle punkter kan fjernes med ×. Punkter om certifikater kan ikke.
  • Kom i gang er en tjekliste over de første trin efter opsætningen. Den forsvinder, når alle punkter er gjort.
  • Servere viser de seneste 20 servere og Seneste aktivitet de seneste 10 installationer.

Siden kan også vise et banner. Nødadgang aktiv betyder, at nogen er logget ind med de 12 backup-ord, se Sikkerhed. ”… af jeres … servere er deaktiveret, fordi licensen dækker …” betyder, at licensen ikke dækker alle servere, se Når noget ikke virker.

Overvågning › Alarmer viser det, der kræver handling nu. Alarmer kvitteres ikke her. Beskeder sendes gennem alarmregler og kanaler, se nedenfor.

Øverst står Certifikater, Kræver opmærksomhed, Agenter online og Deployments (24t). Listen Aktive problemer står i denne rækkefølge:

  1. Udløbne certifikater.
  2. Certifikater i kritisk tilstand.
  3. Installationer, der er fejlet inden for de sidste 7 dage (op til 10).
  4. Agenter, der ikke har meldt sig i 15 minutter (“Agenten på … er offline”), og servere, sslbrain ikke kan nå (”… svarer ikke”).
  5. Certifikater med advarsel.

Fanerne Certifikater, Agenter, Deployeringer og Tidslinje viser detaljerne. Deployeringer og Tidslinje viser de seneste 50.

Siden tæller alle certifikater, også dem der kun er fundet på serverne. Den bedømmer et certifikat efter dets samlede gyldighed:

Certifikatets gyldighedAdvarselKritisk
Over 90 dage28 dage tilbage7 dage tilbage
11 til 90 dageUnder 26,67 % af gyldigheden tilbageUnder 10 % tilbage
10 dage eller mindreUnder 47,5 % tilbageUnder 16,67 % tilbage

Overblik tæller kun styrede certifikater og bruger 30 og 7 dage, så tallene på de to sider kan være forskellige.

En alarmregel sender besked til én kanal, når en bestemt hændelse sker. Uden en kanal viser siden “Opret en notifikationskanal først, så alertregler har et sted at sende til.” Opret derfor kanalen først, se Kanaler.

  1. Åbn Overvågning › Alarmregler. Siden hedder Alertregler.

  2. Klik på Ny alertregel.

  3. Udfyld felterne:

    FeltIndhold
    NavnEt navn, I kan kende reglen på.
    HændelseHvad reglen reagerer på, se tabellen nedenfor.
    Tærskel (dage)Bruges af Certifikat udløber: antal dage før udløb, fra 1 til 365. Står på reglen som fx “30 dage før udløb”.
    KanalDen kanal, beskeden sendes til.
  4. Klik på Gem.

Reglen er slået til, når den er gemt. Hver regel har en kontakt, der slår den fra og til, og knapperne Rediger og Slet. Operator og roller over kan oprette og rette regler. Kun en Administrator kan slette dem.

HændelseSendes, når
Certifikat udløberEt certifikat har færre dage tilbage end tærsklen.
Certifikat udløbetEt certifikat er udløbet.
Installation fejletEn installation på en server er fejlet inden for det sidste døgn.
Fornyelse fejletEn automatisk fornyelse er fejlet inden for det sidste døgn, eller en Windows CA-kilde er stoppet efter 3 fejl i træk.
Forbindelse tabtsslbrain har ikke kunnet nå en server i mere end 2 timer.
Agent inaktivEn service-agent har ikke meldt sig i mere end 48 timer.
Certifikat mismatchEt installeret certifikat dækker ikke det hostname, bindingen bruger.
Ukendt certifikat fundetEn TLS-port, der er set inden for det sidste døgn, viser et certifikat, sslbrain ikke kender.
PolitikovertrædelseDer er åbne fund mod politikken, en RSA-nøgle på 1024 bit eller et selvsigneret certifikat i brug.

Reglerne gennemgås hver time. Alt, hvad én regel finder ved en gennemgang, sendes som én samlet besked til kanalen.

En kanal er en modtager af beskeder: en e-mailadresse eller en webhook. Kanalens indstillinger gemmes krypteret i appliancens vault.

  1. Åbn Overvågning › Kanaler. Siden hedder Notifikationskanaler.

  2. Vælg under Opret en ny kanal en Kanaltype. Hvilke typer der kan vælges, afhænger af licensen, se Kanaler efter licens.

  3. Skriv et Kanalnavn.

  4. Udfyld felterne under Indstillinger for kanaltypen:

    KanaltypeFelter
    E-mail (Cloud)Modtager
    E-mail (SMTP)Modtager, SMTP-server, Port (standard 587), Brugernavn, Adgangskode, Kryptering (tls, ssl eller none), Afsenderadresse, Afsendernavn
    WebhookWebhook URL
  5. Klik på Opret kanal. Kanalen står derefter under Eksisterende kanaler og kan vælges i en alarmregel.

En kanal kan ikke rettes på siden. Skal en adresse ændres, så opret en ny kanal, og vælg den i alarmreglerne. Historik ved kanalen viser, hvem der har oprettet og ændret den.

E-mail (Cloud): Feltet Modtager skal udfyldes, men bruges ikke. Modtagerne er dem, der står i sslbrain Cloud under Notifikationer (E-mailmodtagere, op til 10 adresser). Er listen tom, sendes beskederne til kontoejeren.

Webhook sender et HTTP POST med JSON til adressen:

{"text": "<emne>\n<besked>", "username": "sslbrain"}

Appliancen venter højst 15 sekunder på svar. Adressen skal kunne nås fra appliancen.

KanaltypeLicensSendesForudsætning
E-mail (Cloud)Free og opGennem sslbrain CloudAppliancen er forbundet til sslbrain Cloud
E-mail (SMTP)Basic og opDirekte fra appliancenEn SMTP-server, appliancen kan nå
WebhookBasic og opDirekte fra appliancenEn adresse, appliancen kan nå

E-mail (SMTP) og Webhook sendes også, når appliancen ikke kan nå sslbrain Cloud. Vælg en af dem, hvis alarmerne skal nå frem under et udfald mod sslbrain Cloud.

En kanaltype, licensen ikke giver, står under Utilgængelige kanaltyper med teksten “Kræver …-abonnement”, fx “Kræver basic-abonnement”. Appliancen skriver licensens navn med små bogstaver: free, basic, professional, enterprise. Licensen skiftes i sslbrain Cloud, se sslbrain Cloud.

Under Certifikater står to faner til certifikater, der ikke længere bruges:

  • Certifikater › Udløbet viser udløbne certifikater, som ingen profil styrer, og som intet nyere certifikat har erstattet. Typisk er det certifikater, sslbrain har fundet på serverne. Som standard vises de, der er udløbet inden for de sidste 90 dage. “Vis også de …, der udløb for mere end … dage siden” viser resten. De bliver aldrig til punkter under Handlinger.
  • Certifikater › Erstattet viser certifikater, som et nyere certifikat har afløst: enten et certifikat, der er markeret som dets fornyelse, eller et nyere med samme CN og udsteder. De tæller aldrig med under Udløber snart.

Begge faner viser 50 rækker pr. side. Certifikater på fundne TLS-porte kontrolleres igen hver nat kl. 04:00, se Find de certifikater, I allerede har.

Servere › Infrastrukturkort (siden hedder Infrastruktur) viser kæden fra certifikatkilde til tjeneste i seks kolonner: Kilder, Certifikatprofiler, Certifikater, Deploy-regler, Servere og tjenester og Deployet / status.

  • Kortet bygges af de forbindelser, sslbrain har registreret. Mangler et led, tegnes det som manglende.
  • Brudte kæder og advarsler viser fejlene med en kode, fx profile_without_source (en profil uden kilde), certificate_without_rule (et certifikat uden regel), deployment_failed og server_unreachable.
  • Fundne certifikater, som intet bruger, samles i ét punkt.
  • Vis kæde viser kun kæden for ét certifikat.