Solutions

Ne soyez plus jamais surpris par un certificat.

La tâche de renouvellement s'est brisée il y a des semaines et a échoué en silence. L'expiration en est le premier symptôme visible, et elle arrive sous forme de panne. Ou la rotation s'est exécutée, et le nouveau certificat est sorti avec la mauvaise chaîne, une clé faible ou une liste de protocoles que personne n'a revue.

Pourquoi cela se répète

Personne ne lit le certificat réellement installé.

Le renouvellement automatisé échoue de façons qui n'alertent personne : un défi DNS qui cesse de se résoudre, un jeton expiré, une étape de déploiement qui copie l'ancien fichier. Le certificat sur le serveur est la seule chose qui le sait, et rien ne le lit.

Une rotation qui se termine peut quand même être mauvaise. Une chaîne incomplète fonctionne dans un navigateur et échoue dans un autre. Une clé trop courte, ou un serveur qui accepte encore une ancienne version de protocole, passe chaque vérification interne, parce que les vérifications internes se connectent de l'intérieur.

L'inventaire dérive. Les certificats sont ajoutés par des équipes différentes sur des hôtes différents, et la feuille de calcul des dates d'expiration est exacte le jour où elle a été écrite.

Comment nous le résolvons

Chaque certificat lu de l'extérieur, selon un horaire, avec une note.

Dependably StatusCheck inventorie les hôtes publics que vous exploitez et ouvre sa propre connexion TLS vers chacun, comme vos utilisateurs les atteignent. Il lit le certificat réellement servi et dit à votre équipe ce qui a changé.

Ajouter l'hôte

Ajoutez un nom d'hôte depuis le tableau de bord ou l'API. La première vérification de certificat s'exécute immédiatement.

POST /api/hosts

Lire le certificat toutes les heures

Toutes les heures par défaut, une vérification se connecte à l'hôte et lit le certificat et sa chaîne : date d'expiration, émetteur, type et taille de clé, signature, versions de protocole acceptées et confidentialité persistante.

expiration · chaîne · clé

Noter la configuration

Chaque endpoint reçoit une note de A+ à F pour sa configuration TLS. Une rotation qui installe une chaîne qui ne se valide pas, ou une clé faible, change la note dans l'heure où elle survient.

note

Alerter au changement

Une alerte se déclenche quand les jours restants franchissent un seuil que vous fixez, avec une autre alerte à chaque seuil à mesure que la date approche, et quand la note change. Un envoi échoué est réessayé plutôt que perdu. Les alertes partent vers Slack, PagerDuty, Microsoft Teams, Discord, Telegram ou un webhook.

seuil · changement
Ce que vous obtenez

Un inventaire qui parle avant la panne.

Chaque certificat que vous exploitez, avec ses jours restants et sa note, lu depuis le serveur qui le sert plutôt que depuis une feuille de calcul.

  • Les jours restants sur chaque certificat, avec un seuil d'avertissement que vous fixez.
  • Une rotation est vérifiée par la même vérification qui attrape l'expiration : chaîne, clé, protocoles, confidentialité persistante.
  • Un changement de note est une alerte, donc une configuration affaiblie est attrapée dans la même heure.
  • L'expiration de l'enregistrement de domaine est suivie par RDAP en parallèle, pour que le domaine ne tombe pas sous le certificat.
Vérification de certificat
  • hôte api.example.com
  • expire 12 jours · seuil 14
  • note A → F
  • chaîne ne se valide pas
Où cela s'exécute

Auto-hébergé et open source.

Dependably StatusCheck est auto-hébergé et open source sous Apache-2.0, et vérifie depuis l'endroit où vous l'exécutez. Notre propre page d'état publique tourne dessus, pour que vous le voyiez fonctionner avant d'installer quoi que ce soit, et vous pouvez nous joindre au sujet de votre déploiement.