La tâche de renouvellement s'est brisée il y a des semaines et a échoué en silence. L'expiration en est le premier symptôme visible, et elle arrive sous forme de panne. Ou la rotation s'est exécutée, et le nouveau certificat est sorti avec la mauvaise chaîne, une clé faible ou une liste de protocoles que personne n'a revue.
Le renouvellement automatisé échoue de façons qui n'alertent personne : un défi DNS qui cesse de se résoudre, un jeton expiré, une étape de déploiement qui copie l'ancien fichier. Le certificat sur le serveur est la seule chose qui le sait, et rien ne le lit.
Une rotation qui se termine peut quand même être mauvaise. Une chaîne incomplète fonctionne dans un navigateur et échoue dans un autre. Une clé trop courte, ou un serveur qui accepte encore une ancienne version de protocole, passe chaque vérification interne, parce que les vérifications internes se connectent de l'intérieur.
L'inventaire dérive. Les certificats sont ajoutés par des équipes différentes sur des hôtes différents, et la feuille de calcul des dates d'expiration est exacte le jour où elle a été écrite.
Dependably StatusCheck inventorie les hôtes publics que vous exploitez et ouvre sa propre connexion TLS vers chacun, comme vos utilisateurs les atteignent. Il lit le certificat réellement servi et dit à votre équipe ce qui a changé.
Ajoutez un nom d'hôte depuis le tableau de bord ou l'API. La première vérification de certificat s'exécute immédiatement.
POST /api/hostsToutes les heures par défaut, une vérification se connecte à l'hôte et lit le certificat et sa chaîne : date d'expiration, émetteur, type et taille de clé, signature, versions de protocole acceptées et confidentialité persistante.
expiration · chaîne · cléChaque endpoint reçoit une note de A+ à F pour sa configuration TLS. Une rotation qui installe une chaîne qui ne se valide pas, ou une clé faible, change la note dans l'heure où elle survient.
noteUne alerte se déclenche quand les jours restants franchissent un seuil que vous fixez, avec une autre alerte à chaque seuil à mesure que la date approche, et quand la note change. Un envoi échoué est réessayé plutôt que perdu. Les alertes partent vers Slack, PagerDuty, Microsoft Teams, Discord, Telegram ou un webhook.
seuil · changementChaque certificat que vous exploitez, avec ses jours restants et sa note, lu depuis le serveur qui le sert plutôt que depuis une feuille de calcul.
Dependably StatusCheck est auto-hébergé et open source sous Apache-2.0, et vérifie depuis l'endroit où vous l'exécutez. Notre propre page d'état publique tourne dessus, pour que vous le voyiez fonctionner avant d'installer quoi que ce soit, et vous pouvez nous joindre au sujet de votre déploiement.