Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee X.info
Используйте оповещение об истечении срока действия TLS-сертификата, чтобы получать уведомления о скором истечении срока его действия в вашей среде.
О сертификатах TLS
TLS (Transport Layer Security) — это стандартная технология безопасности для установления зашифрованного соединения между веб-сервером и веб-клиентом, например, браузером или приложением. Зашифрованное соединение гарантирует конфиденциальность всех данных, передаваемых между сервером и клиентом.
TLS-сертификат — это цифровой файл, идентифицирующий участника TLS-транзакции. Edge использует TLS-сертификат для настройки TLS для:
- Доступ к вашим API-прокси для API-клиентов. Используйте виртуальные хосты для настройки TLS.
- Доступ к вашим внутренним службам осуществляется через Edge. Используйте целевые конечные точки и целевые серверы в обработчике сообщений Edge для настройки TLS.
Сертификат TLS содержит дату истечения срока действия. Если срок действия сертификата TLS истекает, соединение TLS прерывается до тех пор, пока вы не обновите сертификат. Это означает, что все запросы к вашему API будут завершаться с ошибкой, пока вы не обновите сертификат.
О предупреждениях об истечении срока действия
Вместо того чтобы ждать истечения срока действия сертификата и сбоя запросов к вашему API, используйте оповещение об истечении срока действия, чтобы получать уведомления о приближении срока действия любого TLS-сертификата в вашей среде. После срабатывания оповещения вы можете обновить сертификат, чтобы ваши клиенты не столкнулись с перебоями в работе сервиса.
При настройке оповещения не указывайте конкретный сертификат, а укажите конкретную среду. Оповещение срабатывает, когда срок действия любого из развернутых сертификатов истекает в указанном временном диапазоне.
Вы можете настроить оповещение об истечении срока действия:
- За 1 день до истечения срока действия любого сертификата
- За 14 дней до истечения срока действия любого сертификата.
- За 30 дней до истечения срока действия любого сертификата
Добавить оповещения и уведомления об истечении срока действия
Чтобы добавить оповещения и уведомления об истечении срока действия:- В пользовательском интерфейсе Edge нажмите «Анализировать» > «Правила оповещений» .
- Нажмите +Alert .
- Введите следующую общую информацию об оповещении:
Поле Описание Название оповещения Название оповещения. Используйте название, которое описывает триггер и будет для вас понятным. Название не может превышать 128 символов. Описание Описание оповещения. Тип оповещения Выберите «Срок действия TLS» . Дополнительную информацию см. в разделе «О типах оповещений» . Среда Выберите среду из выпадающего списка. Статус Переключатель позволяет включить или выключить оповещение. - Определите пороговое значение и параметры условия, которое вызовет оповещение.
Поле условия Описание Порог Настройте временной диапазон для истекающих сертификатов. Вы можете выбрать оповещение о приближении срока истечения сертификата в следующем временном интервале:
- 1 день
- 14 дней
- 30 дней
Измерение Размеры фиксированы и равны значению «Любой TLS-сертификат», соответствующему любому TLS-сертификату в среде. - Нажмите + Уведомление , чтобы добавить оповещение.
Подробности уведомления Описание Канал Выберите канал уведомлений, который вы хотите использовать, и укажите место назначения: электронная почта, Slack, PagerDuty или веб-перехватчик. Место назначения Укажите пункт назначения в зависимости от выбранного типа канала: - Электронная почта — адрес электронной почты, например,
joe@company.com - Slack — URL канала Slack, например,
https://hooks.slack.com/services/T00000000/B00000000/XXXXX - PagerDuty - код PagerDuty, например,
abcd1234efgh56789 - Веб-хук — URL-адрес веб-хука, например,
https://apigee.com/test-webhookПримечание : для каждого уведомления можно указать только один пункт назначения. Чтобы указать несколько пунктов назначения для одного и того же типа канала, добавьте дополнительные уведомления.
- Электронная почта — адрес электронной почты, например,
- Чтобы добавить дополнительные уведомления, повторите предыдущий шаг.
- Если вы добавили уведомление, задайте следующие поля:
Поле Описание Сборник игр (Необязательно) Поле для свободного ввода текста, содержащее краткое описание рекомендуемых действий по устранению оповещений при их срабатывании. Вы также можете указать ссылку на свою внутреннюю вики или страницу сообщества, где вы приводите примеры передовой практики. Информация из этого поля будет включена в уведомление. Содержание этого поля не может превышать 1500 символов. Дроссель Частота отправки уведомлений. Выберите значение из выпадающего списка. - Нажмите « Сохранить ».
Просматривайте оповещения на панели событий.
Когда Edge обнаруживает тревожное состояние, он автоматически регистрирует это состояние на панели событий в пользовательском интерфейсе Edge. Список событий, отображаемый на панели событий, включает все тревожные состояния, как фиксированные, так и подтвержденные.
Чтобы просмотреть оповещение:
В пользовательском интерфейсе Edge нажмите «Анализировать» > «События» . Откроется новая панель мониторинга событий:
Отфильтруйте панель событий по следующим параметрам:
- Среда
- Область
- Временной период
- Выберите строку на панели мониторинга событий, чтобы отобразить хранилище ключей, содержащее сертификат с истекающим сроком действия, и провести дальнейшее расследование оповещения. На странице хранилища ключей вы можете загрузить новый сертификат и удалить сертификат с истекающим сроком действия.
Используйте API оповещений с оповещениями об истечении срока действия.
Большинство API, используемых для создания и управления оповещениями об истечении срока действия, совпадают с API, используемыми для оповещений с фиксированным сроком действия. Следующие API для оповещений работают одинаково как для оповещений с фиксированным сроком действия, так и для оповещений об истечении срока действия:
- Получить оповещение — получить определение оповещения об исправлении ситуации или об аномалии.
- Получить историю оповещений — получить метрики истории оповещений.
- Удаление оповещения — Удаление определения фиксированного или аномального оповещения.
- Получить информацию об экземпляре оповещения — получить сведения о сработавшем оповещении.
- Получить количество оповещений — получить общее количество оповещений.
Однако некоторые API имеют дополнительные свойства, используемые для поддержки оповещений об аномалиях, в том числе:
- Получать оповещения — Список всех оповещений, включая исправления и аномальные события.
- Создать оповещение — создать оповещение об ошибке или аномалии.
- Обновить оповещение — обновить определение оповещения об исправлении или аномалии.
Создать или обновить оповещение об истечении срока действия
Для создания или обновления оповещения об истечении срока действия используйте те же API, что и для фиксированного оповещения. Тело вызова API для создания или обновления оповещения об истечении срока действия такое же, как и для фиксированного оповещения, со следующими изменениями:
Для указания того, что это оповещение об истечении срока действия, необходимо добавить следующие новые свойства:
"alertType": "cert" "alertSubType": "certfixed"
Значения по умолчанию для этих свойств следующие:
"alertType": "runtime" "alertSubType": "fixed"
В массиве
conditions:- Свойство
metricsпринимает только значения параметраexpiration. - Свойство
gracePeriodSecondsпозволяет указать диапазон времени истечения срока действия сертификата в секундах, с максимальным сроком в 30 дней. - Свойства
threshold,durationSecondsиcomparatorне поддерживаются.
- Свойство
- В элементе
dimensionsмассиваconditions:- Необходимо установить значение свойства
certificateравнымANY. - Необходимо установить значение свойства
proxyравнымALL. - Свойства
statusCode,developerApp,collection,faultCodeCategory,faultCodeSubCategory,faultCodeNameне поддерживаются.
- Необходимо установить значение свойства
- Свойство
reportEnabledне поддерживается для оповещений об истечении срока действия.
Приведенный ниже пример вызова API создает оповещение об истечении срока действия, которое срабатывает, когда срок действия любой записи в производственной среде истечет в течение следующих 30 дней. При срабатывании оповещения на указанный адрес электронной почты отправляется уведомление:
curl 'https://apimonitoring.enterprise.apigee.com/alerts' \
-X POST \
-H 'Accept: application/json, text/plain, */*' -H "Content-Type: application/json" \
-H "Authorization: Bearer $ACCESS_TOKEN" \
-d '{
"organization":"myorg",
"name":"My Cert Expiry Alert",
"description":"My Cert Expiry Alert",
"environment":"prod",
"enabled":true,
"alertType": "cert",
"alertSubType": "certfixed",
"conditions":[
{
"description":"My Cert Expiry Alert",
"dimensions":{
"org":"myorg",
"env":"prod",
"proxy":"ALL",
"certificate": "ANY"
},
"metric":"expiration",
"gracePeriodSeconds": 2592000
}],
"notifications":[{
"channel":"email",
"destination":"ops@acme.com"
}],
"playbook":"http://acme.com/pb.html",
"throttleIntervalSeconds":3600,
"reportEnabled":false
}'
Установите $ACCESS_TOKEN в значение вашего токена доступа OAuth 2.0, как описано в разделе «Получение токена доступа OAuth 2.0» . Информацию об используемых в этом примере параметрах cURL см. в разделе «Использование cURL» .
Получайте уведомления об истечении срока действия
По умолчанию API Get Alerts возвращает информацию обо всех определенных оповещениях, как фиксированных, так и истекающих. Теперь этот API принимает параметры запроса, позволяющие фильтровать результаты:
-
enabled— Еслиtrue, то возвращать только включенные оповещения. Значение по умолчанию —false. -
alertType— указывает тип возвращаемого оповещения. Допустимые значения:runtime, default иcert. -
alertSubType— указывает подтип возвращаемого оповещения. Значение по умолчанию не задано, то есть возвращаются все подтипы оповещений. Укажитеcertfixed, чтобы возвращать оповещения об истечении срока действия.
Например, используйте следующий вызов API, чтобы получить только включенные оповещения для организации с именем myorg :
curl -H "Authorization: Bearer $ACCESS_TOKEN" \ 'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&enabled=true'
Следующий вызов возвращает только оповещения об истечении срока действия, как включенные, так и отключенные:
curl -H "Authorization: Bearer $ACCESS_TOKEN" \ 'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&alertType=cert&alertSubType=certfixed'
Установите $ACCESS_TOKEN в значение вашего токена доступа OAuth 2.0, как описано в разделе «Получение токена доступа OAuth 2.0» . Информацию об используемых в этом примере параметрах cURL см. в разделе «Использование cURL» .