Настройте оповещения об истечении срока действия

Вы просматриваете документацию Apigee Edge .
Перейдите в документацию Apigee
X.info

Используйте оповещение об истечении срока действия TLS-сертификата, чтобы получать уведомления о скором истечении срока его действия в вашей среде.

О сертификатах TLS

TLS (Transport Layer Security) — это стандартная технология безопасности для установления зашифрованного соединения между веб-сервером и веб-клиентом, например, браузером или приложением. Зашифрованное соединение гарантирует конфиденциальность всех данных, передаваемых между сервером и клиентом.

TLS-сертификат — это цифровой файл, идентифицирующий участника TLS-транзакции. Edge использует TLS-сертификат для настройки TLS для:

Сертификат TLS содержит дату истечения срока действия. Если срок действия сертификата TLS истекает, соединение TLS прерывается до тех пор, пока вы не обновите сертификат. Это означает, что все запросы к вашему API будут завершаться с ошибкой, пока вы не обновите сертификат.

О предупреждениях об истечении срока действия

Вместо того чтобы ждать истечения срока действия сертификата и сбоя запросов к вашему API, используйте оповещение об истечении срока действия, чтобы получать уведомления о приближении срока действия любого TLS-сертификата в вашей среде. После срабатывания оповещения вы можете обновить сертификат, чтобы ваши клиенты не столкнулись с перебоями в работе сервиса.

При настройке оповещения не указывайте конкретный сертификат, а укажите конкретную среду. Оповещение срабатывает, когда срок действия любого из развернутых сертификатов истекает в указанном временном диапазоне.

Вы можете настроить оповещение об истечении срока действия:

  • За 1 день до истечения срока действия любого сертификата
  • За 14 дней до истечения срока действия любого сертификата.
  • За 30 дней до истечения срока действия любого сертификата
Дополнительную информацию об оповещениях см. в разделе «Настройка оповещений и уведомлений» .

Добавить оповещения и уведомления об истечении срока действия

Чтобы добавить оповещения и уведомления об истечении срока действия:
  1. В пользовательском интерфейсе Edge нажмите «Анализировать» > «Правила оповещений» .
  2. Нажмите +Alert .
  3. Введите следующую общую информацию об оповещении:
    Поле Описание
    Название оповещения Название оповещения. Используйте название, которое описывает триггер и будет для вас понятным. Название не может превышать 128 символов.
    Описание Описание оповещения.
    Тип оповещения Выберите «Срок действия TLS» . Дополнительную информацию см. в разделе «О типах оповещений» .
    Среда Выберите среду из выпадающего списка.
    Статус Переключатель позволяет включить или выключить оповещение.
  4. Определите пороговое значение и параметры условия, которое вызовет оповещение.
    Поле условия Описание
    Порог

    Настройте временной диапазон для истекающих сертификатов. Вы можете выбрать оповещение о приближении срока истечения сертификата в следующем временном интервале:

    • 1 день
    • 14 дней
    • 30 дней
    Измерение Размеры фиксированы и равны значению «Любой TLS-сертификат», соответствующему любому TLS-сертификату в среде.
  5. Нажмите + Уведомление , чтобы добавить оповещение.
    Подробности уведомления Описание
    Канал Выберите канал уведомлений, который вы хотите использовать, и укажите место назначения: электронная почта, Slack, PagerDuty или веб-перехватчик.
    Место назначения Укажите пункт назначения в зависимости от выбранного типа канала:
    • Электронная почта — адрес электронной почты, например, joe@company.com
    • Slack — URL канала Slack, например, https://hooks.slack.com/services/T00000000/B00000000/XXXXX
    • PagerDuty - код PagerDuty, например, abcd1234efgh56789
    • Веб-хук — URL-адрес веб-хука, например, https://apigee.com/test-webhook

      Примечание : для каждого уведомления можно указать только один пункт назначения. Чтобы указать несколько пунктов назначения для одного и того же типа канала, добавьте дополнительные уведомления.

  6. Чтобы добавить дополнительные уведомления, повторите предыдущий шаг.
  7. Если вы добавили уведомление, задайте следующие поля:
    Поле Описание
    Сборник игр (Необязательно) Поле для свободного ввода текста, содержащее краткое описание рекомендуемых действий по устранению оповещений при их срабатывании. Вы также можете указать ссылку на свою внутреннюю вики или страницу сообщества, где вы приводите примеры передовой практики. Информация из этого поля будет включена в уведомление. Содержание этого поля не может превышать 1500 символов.
    Дроссель Частота отправки уведомлений. Выберите значение из выпадающего списка.
  8. Нажмите « Сохранить ».

Просматривайте оповещения на панели событий.

Когда Edge обнаруживает тревожное состояние, он автоматически регистрирует это состояние на панели событий в пользовательском интерфейсе Edge. Список событий, отображаемый на панели событий, включает все тревожные состояния, как фиксированные, так и подтвержденные.

Чтобы просмотреть оповещение:

  1. В пользовательском интерфейсе Edge нажмите «Анализировать» > «События» . Откроется новая панель мониторинга событий:

  2. Отфильтруйте панель событий по следующим параметрам:

    • Среда
    • Область
    • Временной период
  3. Выберите строку на панели мониторинга событий, чтобы отобразить хранилище ключей, содержащее сертификат с истекающим сроком действия, и провести дальнейшее расследование оповещения. На странице хранилища ключей вы можете загрузить новый сертификат и удалить сертификат с истекающим сроком действия.

Используйте API оповещений с оповещениями об истечении срока действия.

Большинство API, используемых для создания и управления оповещениями об истечении срока действия, совпадают с API, используемыми для оповещений с фиксированным сроком действия. Следующие API для оповещений работают одинаково как для оповещений с фиксированным сроком действия, так и для оповещений об истечении срока действия:

Однако некоторые API имеют дополнительные свойства, используемые для поддержки оповещений об аномалиях, в том числе:

Создать или обновить оповещение об истечении срока действия

Для создания или обновления оповещения об истечении срока действия используйте те же API, что и для фиксированного оповещения. Тело вызова API для создания или обновления оповещения об истечении срока действия такое же, как и для фиксированного оповещения, со следующими изменениями:

  • Для указания того, что это оповещение об истечении срока действия, необходимо добавить следующие новые свойства:

    "alertType": "cert"
    "alertSubType": "certfixed"

    Значения по умолчанию для этих свойств следующие:

    "alertType": "runtime"
    "alertSubType": "fixed"
  • В массиве conditions :

    • Свойство metrics принимает только значения параметра expiration .
    • Свойство gracePeriodSeconds позволяет указать диапазон времени истечения срока действия сертификата в секундах, с максимальным сроком в 30 дней.
    • Свойства threshold , durationSeconds и comparator не поддерживаются.
  • В элементе dimensions массива conditions :
    • Необходимо установить значение свойства certificate равным ANY .
    • Необходимо установить значение свойства proxy равным ALL .
    • Свойства statusCode , developerApp , collection , faultCodeCategory , faultCodeSubCategory , faultCodeName не поддерживаются.
  • Свойство reportEnabled не поддерживается для оповещений об истечении срока действия.

Приведенный ниже пример вызова API создает оповещение об истечении срока действия, которое срабатывает, когда срок действия любой записи в производственной среде истечет в течение следующих 30 дней. При срабатывании оповещения на указанный адрес электронной почты отправляется уведомление:

curl 'https://apimonitoring.enterprise.apigee.com/alerts' \
 -X POST \
 -H 'Accept: application/json, text/plain, */*' -H "Content-Type: application/json" \
 -H "Authorization: Bearer $ACCESS_TOKEN" \
 -d '{
  "organization":"myorg",
  "name":"My Cert Expiry Alert",
  "description":"My Cert Expiry Alert",
  "environment":"prod",
  "enabled":true,
  "alertType": "cert",
  "alertSubType": "certfixed",
  "conditions":[
  {
    "description":"My Cert Expiry Alert",
    "dimensions":{
      "org":"myorg",
      "env":"prod",
      "proxy":"ALL",
      "certificate": "ANY"
    },
    "metric":"expiration",
    "gracePeriodSeconds": 2592000
  }],
  "notifications":[{
    "channel":"email",
    "destination":"ops@acme.com"
  }],
  "playbook":"http://acme.com/pb.html",
  "throttleIntervalSeconds":3600,
  "reportEnabled":false
}'

Установите $ACCESS_TOKEN в значение вашего токена доступа OAuth 2.0, как описано в разделе «Получение токена доступа OAuth 2.0» . Информацию об используемых в этом примере параметрах cURL см. в разделе «Использование cURL» .

Получайте уведомления об истечении срока действия

По умолчанию API Get Alerts возвращает информацию обо всех определенных оповещениях, как фиксированных, так и истекающих. Теперь этот API принимает параметры запроса, позволяющие фильтровать результаты:

  • enabled — Если true , то возвращать только включенные оповещения. Значение по умолчанию — false .
  • alertType — указывает тип возвращаемого оповещения. Допустимые значения: runtime , default и cert .
  • alertSubType — указывает подтип возвращаемого оповещения. Значение по умолчанию не задано, то есть возвращаются все подтипы оповещений. Укажите certfixed , чтобы возвращать оповещения об истечении срока действия.

Например, используйте следующий вызов API, чтобы получить только включенные оповещения для организации с именем myorg :

curl -H "Authorization: Bearer $ACCESS_TOKEN" \
'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&enabled=true'

Следующий вызов возвращает только оповещения об истечении срока действия, как включенные, так и отключенные:

curl -H "Authorization: Bearer $ACCESS_TOKEN" \
'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&alertType=cert&alertSubType=certfixed'

Установите $ACCESS_TOKEN в значение вашего токена доступа OAuth 2.0, как описано в разделе «Получение токена доступа OAuth 2.0» . Информацию об используемых в этом примере параметрах cURL см. в разделе «Использование cURL» .