Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur
Dokumentation zuApigee X wechseln. info
Mit einer Benachrichtigung zum Ablauf von TLS-Zertifikaten können Sie eine Benachrichtigung auslösen, wenn ein TLS-Zertifikat in einer Umgebung bald abläuft.
TLS-Zertifikate
TLS (Transport Layer Security) ist die Standard-Sicherheitstechnologie zum Einrichten einer verschlüsselten Verbindung zwischen einem Webserver und einem Webclient, z. B. einem Browser oder einer App. Eine verschlüsselte Verbindung sorgt dafür, dass alle Daten, die zwischen dem Server und dem Client übertragen werden, privat bleiben.
Ein TLS-Zertifikat ist eine digitale Datei, die eine Entität in einer TLS-Transaktion identifiziert. Edge verwendet ein TLS-Zertifikat, um TLS für Folgendes zu konfigurieren:
- Zugriff auf Ihre API-Proxys von API-Clients. Konfigurieren Sie TLS mithilfe von virtuellen Hosts.
- Zugriff auf Ihre Back-End-Dienste über Edge. Konfigurieren Sie TLS mithilfe von Zielendpunkten und Zielservern im Edge Message Processor.
Ein TLS-Zertifikat enthält ein Ablaufdatum. Wenn ein TLS-Zertifikat abläuft, schlägt die TLS-Verbindung fehl, bis Sie das Zertifikat aktualisieren. Das bedeutet, dass alle Anfragen an Ihre API fehlschlagen, bis Sie das Zertifikat aktualisieren.
Benachrichtigungen zum Ablauf von Zertifikaten
Anstatt zu warten, bis ein Zertifikat abläuft und Anfragen an Ihre API fehlschlagen, können Sie eine Benachrichtigung zum Ablauf von Zertifikaten verwenden, um eine Benachrichtigung auszulösen, wenn ein TLS-Zertifikat in einer Umgebung bald abläuft. Nachdem die Benachrichtigung ausgelöst wurde, können Sie das Zertifikat aktualisieren, damit Ihre Kunden keine Unterbrechung des Dienstes bemerken.
Geben Sie beim Konfigurieren der Benachrichtigung kein einzelnes Zertifikat, sondern eine bestimmte Umgebung an. Die Benachrichtigung wird ausgelöst, wenn ein bereitgestelltes Zertifikat innerhalb des angegebenen Zeitraums abläuft.
Sie können die Benachrichtigung zum Ablauf von Zertifikaten so einstellen, dass sie ausgelöst wird:
- 1 Tag vor Ablauf eines Zertifikats
- 14 Tage vor Ablauf eines Zertifikats
- 30 Tage vor Ablauf eines Zertifikats
Benachrichtigungen zum Ablauf von Zertifikaten hinzufügen
So fügen Sie Benachrichtigungen zum Ablauf von Zertifikaten hinzu:- Klicken Sie in der Edge-Benutzeroberfläche auf Analysieren > Benachrichtigungsregeln.
- Klicken Sie auf +Benachrichtigung.
- Geben Sie die folgenden allgemeinen Informationen zur Benachrichtigung ein:
Feld Beschreibung Name der Benachrichtigung Name der Benachrichtigung. Verwenden Sie einen Namen, der den Trigger beschreibt und für Sie aussagekräftig ist. Der Name darf maximal 128 Zeichen lang sein. Beschreibung Beschreibung der Benachrichtigung. Benachrichtigungstyp Wählen Sie TLS-Ablauf aus. Weitere Informationen finden Sie unter Benachrichtigungstypen. Umgebung Wählen Sie die Umgebung aus der Drop-down-Liste aus. Status Aktivieren oder deaktivieren Sie die Benachrichtigung. - Definieren Sie den Grenzwert und die Dimension für die Bedingung, die die Benachrichtigung auslöst.
Bedingungsfeld Beschreibung Grenzwert Konfigurieren Sie den Zeitraum für die ablaufenden Zertifikate. Sie können eine Benachrichtigung auslösen, wenn ein Zertifikat in den folgenden Zeiträumen abläuft:
- 1 Tag
- 14 Tage
- 30 Tage
Dimension Die Dimension ist auf den Wert Beliebige TLS-Zertifikate festgelegt, der einem beliebigen TLS-Zertifikat in der Umgebung entspricht. - Klicken Sie auf + Benachrichtigung , um eine Benachrichtigung hinzuzufügen.
Benachrichtigungsdetails Beschreibung Channel Wählen Sie den zu verwendenden Benachrichtigungskanal aus und geben Sie das Ziel an: E-Mail, Slack, PagerDuty oder Webhook. Ziel Geben Sie das Ziel basierend auf dem ausgewählten Kanaltyp an: - E-Mail – E-Mail-Adresse, z. B.
joe@company.com - Slack – Slack-Kanal-URL, z. B.
https://hooks.slack.com/services/T00000000/B00000000/XXXXX - PagerDuty – PagerDuty-Code, z. B.
abcd1234efgh56789 - Webhook – Webhook-URL, z. B.
https://apigee.com/test-webhookHinweis: Sie können nur ein Ziel pro Benachrichtigung angeben. Wenn Sie mehrere Ziele für denselben Kanaltyp angeben möchten, fügen Sie zusätzliche Benachrichtigungen hinzu.
- E-Mail – E-Mail-Adresse, z. B.
- Wiederholen Sie den vorherigen Schritt, um weitere Benachrichtigungen hinzuzufügen.
- Wenn Sie eine Benachrichtigung hinzugefügt haben, legen Sie die folgenden Felder fest:
Feld Beschreibung Playbook (Optional) Freitextfeld, in dem Sie eine kurze Beschreibung der empfohlenen Maßnahmen zur Behebung der Benachrichtigungen angeben können, wenn sie ausgelöst werden. Sie können auch einen Link zu Ihrem internen Wiki oder Ihrer Community-Seite angeben, auf der Sie Best Practices erwähnen. Die Informationen in diesem Feld werden in die Benachrichtigung aufgenommen. Der Inhalt dieses Felds darf maximal 1.500 Zeichen umfassen. Drosseln Häufigkeit, mit der Benachrichtigungen gesendet werden. Wählen Sie einen Wert aus der Drop-down-Liste aus. - Klicken Sie auf Speichern.
Benachrichtigungen im Ereignis-Dashboard ansehen
Wenn Edge eine Benachrichtigungsbedingung erkennt, wird diese Bedingung automatisch im Ereignis-Dashboard der Edge-Benutzeroberfläche protokolliert. Die Liste der im Ereignis-Dashboard angezeigten Ereignisse enthält alle Benachrichtigungen, sowohl feste als auch Zertifikatsbenachrichtigungen.
So rufen Sie eine Benachrichtigung auf:
Klicken Sie in der Edge-Benutzeroberfläche auf Analysieren > Ereignisse. Das neue Ereignis-Dashboard wird angezeigt:
Filtern Sie das Ereignis-Dashboard nach:
- Umgebung
- Region
- Zeitraum
- Wählen Sie im Ereignis-Dashboard eine Zeile aus, um den Keystore mit dem ablaufenden Zertifikat anzuzeigen und die Benachrichtigung weiter zu untersuchen. Auf der Keystore-Seite können Sie ein neues Zertifikat hochladen und das ablaufende Zertifikat löschen.
Benachrichtigungs-APIs mit Benachrichtigungen zum Ablauf von Zertifikaten verwenden
Die meisten APIs, die Sie zum Erstellen und Verwalten von Benachrichtigungen zum Ablauf von Zertifikaten verwenden, sind mit den APIs identisch, die Sie mit festen Benachrichtigungen verwenden. Die folgenden Benachrichtigungs-APIs funktionieren sowohl für feste Benachrichtigungen als auch für Benachrichtigungen zum Ablauf von Zertifikaten auf die gleiche Weise:
- Benachrichtigung abrufen – Ruft eine feste oder Anomaliebenachrichtigung ab.
- Benachrichtigungsverlauf abrufen – Ruft Messwerte für den Benachrichtigungsverlauf ab.
- Benachrichtigung löschen – Löscht eine feste oder Anomaliebenachrichtigung.
- Benachrichtigungsinstanz abrufen – Ruft Informationen über eine ausgelöste Benachrichtigung ab.
- Benachrichtigungen abrufen – Ruft die Gesamtzahl der Benachrichtigungen ab.
Einige APIs verfügen jedoch über zusätzliche Eigenschaften, die zur Unterstützung von Anomaliebenachrichtigungen verwendet werden, darunter:
- Benachrichtigungen abrufen – Listet alle Benachrichtigungen auf, einschließlich fester und Anomaliebenachrichtigungen.
- Benachrichtigung erstellen – Erstellt eine feste oder Anomaliebenachrichtigung.
- Benachrichtigung aktualisieren – Aktualisiert eine feste oder Anomaliebenachrichtigung.
Benachrichtigung zum Ablauf von Zertifikaten erstellen oder aktualisieren
Verwenden Sie die gleichen APIs, um eine Benachrichtigung zum Ablauf von Zertifikaten zu erstellen oder zu aktualisieren wie für eine feste Benachrichtigung. Der Text des API-Aufrufs zum Erstellen oder Aktualisieren einer Benachrichtigung zum Ablauf von Zertifikaten ist mit den folgenden Änderungen identisch:
Sie müssen die folgenden neuen Eigenschaften hinzufügen, um anzugeben, dass es sich um eine Benachrichtigung zum Ablauf von Zertifikaten handelt:
"alertType": "cert" "alertSubType": "certfixed"
Die Standardwerte dieser Attribute sind:
"alertType": "runtime" "alertSubType": "fixed"
Im Array
conditions:- Die Eigenschaft
metricsakzeptiert nur die Werte vonexpiration. - Verwenden Sie die Eigenschaft
gracePeriodSeconds, um den Zeitraum für den Ablauf des Zertifikats in Sekunden anzugeben. Die maximale Dauer beträgt 30 Tage. - Die Eigenschaften
threshold,durationSecondsundcomparatorwerden nicht unterstützt.
- Die Eigenschaft
- Im Element
dimensionsdes Arraysconditions:- Sie müssen den Wert der Eigenschaft
certificateaufANYsetzen. - Sie müssen den Wert der Eigenschaft
proxyaufALLsetzen. - Die Eigenschaften
statusCode,developerApp,collection,faultCodeCategory,faultCodeSubCategoryundfaultCodeNamewerden nicht unterstützt.
- Sie müssen den Wert der Eigenschaft
- Die Eigenschaft
reportEnabledwird für Benachrichtigungen zum Ablauf von Zertifikaten nicht unterstützt.
Der folgende Beispiel-API-Aufruf erstellt eine Benachrichtigung zum Ablauf von Zertifikaten, die ausgelöst wird, wenn ein Zertifikat in der Produktionsumgebung in den nächsten 30 Tagen abläuft. Eine Benachrichtigung wird an die angegebene E-Mail-Adresse gesendet, wenn die Benachrichtigung ausgelöst wird:
curl 'https://apimonitoring.enterprise.apigee.com/alerts' \
-X POST \
-H 'Accept: application/json, text/plain, */*' -H "Content-Type: application/json" \
-H "Authorization: Bearer $ACCESS_TOKEN" \
-d '{
"organization":"myorg",
"name":"My Cert Expiry Alert",
"description":"My Cert Expiry Alert",
"environment":"prod",
"enabled":true,
"alertType": "cert",
"alertSubType": "certfixed",
"conditions":[
{
"description":"My Cert Expiry Alert",
"dimensions":{
"org":"myorg",
"env":"prod",
"proxy":"ALL",
"certificate": "ANY"
},
"metric":"expiration",
"gracePeriodSeconds": 2592000
}],
"notifications":[{
"channel":"email",
"destination":"ops@acme.com"
}],
"playbook":"http://acme.com/pb.html",
"throttleIntervalSeconds":3600,
"reportEnabled":false
}'
Setzen Sie $ACCESS_TOKEN auf Ihr OAuth 2.0-Zugriffstoken, wie unter
OAuth 2.0-Zugriffstoken anfordern beschrieben.
Informationen zu den in diesem Beispiel verwendeten cURL-Optionen finden Sie unter cURL verwenden.
Benachrichtigungen zum Ablauf von Zertifikaten abrufen
Standardmäßig gibt die API Get Alerts Informationen zu allen definierten Benachrichtigungen zurück, sowohl festen als auch Benachrichtigungen zum Ablauf von Zertifikaten. Diese API unterstützt nun Abfrageparameter zum Filtern von Ergebnissen:
enabled-Wenntrueangibt, dass nur aktivierte Benachrichtigungen zurückgegeben werden sollen. Der Standardwert istfalse.alertType– Gibt den Benachrichtigungstyp an, der zurückgegeben werden soll. Die zulässigen Werte sindruntime(Standardwert) undcert.alertSubType– Gibt den Benachrichtigungsuntertyp an, der zurückgegeben werden soll. Der Standardwert ist nicht festgelegt, d. h., es werden alle Benachrichtigungsuntertypen zurückgegeben. Geben Siecertfixedan, um Benachrichtigungen zum Ablauf von Zertifikaten zurückzugeben.
Verwenden Sie beispielsweise den folgenden API-Aufruf, um nur aktivierte Benachrichtigungen für die Organisation mit dem Namen myorg zurückzugeben:
curl -H "Authorization: Bearer $ACCESS_TOKEN" \ 'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&enabled=true'
Der folgende Aufruf gibt nur Benachrichtigungen zum Ablauf von Zertifikaten zurück, die aktiviert und deaktiviert sind:
curl -H "Authorization: Bearer $ACCESS_TOKEN" \ 'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&alertType=cert&alertSubType=certfixed'
Setzen Sie $ACCESS_TOKEN auf Ihr OAuth 2.0-Zugriffstoken, wie unter
OAuth 2.0-Zugriffstoken anfordern beschrieben.
Informationen zu den in diesem Beispiel verwendeten cURL-Optionen finden Sie unter cURL verwenden.