Benachrichtigungen zur Ablaufzeit einrichten

Sie lesen gerade die Dokumentation zu Apigee Edge.
Zur Dokumentation zuApigee X wechseln.
info

Mit einer Benachrichtigung zum Ablauf von TLS-Zertifikaten können Sie eine Benachrichtigung auslösen, wenn ein TLS-Zertifikat in einer Umgebung bald abläuft.

TLS-Zertifikate

TLS (Transport Layer Security) ist die Standard-Sicherheitstechnologie zum Einrichten einer verschlüsselten Verbindung zwischen einem Webserver und einem Webclient, z. B. einem Browser oder einer App. Eine verschlüsselte Verbindung sorgt dafür, dass alle Daten, die zwischen dem Server und dem Client übertragen werden, privat bleiben.

Ein TLS-Zertifikat ist eine digitale Datei, die eine Entität in einer TLS-Transaktion identifiziert. Edge verwendet ein TLS-Zertifikat, um TLS für Folgendes zu konfigurieren:

  • Zugriff auf Ihre API-Proxys von API-Clients. Konfigurieren Sie TLS mithilfe von virtuellen Hosts.
  • Zugriff auf Ihre Back-End-Dienste über Edge. Konfigurieren Sie TLS mithilfe von Zielendpunkten und Zielservern im Edge Message Processor.

Ein TLS-Zertifikat enthält ein Ablaufdatum. Wenn ein TLS-Zertifikat abläuft, schlägt die TLS-Verbindung fehl, bis Sie das Zertifikat aktualisieren. Das bedeutet, dass alle Anfragen an Ihre API fehlschlagen, bis Sie das Zertifikat aktualisieren.

Benachrichtigungen zum Ablauf von Zertifikaten

Anstatt zu warten, bis ein Zertifikat abläuft und Anfragen an Ihre API fehlschlagen, können Sie eine Benachrichtigung zum Ablauf von Zertifikaten verwenden, um eine Benachrichtigung auszulösen, wenn ein TLS-Zertifikat in einer Umgebung bald abläuft. Nachdem die Benachrichtigung ausgelöst wurde, können Sie das Zertifikat aktualisieren, damit Ihre Kunden keine Unterbrechung des Dienstes bemerken.

Geben Sie beim Konfigurieren der Benachrichtigung kein einzelnes Zertifikat, sondern eine bestimmte Umgebung an. Die Benachrichtigung wird ausgelöst, wenn ein bereitgestelltes Zertifikat innerhalb des angegebenen Zeitraums abläuft.

Sie können die Benachrichtigung zum Ablauf von Zertifikaten so einstellen, dass sie ausgelöst wird:

  • 1 Tag vor Ablauf eines Zertifikats
  • 14 Tage vor Ablauf eines Zertifikats
  • 30 Tage vor Ablauf eines Zertifikats
Weitere Informationen zu Benachrichtigungen finden Sie unter Warnmeldungen und Benachrichtigungen einrichten.

Benachrichtigungen zum Ablauf von Zertifikaten hinzufügen

So fügen Sie Benachrichtigungen zum Ablauf von Zertifikaten hinzu:
  1. Klicken Sie in der Edge-Benutzeroberfläche auf Analysieren > Benachrichtigungsregeln.
  2. Klicken Sie auf +Benachrichtigung.
  3. Geben Sie die folgenden allgemeinen Informationen zur Benachrichtigung ein:
    Feld Beschreibung
    Name der Benachrichtigung Name der Benachrichtigung. Verwenden Sie einen Namen, der den Trigger beschreibt und für Sie aussagekräftig ist. Der Name darf maximal 128 Zeichen lang sein.
    Beschreibung Beschreibung der Benachrichtigung.
    Benachrichtigungstyp Wählen Sie TLS-Ablauf aus. Weitere Informationen finden Sie unter Benachrichtigungstypen.
    Umgebung Wählen Sie die Umgebung aus der Drop-down-Liste aus.
    Status Aktivieren oder deaktivieren Sie die Benachrichtigung.
  4. Definieren Sie den Grenzwert und die Dimension für die Bedingung, die die Benachrichtigung auslöst.
    Bedingungsfeld Beschreibung
    Grenzwert

    Konfigurieren Sie den Zeitraum für die ablaufenden Zertifikate. Sie können eine Benachrichtigung auslösen, wenn ein Zertifikat in den folgenden Zeiträumen abläuft:

    • 1 Tag
    • 14 Tage
    • 30 Tage
    Dimension Die Dimension ist auf den Wert Beliebige TLS-Zertifikate festgelegt, der einem beliebigen TLS-Zertifikat in der Umgebung entspricht.
  5. Klicken Sie auf + Benachrichtigung , um eine Benachrichtigung hinzuzufügen.
    Benachrichtigungsdetails Beschreibung
    Channel Wählen Sie den zu verwendenden Benachrichtigungskanal aus und geben Sie das Ziel an: E-Mail, Slack, PagerDuty oder Webhook.
    Ziel Geben Sie das Ziel basierend auf dem ausgewählten Kanaltyp an:
    • E-Mail – E-Mail-Adresse, z. B. joe@company.com
    • Slack – Slack-Kanal-URL, z. B. https://hooks.slack.com/services/T00000000/B00000000/XXXXX
    • PagerDuty – PagerDuty-Code, z. B. abcd1234efgh56789
    • Webhook – Webhook-URL, z. B. https://apigee.com/test-webhook

      Hinweis: Sie können nur ein Ziel pro Benachrichtigung angeben. Wenn Sie mehrere Ziele für denselben Kanaltyp angeben möchten, fügen Sie zusätzliche Benachrichtigungen hinzu.

  6. Wiederholen Sie den vorherigen Schritt, um weitere Benachrichtigungen hinzuzufügen.
  7. Wenn Sie eine Benachrichtigung hinzugefügt haben, legen Sie die folgenden Felder fest:
    Feld Beschreibung
    Playbook (Optional) Freitextfeld, in dem Sie eine kurze Beschreibung der empfohlenen Maßnahmen zur Behebung der Benachrichtigungen angeben können, wenn sie ausgelöst werden. Sie können auch einen Link zu Ihrem internen Wiki oder Ihrer Community-Seite angeben, auf der Sie Best Practices erwähnen. Die Informationen in diesem Feld werden in die Benachrichtigung aufgenommen. Der Inhalt dieses Felds darf maximal 1.500 Zeichen umfassen.
    Drosseln Häufigkeit, mit der Benachrichtigungen gesendet werden. Wählen Sie einen Wert aus der Drop-down-Liste aus.
  8. Klicken Sie auf Speichern.

Benachrichtigungen im Ereignis-Dashboard ansehen

Wenn Edge eine Benachrichtigungsbedingung erkennt, wird diese Bedingung automatisch im Ereignis-Dashboard der Edge-Benutzeroberfläche protokolliert. Die Liste der im Ereignis-Dashboard angezeigten Ereignisse enthält alle Benachrichtigungen, sowohl feste als auch Zertifikatsbenachrichtigungen.

So rufen Sie eine Benachrichtigung auf:

  1. Klicken Sie in der Edge-Benutzeroberfläche auf Analysieren > Ereignisse. Das neue Ereignis-Dashboard wird angezeigt:

  2. Filtern Sie das Ereignis-Dashboard nach:

    • Umgebung
    • Region
    • Zeitraum
  3. Wählen Sie im Ereignis-Dashboard eine Zeile aus, um den Keystore mit dem ablaufenden Zertifikat anzuzeigen und die Benachrichtigung weiter zu untersuchen. Auf der Keystore-Seite können Sie ein neues Zertifikat hochladen und das ablaufende Zertifikat löschen.

Benachrichtigungs-APIs mit Benachrichtigungen zum Ablauf von Zertifikaten verwenden

Die meisten APIs, die Sie zum Erstellen und Verwalten von Benachrichtigungen zum Ablauf von Zertifikaten verwenden, sind mit den APIs identisch, die Sie mit festen Benachrichtigungen verwenden. Die folgenden Benachrichtigungs-APIs funktionieren sowohl für feste Benachrichtigungen als auch für Benachrichtigungen zum Ablauf von Zertifikaten auf die gleiche Weise:

Einige APIs verfügen jedoch über zusätzliche Eigenschaften, die zur Unterstützung von Anomaliebenachrichtigungen verwendet werden, darunter:

Benachrichtigung zum Ablauf von Zertifikaten erstellen oder aktualisieren

Verwenden Sie die gleichen APIs, um eine Benachrichtigung zum Ablauf von Zertifikaten zu erstellen oder zu aktualisieren wie für eine feste Benachrichtigung. Der Text des API-Aufrufs zum Erstellen oder Aktualisieren einer Benachrichtigung zum Ablauf von Zertifikaten ist mit den folgenden Änderungen identisch:

  • Sie müssen die folgenden neuen Eigenschaften hinzufügen, um anzugeben, dass es sich um eine Benachrichtigung zum Ablauf von Zertifikaten handelt:

    "alertType": "cert"
    "alertSubType": "certfixed"

    Die Standardwerte dieser Attribute sind:

    "alertType": "runtime"
    "alertSubType": "fixed"
  • Im Array conditions:

    • Die Eigenschaft metrics akzeptiert nur die Werte von expiration.
    • Verwenden Sie die Eigenschaft gracePeriodSeconds, um den Zeitraum für den Ablauf des Zertifikats in Sekunden anzugeben. Die maximale Dauer beträgt 30 Tage.
    • Die Eigenschaften threshold, durationSeconds und comparator werden nicht unterstützt.
  • Im Element dimensions des Arrays conditions:
    • Sie müssen den Wert der Eigenschaft certificate auf ANY setzen.
    • Sie müssen den Wert der Eigenschaft proxy auf ALL setzen.
    • Die Eigenschaften statusCode, developerApp, collection, faultCodeCategory, faultCodeSubCategory und faultCodeName werden nicht unterstützt.
  • Die Eigenschaft reportEnabled wird für Benachrichtigungen zum Ablauf von Zertifikaten nicht unterstützt.

Der folgende Beispiel-API-Aufruf erstellt eine Benachrichtigung zum Ablauf von Zertifikaten, die ausgelöst wird, wenn ein Zertifikat in der Produktionsumgebung in den nächsten 30 Tagen abläuft. Eine Benachrichtigung wird an die angegebene E-Mail-Adresse gesendet, wenn die Benachrichtigung ausgelöst wird:

curl 'https://apimonitoring.enterprise.apigee.com/alerts' \
 -X POST \
 -H 'Accept: application/json, text/plain, */*' -H "Content-Type: application/json" \
 -H "Authorization: Bearer $ACCESS_TOKEN" \
 -d '{
  "organization":"myorg",
  "name":"My Cert Expiry Alert",
  "description":"My Cert Expiry Alert",
  "environment":"prod",
  "enabled":true,
  "alertType": "cert",
  "alertSubType": "certfixed",
  "conditions":[
  {
    "description":"My Cert Expiry Alert",
    "dimensions":{
      "org":"myorg",
      "env":"prod",
      "proxy":"ALL",
      "certificate": "ANY"
    },
    "metric":"expiration",
    "gracePeriodSeconds": 2592000
  }],
  "notifications":[{
    "channel":"email",
    "destination":"ops@acme.com"
  }],
  "playbook":"http://acme.com/pb.html",
  "throttleIntervalSeconds":3600,
  "reportEnabled":false
}'

Setzen Sie $ACCESS_TOKEN auf Ihr OAuth 2.0-Zugriffstoken, wie unter OAuth 2.0-Zugriffstoken anfordern beschrieben. Informationen zu den in diesem Beispiel verwendeten cURL-Optionen finden Sie unter cURL verwenden.

Benachrichtigungen zum Ablauf von Zertifikaten abrufen

Standardmäßig gibt die API Get Alerts Informationen zu allen definierten Benachrichtigungen zurück, sowohl festen als auch Benachrichtigungen zum Ablauf von Zertifikaten. Diese API unterstützt nun Abfrageparameter zum Filtern von Ergebnissen:

  • enabled-Wenn true angibt, dass nur aktivierte Benachrichtigungen zurückgegeben werden sollen. Der Standardwert ist false.
  • alertType – Gibt den Benachrichtigungstyp an, der zurückgegeben werden soll. Die zulässigen Werte sind runtime (Standardwert) und cert.
  • alertSubType – Gibt den Benachrichtigungsuntertyp an, der zurückgegeben werden soll. Der Standardwert ist nicht festgelegt, d. h., es werden alle Benachrichtigungsuntertypen zurückgegeben. Geben Sie certfixed an, um Benachrichtigungen zum Ablauf von Zertifikaten zurückzugeben.

Verwenden Sie beispielsweise den folgenden API-Aufruf, um nur aktivierte Benachrichtigungen für die Organisation mit dem Namen myorg zurückzugeben:

curl -H "Authorization: Bearer $ACCESS_TOKEN" \
'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&enabled=true'

Der folgende Aufruf gibt nur Benachrichtigungen zum Ablauf von Zertifikaten zurück, die aktiviert und deaktiviert sind:

curl -H "Authorization: Bearer $ACCESS_TOKEN" \
'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&alertType=cert&alertSubType=certfixed'

Setzen Sie $ACCESS_TOKEN auf Ihr OAuth 2.0-Zugriffstoken, wie unter OAuth 2.0-Zugriffstoken anfordern beschrieben. Informationen zu den in diesem Beispiel verwendeten cURL-Optionen finden Sie unter cURL verwenden.