設定到期快訊

您目前查看的是 Apigee Edge 說明文件。
前往 Apigee X 說明文件
info

使用 TLS 憑證到期快訊,在環境中的 TLS 憑證即將到期時發出通知。

關於 TLS 憑證

傳輸層安全標準 (TLS) 是標準安全技術,可在網路伺服器和網路用戶端 (例如瀏覽器或應用程式) 之間建立加密連結。加密連結可確保伺服器和用戶端之間傳輸的所有資料都維持私密狀態。

TLS 憑證是數位檔案,可識別 TLS 交易中的實體。Edge 會使用 TLS 憑證設定 TLS,適用於:

傳輸層安全標準 (TLS) 憑證會註明到期日。如果 TLS 憑證過期,您必須更新憑證,TLS 連線才能正常運作。也就是說,在您更新憑證前,所有對 API 的要求都會失敗。

關於效期警報

與其等待憑證到期,導致對 API 的要求失敗,不如使用到期快訊,在環境中的任何 TLS 憑證即將到期時,發出通知。收到快到期警示後,請更新憑證,確保客戶服務不會中斷。

設定快訊時,請勿指定個別憑證,而是指定特定環境。當部署的任何憑證預計在指定時間範圍內到期時,系統就會觸發快訊。

您可以設定在下列時間收到到期通知:

  • 任何憑證到期前 1 天
  • 任何憑證到期前 14 天
  • 任何憑證到期前 30 天
如要進一步瞭解快訊,請參閱「設定快訊和通知」。

新增效期快訊和通知

如要新增效期快訊和通知,請按照下列步驟操作:
  1. 在 Edge UI 中,依序點選「Analyze」>「Alert Rules」
  2. 按一下「+ 警報」
  3. 輸入有關快訊的下列一般資訊:
    欄位 說明
    快訊名稱 快訊名稱。使用可描述觸發條件的名稱,方便您辨識。 名稱長度不得超過 128 個字元。
    說明 快訊說明。
    快訊類型 選取「TLS Expiry」(TLS 憑證到期日)。詳情請參閱「關於快訊類型」。
    環境 從下拉式清單中選取環境。
    狀態 切換啟用或停用快訊。
  4. 定義觸發快訊的條件門檻和維度。
    條件欄位 說明
    門檻

    設定即將到期憑證的時間範圍。您可以選擇在憑證即將於下列時間內到期時發出快訊:

    • 1 天
    • 14 天
    • 30 天
    維度 維度固定為「任何 TLS 憑證」值,對應環境中的任何 TLS 憑證。
  5. 按一下「+ 通知」,新增快訊通知。
    通知詳細資訊 說明
    頻道 選取要使用的通知管道,並指定目的地:電子郵件、Slack、PagerDuty 或 Webhook。
    目的地 根據所選管道類型指定目的地:
    • 電子郵件 - 電子郵件地址,例如 joe@company.com
    • Slack - Slack 頻道網址,例如 https://hooks.slack.com/services/T00000000/B00000000/XXXXX
    • PagerDuty - PagerDuty 程式碼,例如 abcd1234efgh56789
    • Webhook - Webhook 網址,例如 https://apigee.com/test-webhook

      注意:每則通知只能指定一個目的地。如要為同一管道類型指定多個目的地,請新增其他通知。

  6. 如要新增其他通知,請重複上一個步驟。
  7. 如果您已新增通知,請設定下列欄位:
    欄位 說明
    教戰手冊 (選用) 自由格式文字欄位,可簡短說明警報觸發時建議採取的解決措施。您也可以指定內部 Wiki 或社群頁面的連結,以供參考最佳做法。這個欄位中的資訊會顯示在通知中。 這個欄位的內容不得超過 1500 個字元。
    節流 傳送通知的頻率。從下拉式清單中選取值。
  8. 按一下「儲存」

在「事件」資訊主頁中查看快訊

當 Edge 偵測到警示條件時,會自動將該條件記錄到 Edge UI 的「Events」資訊主頁。事件資訊主頁中顯示的事件清單包含所有警報,包括已修正和認證的警報。

如要查看快訊,請按照以下步驟操作:

  1. 在 Edge 使用者介面中,依序點選「Analyze」>「Events」。系統會顯示新的「活動」資訊主頁:

  2. 依下列條件篩選「事件」資訊主頁:

    • 環境
    • 區域
    • 時間範圍
  3. 在「事件」資訊主頁中選取資料列,即可顯示含有即將到期憑證的金鑰儲存區,進一步調查快訊。您可以在「金鑰儲存區」頁面中上傳新憑證,並刪除即將到期的憑證。

搭配使用快訊 API 與到期快訊

您用來建立及管理效期快到期警示的 API,與您用於固定警示的 API 大致相同。以下警報 API 的運作方式,在固定警報和到期警報中都相同:

不過,部分 API 還有其他屬性,可用於支援異常狀況警報,包括:

建立或更新到期快訊

使用與目前固定警報相同的 API,建立更新到期警報。建立或更新有效期限快訊的 API 呼叫主體與固定快訊相同,但有以下變更:

  • 您必須新增下列屬性,指定快訊為有效期限快訊:

    "alertType": "cert"
    "alertSubType": "certfixed"

    這些屬性的預設值如下:

    "alertType": "runtime"
    "alertSubType": "fixed"
  • conditions 陣列中:

    • metrics 屬性只會採用 expiration 的值。
    • 使用 gracePeriodSeconds 屬性指定憑證到期時間範圍 (以秒為單位),最長為 30 天。
    • 不支援 thresholddurationSecondscomparator 屬性。
  • conditions 陣列的 dimensions 元素中:
    • 您必須將 certificate 屬性的值設為 ANY
    • 您必須將 proxy 屬性的值設為 ALL
    • 系統不支援 statusCodedeveloperAppcollectionfaultCodeCategoryfaultCodeSubCategoryfaultCodeName 屬性。
  • 系統不支援為有效期限快訊設定 reportEnabled 屬性。

以下 API 呼叫範例會建立到期快訊,當 prod 環境中的任何憑證在未來 30 天內到期時,系統就會觸發快訊。系統會在觸發快訊時,將通知傳送至指定電子郵件地址:

curl 'https://apimonitoring.enterprise.apigee.com/alerts' \
 -X POST \
 -H 'Accept: application/json, text/plain, */*' -H "Content-Type: application/json" \
 -H "Authorization: Bearer $ACCESS_TOKEN" \
 -d '{
  "organization":"myorg",
  "name":"My Cert Expiry Alert",
  "description":"My Cert Expiry Alert",
  "environment":"prod",
  "enabled":true,
  "alertType": "cert",
  "alertSubType": "certfixed",
  "conditions":[
  {
    "description":"My Cert Expiry Alert",
    "dimensions":{
      "org":"myorg",
      "env":"prod",
      "proxy":"ALL",
      "certificate": "ANY"
    },
    "metric":"expiration",
    "gracePeriodSeconds": 2592000
  }],
  "notifications":[{
    "channel":"email",
    "destination":"ops@acme.com"
  }],
  "playbook":"http://acme.com/pb.html",
  "throttleIntervalSeconds":3600,
  "reportEnabled":false
}'

如「取得 OAuth 2.0 存取權杖」一文所述,將 $ACCESS_TOKEN 設為 OAuth 2.0 存取權杖。如要瞭解本範例中使用的 cURL 選項,請參閱「使用 cURL」。

接收到期警示

根據預設,Get Alerts API 會傳回所有已定義快訊的資訊,包括固定和到期快訊。這個 API 現在會使用查詢參數,讓您篩選結果:

  • enabled - If true specifies to return only enabled alerts. 預設值為 false
  • alertType - 指定要傳回的快訊類型。允許的值為預設的 runtimecert
  • alertSubType:指定要傳回的警示子類型。預設值為「未設定」,表示傳回所有警報子類型。指定 certfixed 即可傳回快訊。

舉例來說,使用下列 API 呼叫,只傳回名為「myorg」的機構啟用快訊:

curl -H "Authorization: Bearer $ACCESS_TOKEN" \
'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&enabled=true'

下列呼叫只會傳回已啟用和已停用的到期快訊:

curl -H "Authorization: Bearer $ACCESS_TOKEN" \
'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&alertType=cert&alertSubType=certfixed'

如「取得 OAuth 2.0 存取權杖」一文所述,將 $ACCESS_TOKEN 設為 OAuth 2.0 存取權杖。如要瞭解本範例中使用的 cURL 選項,請參閱「使用 cURL」。