Thiết lập cảnh báo hết hạn

Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào tài liệu Apigee X.
thông tin

Sử dụng cảnh báo hết hạn TLS để đưa ra thông báo khi chứng chỉ TLS trong một môi trường sắp hết hạn.

Giới thiệu về chứng chỉ TLS

TLS (Bảo mật tầng truyền tải) là công nghệ bảo mật tiêu chuẩn để thiết lập một đường liên kết được mã hoá giữa máy chủ web và ứng dụng web, chẳng hạn như trình duyệt hoặc ứng dụng. Đường liên kết được mã hoá đảm bảo rằng tất cả dữ liệu truyền giữa máy chủ và ứng dụng vẫn ở chế độ riêng tư.

Chứng chỉ TLS là một tệp kỹ thuật số giúp xác định một thực thể trong giao dịch TLS. Edge sử dụng chứng chỉ TLS để định cấu hình TLS cho:

  • Quyền truy cập vào các proxy API của bạn bằng ứng dụng API. Sử dụng máy chủ ảo để định cấu hình TLS.
  • Quyền truy cập vào các dịch vụ phụ trợ của bạn bằng Edge. Sử dụng các điểm cuối đích và máy chủ đích trên Trình xử lý thông báo Edge để định cấu hình TLS.

Chứng chỉ TLS có ngày hết hạn. Nếu chứng chỉ TLS hết hạn, thì kết nối TLS sẽ không thành công cho đến khi bạn cập nhật chứng chỉ. Điều đó có nghĩa là tất cả các yêu cầu gửi đến API của bạn sẽ không được xử lý cho đến khi bạn cập nhật chứng chỉ.

Giới thiệu về cảnh báo hết hạn

Thay vì chờ chứng chỉ hết hạn và các yêu cầu đến API của bạn không thành công, hãy sử dụng cảnh báo hết hạn để đưa ra thông báo khi bất kỳ chứng chỉ TLS nào trong một môi trường sắp hết hạn. Sau khi cảnh báo được kích hoạt, bạn có thể cập nhật chứng chỉ để khách hàng không gặp phải bất kỳ sự gián đoạn nào trong dịch vụ.

Khi định cấu hình cảnh báo, đừng chỉ định một chứng chỉ riêng lẻ mà hãy chỉ định một môi trường cụ thể. Cảnh báo sẽ được kích hoạt khi bất kỳ chứng chỉ nào được triển khai dự kiến sẽ hết hạn trong phạm vi thời gian đã chỉ định.

Bạn có thể đặt cảnh báo hết hạn xuất hiện:

  • 1 ngày trước khi bất kỳ chứng chỉ nào hết hạn
  • 14 ngày trước khi bất kỳ chứng chỉ nào hết hạn
  • 30 ngày trước khi bất kỳ chứng chỉ nào hết hạn
Để biết thêm thông tin về cảnh báo, hãy xem bài viết Thiết lập cảnh báo và thông báo.

Thêm cảnh báo và thông báo hết hạn

Cách thêm cảnh báo và thông báo hết hạn:
  1. Nhấp vào Phân tích > Quy tắc cảnh báo trong giao diện người dùng Edge.
  2. Nhấp vào +Cảnh báo.
  3. Nhập thông tin chung sau đây về cảnh báo:
    Trường Mô tả
    Tên cảnh báo Tên của cảnh báo. Sử dụng một tên mô tả sự kiện kích hoạt và có ý nghĩa với bạn. Tên không được vượt quá 128 ký tự.
    Mô tả Nội dung mô tả về cảnh báo.
    Loại Cảnh báo Chọn TLS Expiry (Thời gian hết hạn của TLS). Xem phần Giới thiệu về các loại cảnh báo để biết thêm thông tin.
    Môi trường Chọn môi trường trong danh sách thả xuống.
    Trạng thái Nhấp vào nút bật/tắt để bật hoặc tắt cảnh báo.
  4. Xác định ngưỡng và phương diện cho điều kiện sẽ kích hoạt cảnh báo.
    Trường điều kiện Mô tả
    Ngưỡng

    Định cấu hình phạm vi thời gian cho các chứng chỉ sắp hết hạn. Bạn có thể chọn đưa ra cảnh báo khi chứng chỉ sắp hết hạn trong:

    • 1 ngày
    • 14 ngày
    • 30 ngày
    Phương diện Phương diện này được cố định ở giá trị Mọi chứng chỉ TLS tương ứng với mọi chứng chỉ TLS trong môi trường.
  5. Nhấp vào + Thông báo để thêm một thông báo cảnh báo.
    Chi tiết thông báo Mô tả
    Kênh Chọn kênh thông báo mà bạn muốn sử dụng và chỉ định đích đến: Email, Slack, PagerDuty hoặc Webhook.
    Đích đến Chỉ định đích đến dựa trên loại kênh đã chọn:
    • Email – Địa chỉ email, chẳng hạn như joe@company.com
    • Slack – URL kênh Slack, chẳng hạn như https://hooks.slack.com/services/T00000000/B00000000/XXXXX
    • PagerDuty – Mã PagerDuty, chẳng hạn như abcd1234efgh56789
    • Webhook – URL webhook, chẳng hạn như https://apigee.com/test-webhook

      Lưu ý: Bạn chỉ có thể chỉ định một đích đến cho mỗi thông báo. Để chỉ định nhiều đích đến cho cùng một loại kênh, hãy thêm các thông báo khác.

  6. Để thêm thông báo khác, hãy lặp lại bước trước đó.
  7. Nếu bạn đã thêm một thông báo, hãy đặt các trường sau:
    Trường Mô tả
    Cẩm nang (Không bắt buộc) Trường văn bản dạng tự do để cung cấp nội dung mô tả ngắn về các hành động được đề xuất nhằm giải quyết các cảnh báo khi chúng kích hoạt. Bạn cũng có thể chỉ định một đường liên kết đến trang wiki nội bộ hoặc trang cộng đồng nơi bạn tham khảo các phương pháp hay nhất. Thông tin trong trường này sẽ được đưa vào thông báo. Nội dung trong trường này không được vượt quá 1.500 ký tự.
    Van tiết lưu Tần suất gửi thông báo. Chọn một giá trị trong danh sách thả xuống.
  8. Nhấp vào Lưu.

Xem cảnh báo trong trang tổng quan Sự kiện

Khi phát hiện thấy một điều kiện cảnh báo, Edge sẽ tự động ghi điều kiện đó vào trang tổng quan Sự kiện trong giao diện người dùng Edge. Danh sách sự kiện xuất hiện trong trang tổng quan Sự kiện bao gồm tất cả các cảnh báo, cả cảnh báo cố định và cảnh báo chứng chỉ.

Cách xem cảnh báo:

  1. Nhấp vào Phân tích > Sự kiện trong giao diện người dùng Edge. Trang tổng quan Sự kiện mới sẽ xuất hiện:

  2. Lọc trang tổng quan Sự kiện theo:

    • Môi trường
    • Khu vực
    • Thời hạn
  3. Chọn một hàng trong trang tổng quan Sự kiện để hiện Keystore chứa chứng chỉ sắp hết hạn nhằm điều tra thêm về cảnh báo. Trên trang Kho khoá, bạn có thể tải một chứng chỉ mới lên và xoá chứng chỉ sắp hết hạn.

Sử dụng API cảnh báo với cảnh báo hết hạn

Hầu hết các API mà bạn dùng để tạo và quản lý cảnh báo hết hạn đều giống với những API bạn dùng với cảnh báo cố định. Các API cảnh báo sau đây hoạt động theo cùng một cách đối với cả cảnh báo cố định và cảnh báo hết hạn:

Tuy nhiên, một số API có các thuộc tính bổ sung được dùng để hỗ trợ cảnh báo bất thường, bao gồm:

  • Nhận cảnh báo – Liệt kê tất cả cảnh báo, bao gồm cả cảnh báo cố định và cảnh báo bất thường.
  • Tạo cảnh báo – Tạo cảnh báo cố định hoặc cảnh báo bất thường.
  • Cập nhật cảnh báo – Cập nhật định nghĩa cảnh báo cố định hoặc cảnh báo bất thường.

Tạo hoặc cập nhật cảnh báo hết hạn

Sử dụng cùng các API để tạo hoặc cập nhật cảnh báo hết hạn như bạn đang làm đối với cảnh báo cố định. Nội dung của lệnh gọi API để tạo hoặc cập nhật cảnh báo hết hạn giống như nội dung được dùng cho cảnh báo cố định, với những thay đổi sau:

  • Bạn phải thêm các thuộc tính mới sau đây để chỉ định rằng cảnh báo là cảnh báo hết hạn:

    "alertType": "cert"
    "alertSubType": "certfixed"

    Giá trị mặc định của các thuộc tính này là:

    "alertType": "runtime"
    "alertSubType": "fixed"
  • Trong mảng conditions:

    • Thuộc tính metrics chỉ nhận các giá trị của expiration.
    • Sử dụng thuộc tính gracePeriodSeconds để chỉ định phạm vi thời gian hết hạn của chứng chỉ tính bằng giây, tối đa là 30 ngày.
    • Các thuộc tính threshold, durationSecondscomparator không được hỗ trợ.
  • Trong phần tử dimensions của mảng conditions:
    • Bạn phải đặt giá trị của thuộc tính certificate thành ANY.
    • Bạn phải đặt giá trị của thuộc tính proxy thành ALL.
    • Thuộc tính statusCode, developerApp, collection, faultCodeCategory, faultCodeSubCategory, faultCodeName không được hỗ trợ.
  • Thuộc tính reportEnabled không được hỗ trợ cho cảnh báo hết hạn.

Lệnh gọi API ví dụ sau đây sẽ tạo một cảnh báo hết hạn được kích hoạt khi bất kỳ chứng chỉ nào trong môi trường prod sẽ hết hạn trong 30 ngày tới. Thông báo sẽ được gửi đến địa chỉ email đã chỉ định khi cảnh báo được kích hoạt:

curl 'https://apimonitoring.enterprise.apigee.com/alerts' \
 -X POST \
 -H 'Accept: application/json, text/plain, */*' -H "Content-Type: application/json" \
 -H "Authorization: Bearer $ACCESS_TOKEN" \
 -d '{
  "organization":"myorg",
  "name":"My Cert Expiry Alert",
  "description":"My Cert Expiry Alert",
  "environment":"prod",
  "enabled":true,
  "alertType": "cert",
  "alertSubType": "certfixed",
  "conditions":[
  {
    "description":"My Cert Expiry Alert",
    "dimensions":{
      "org":"myorg",
      "env":"prod",
      "proxy":"ALL",
      "certificate": "ANY"
    },
    "metric":"expiration",
    "gracePeriodSeconds": 2592000
  }],
  "notifications":[{
    "channel":"email",
    "destination":"ops@acme.com"
  }],
  "playbook":"http://acme.com/pb.html",
  "throttleIntervalSeconds":3600,
  "reportEnabled":false
}'

Đặt $ACCESS_TOKEN thành mã truy cập OAuth 2.0, như mô tả trong phần Lấy mã truy cập OAuth 2.0. Để biết thông tin về các lựa chọn cURL được dùng trong ví dụ này, hãy xem phần Sử dụng cURL.

Nhận thông báo hết hạn

Theo mặc định, API Get Alerts sẽ trả về thông tin về tất cả các cảnh báo đã xác định, cả cảnh báo cố định và cảnh báo hết hạn. API này hiện sử dụng các tham số truy vấn để cho phép bạn lọc kết quả:

  • enabled – Nếu true chỉ định chỉ trả về các cảnh báo đã bật. Giá trị mặc định là false.
  • alertType – Chỉ định loại cảnh báo cần trả về. Các giá trị hợp lệ là runtime (mặc định) và cert.
  • alertSubType – Chỉ định loại cảnh báo phụ cần trả về. Giá trị mặc định là chưa đặt, nghĩa là trả về tất cả các loại cảnh báo phụ. Chỉ định certfixed để trả về cảnh báo hết hạn.

Ví dụ: sử dụng lệnh gọi API sau đây để chỉ trả về các cảnh báo đã bật cho tổ chức có tên myorg:

curl -H "Authorization: Bearer $ACCESS_TOKEN" \
'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&enabled=true'

Lệnh gọi sau đây chỉ trả về cảnh báo hết hạn, cả được bật và tắt:

curl -H "Authorization: Bearer $ACCESS_TOKEN" \
'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&alertType=cert&alertSubType=certfixed'

Đặt $ACCESS_TOKEN thành mã truy cập OAuth 2.0, như mô tả trong phần Lấy mã truy cập OAuth 2.0. Để biết thông tin về các lựa chọn cURL được dùng trong ví dụ này, hãy xem phần Sử dụng cURL.