Bạn đang xem tài liệu về Apigee Edge.
Truy cập vào
tài liệu Apigee X. thông tin
Sử dụng cảnh báo hết hạn TLS để đưa ra thông báo khi chứng chỉ TLS trong một môi trường sắp hết hạn.
Giới thiệu về chứng chỉ TLS
TLS (Bảo mật tầng truyền tải) là công nghệ bảo mật tiêu chuẩn để thiết lập một đường liên kết được mã hoá giữa máy chủ web và ứng dụng web, chẳng hạn như trình duyệt hoặc ứng dụng. Đường liên kết được mã hoá đảm bảo rằng tất cả dữ liệu truyền giữa máy chủ và ứng dụng vẫn ở chế độ riêng tư.
Chứng chỉ TLS là một tệp kỹ thuật số giúp xác định một thực thể trong giao dịch TLS. Edge sử dụng chứng chỉ TLS để định cấu hình TLS cho:
- Quyền truy cập vào các proxy API của bạn bằng ứng dụng API. Sử dụng máy chủ ảo để định cấu hình TLS.
- Quyền truy cập vào các dịch vụ phụ trợ của bạn bằng Edge. Sử dụng các điểm cuối đích và máy chủ đích trên Trình xử lý thông báo Edge để định cấu hình TLS.
Chứng chỉ TLS có ngày hết hạn. Nếu chứng chỉ TLS hết hạn, thì kết nối TLS sẽ không thành công cho đến khi bạn cập nhật chứng chỉ. Điều đó có nghĩa là tất cả các yêu cầu gửi đến API của bạn sẽ không được xử lý cho đến khi bạn cập nhật chứng chỉ.
Giới thiệu về cảnh báo hết hạn
Thay vì chờ chứng chỉ hết hạn và các yêu cầu đến API của bạn không thành công, hãy sử dụng cảnh báo hết hạn để đưa ra thông báo khi bất kỳ chứng chỉ TLS nào trong một môi trường sắp hết hạn. Sau khi cảnh báo được kích hoạt, bạn có thể cập nhật chứng chỉ để khách hàng không gặp phải bất kỳ sự gián đoạn nào trong dịch vụ.
Khi định cấu hình cảnh báo, đừng chỉ định một chứng chỉ riêng lẻ mà hãy chỉ định một môi trường cụ thể. Cảnh báo sẽ được kích hoạt khi bất kỳ chứng chỉ nào được triển khai dự kiến sẽ hết hạn trong phạm vi thời gian đã chỉ định.
Bạn có thể đặt cảnh báo hết hạn xuất hiện:
- 1 ngày trước khi bất kỳ chứng chỉ nào hết hạn
- 14 ngày trước khi bất kỳ chứng chỉ nào hết hạn
- 30 ngày trước khi bất kỳ chứng chỉ nào hết hạn
Thêm cảnh báo và thông báo hết hạn
Cách thêm cảnh báo và thông báo hết hạn:- Nhấp vào Phân tích > Quy tắc cảnh báo trong giao diện người dùng Edge.
- Nhấp vào +Cảnh báo.
- Nhập thông tin chung sau đây về cảnh báo:
Trường Mô tả Tên cảnh báo Tên của cảnh báo. Sử dụng một tên mô tả sự kiện kích hoạt và có ý nghĩa với bạn. Tên không được vượt quá 128 ký tự. Mô tả Nội dung mô tả về cảnh báo. Loại Cảnh báo Chọn TLS Expiry (Thời gian hết hạn của TLS). Xem phần Giới thiệu về các loại cảnh báo để biết thêm thông tin. Môi trường Chọn môi trường trong danh sách thả xuống. Trạng thái Nhấp vào nút bật/tắt để bật hoặc tắt cảnh báo. - Xác định ngưỡng và phương diện cho điều kiện sẽ kích hoạt cảnh báo.
Trường điều kiện Mô tả Ngưỡng Định cấu hình phạm vi thời gian cho các chứng chỉ sắp hết hạn. Bạn có thể chọn đưa ra cảnh báo khi chứng chỉ sắp hết hạn trong:
- 1 ngày
- 14 ngày
- 30 ngày
Phương diện Phương diện này được cố định ở giá trị Mọi chứng chỉ TLS tương ứng với mọi chứng chỉ TLS trong môi trường. - Nhấp vào + Thông báo để thêm một thông báo cảnh báo.
Chi tiết thông báo Mô tả Kênh Chọn kênh thông báo mà bạn muốn sử dụng và chỉ định đích đến: Email, Slack, PagerDuty hoặc Webhook. Đích đến Chỉ định đích đến dựa trên loại kênh đã chọn: - Email – Địa chỉ email, chẳng hạn như
joe@company.com - Slack – URL kênh Slack, chẳng hạn như
https://hooks.slack.com/services/T00000000/B00000000/XXXXX - PagerDuty – Mã PagerDuty, chẳng hạn như
abcd1234efgh56789 - Webhook – URL webhook, chẳng hạn như
https://apigee.com/test-webhookLưu ý: Bạn chỉ có thể chỉ định một đích đến cho mỗi thông báo. Để chỉ định nhiều đích đến cho cùng một loại kênh, hãy thêm các thông báo khác.
- Email – Địa chỉ email, chẳng hạn như
- Để thêm thông báo khác, hãy lặp lại bước trước đó.
- Nếu bạn đã thêm một thông báo, hãy đặt các trường sau:
Trường Mô tả Cẩm nang (Không bắt buộc) Trường văn bản dạng tự do để cung cấp nội dung mô tả ngắn về các hành động được đề xuất nhằm giải quyết các cảnh báo khi chúng kích hoạt. Bạn cũng có thể chỉ định một đường liên kết đến trang wiki nội bộ hoặc trang cộng đồng nơi bạn tham khảo các phương pháp hay nhất. Thông tin trong trường này sẽ được đưa vào thông báo. Nội dung trong trường này không được vượt quá 1.500 ký tự. Van tiết lưu Tần suất gửi thông báo. Chọn một giá trị trong danh sách thả xuống. - Nhấp vào Lưu.
Xem cảnh báo trong trang tổng quan Sự kiện
Khi phát hiện thấy một điều kiện cảnh báo, Edge sẽ tự động ghi điều kiện đó vào trang tổng quan Sự kiện trong giao diện người dùng Edge. Danh sách sự kiện xuất hiện trong trang tổng quan Sự kiện bao gồm tất cả các cảnh báo, cả cảnh báo cố định và cảnh báo chứng chỉ.
Cách xem cảnh báo:
Nhấp vào Phân tích > Sự kiện trong giao diện người dùng Edge. Trang tổng quan Sự kiện mới sẽ xuất hiện:
Lọc trang tổng quan Sự kiện theo:
- Môi trường
- Khu vực
- Thời hạn
- Chọn một hàng trong trang tổng quan Sự kiện để hiện Keystore chứa chứng chỉ sắp hết hạn nhằm điều tra thêm về cảnh báo. Trên trang Kho khoá, bạn có thể tải một chứng chỉ mới lên và xoá chứng chỉ sắp hết hạn.
Sử dụng API cảnh báo với cảnh báo hết hạn
Hầu hết các API mà bạn dùng để tạo và quản lý cảnh báo hết hạn đều giống với những API bạn dùng với cảnh báo cố định. Các API cảnh báo sau đây hoạt động theo cùng một cách đối với cả cảnh báo cố định và cảnh báo hết hạn:
- Nhận cảnh báo – Nhận định nghĩa cảnh báo cố định hoặc cảnh báo bất thường.
- Xem nhật ký thông báo – Xem các chỉ số trong nhật ký thông báo.
- Xoá cảnh báo – Xoá định nghĩa cảnh báo cố định hoặc cảnh báo bất thường.
- Nhận thực thể cảnh báo – Nhận thông tin về một cảnh báo đã được kích hoạt.
- Nhận số lượng cảnh báo – Nhận tổng số cảnh báo.
Tuy nhiên, một số API có các thuộc tính bổ sung được dùng để hỗ trợ cảnh báo bất thường, bao gồm:
- Nhận cảnh báo – Liệt kê tất cả cảnh báo, bao gồm cả cảnh báo cố định và cảnh báo bất thường.
- Tạo cảnh báo – Tạo cảnh báo cố định hoặc cảnh báo bất thường.
- Cập nhật cảnh báo – Cập nhật định nghĩa cảnh báo cố định hoặc cảnh báo bất thường.
Tạo hoặc cập nhật cảnh báo hết hạn
Sử dụng cùng các API để tạo hoặc cập nhật cảnh báo hết hạn như bạn đang làm đối với cảnh báo cố định. Nội dung của lệnh gọi API để tạo hoặc cập nhật cảnh báo hết hạn giống như nội dung được dùng cho cảnh báo cố định, với những thay đổi sau:
Bạn phải thêm các thuộc tính mới sau đây để chỉ định rằng cảnh báo là cảnh báo hết hạn:
"alertType": "cert" "alertSubType": "certfixed"
Giá trị mặc định của các thuộc tính này là:
"alertType": "runtime" "alertSubType": "fixed"
Trong mảng
conditions:- Thuộc tính
metricschỉ nhận các giá trị củaexpiration. - Sử dụng thuộc tính
gracePeriodSecondsđể chỉ định phạm vi thời gian hết hạn của chứng chỉ tính bằng giây, tối đa là 30 ngày. - Các thuộc tính
threshold,durationSecondsvàcomparatorkhông được hỗ trợ.
- Thuộc tính
- Trong phần tử
dimensionscủa mảngconditions:- Bạn phải đặt giá trị của thuộc tính
certificatethànhANY. - Bạn phải đặt giá trị của thuộc tính
proxythànhALL. - Thuộc tính
statusCode,developerApp,collection,faultCodeCategory,faultCodeSubCategory,faultCodeNamekhông được hỗ trợ.
- Bạn phải đặt giá trị của thuộc tính
- Thuộc tính
reportEnabledkhông được hỗ trợ cho cảnh báo hết hạn.
Lệnh gọi API ví dụ sau đây sẽ tạo một cảnh báo hết hạn được kích hoạt khi bất kỳ chứng chỉ nào trong môi trường prod sẽ hết hạn trong 30 ngày tới. Thông báo sẽ được gửi đến địa chỉ email đã chỉ định khi cảnh báo được kích hoạt:
curl 'https://apimonitoring.enterprise.apigee.com/alerts' \
-X POST \
-H 'Accept: application/json, text/plain, */*' -H "Content-Type: application/json" \
-H "Authorization: Bearer $ACCESS_TOKEN" \
-d '{
"organization":"myorg",
"name":"My Cert Expiry Alert",
"description":"My Cert Expiry Alert",
"environment":"prod",
"enabled":true,
"alertType": "cert",
"alertSubType": "certfixed",
"conditions":[
{
"description":"My Cert Expiry Alert",
"dimensions":{
"org":"myorg",
"env":"prod",
"proxy":"ALL",
"certificate": "ANY"
},
"metric":"expiration",
"gracePeriodSeconds": 2592000
}],
"notifications":[{
"channel":"email",
"destination":"ops@acme.com"
}],
"playbook":"http://acme.com/pb.html",
"throttleIntervalSeconds":3600,
"reportEnabled":false
}'
Đặt $ACCESS_TOKEN thành mã truy cập OAuth 2.0, như mô tả trong phần Lấy mã truy cập OAuth 2.0.
Để biết thông tin về các lựa chọn cURL được dùng trong ví dụ này, hãy xem phần Sử dụng cURL.
Nhận thông báo hết hạn
Theo mặc định, API Get Alerts sẽ trả về thông tin về tất cả các cảnh báo đã xác định, cả cảnh báo cố định và cảnh báo hết hạn. API này hiện sử dụng các tham số truy vấn để cho phép bạn lọc kết quả:
enabled– Nếutruechỉ định chỉ trả về các cảnh báo đã bật. Giá trị mặc định làfalse.alertType– Chỉ định loại cảnh báo cần trả về. Các giá trị hợp lệ làruntime(mặc định) vàcert.alertSubType– Chỉ định loại cảnh báo phụ cần trả về. Giá trị mặc định là chưa đặt, nghĩa là trả về tất cả các loại cảnh báo phụ. Chỉ địnhcertfixedđể trả về cảnh báo hết hạn.
Ví dụ: sử dụng lệnh gọi API sau đây để chỉ trả về các cảnh báo đã bật cho tổ chức có tên myorg:
curl -H "Authorization: Bearer $ACCESS_TOKEN" \ 'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&enabled=true'
Lệnh gọi sau đây chỉ trả về cảnh báo hết hạn, cả được bật và tắt:
curl -H "Authorization: Bearer $ACCESS_TOKEN" \ 'https://apimonitoring.enterprise.apigee.com/alerts?org=myorg&alertType=cert&alertSubType=certfixed'
Đặt $ACCESS_TOKEN thành mã truy cập OAuth 2.0, như mô tả trong phần Lấy mã truy cập OAuth 2.0.
Để biết thông tin về các lựa chọn cURL được dùng trong ví dụ này, hãy xem phần Sử dụng cURL.