Scadenza del certificato SSL e monitoraggio della catena TLS
SimpleOps monitora la validità dei certificati SSL/TLS, le date di scadenza, le catene di fiducia dell'autorità di certificazione (CA), le versioni del protocollo crittografico e la corrispondenza dei nomi host SAN, inviando avvisi automatici molto prima che i certificati scaduti causino avvisi di sicurezza allarmanti del browser.
Protezione SSL/TLS proattiva per piattaforme Web e API REST
Un certificato SSL/TLS scaduto distrugge immediatamente la fiducia degli utenti e interrompe le transazioni commerciali online.I browser Web moderni visualizzano allarmanti pagine di errore di sicurezza a schermo intero (come NET::ERR_CERT_DATE_INVALID o SSL_ERROR_EXPIRED_CERT ) ogni volta che il certificato TLS di un sito Web scade, bloccando completamente l'accesso dei visitatori, interrompendo le comunicazioni API, degradando le classifiche di ricerca SEO e causando un'immediata perdita di entrate.
Anche con strumenti di gestione automatizzata dei certificati come Let's Encrypt Certbot, ZeroSSL o AWS Certificate Manager, gli script di rinnovo falliscono silenziosamente a causa di errori della policy CAA DNS, blocchi del firewall della porta 80/443, credenziali revocate o percorsi webroot ACME non configurati correttamente.SimpleOps funge da rete di sicurezza esterna indipendente, verificando continuamente che i certificati SSL di produzione rimangano validi 24 ore al giorno, 365 giorni all'anno.
Funzionalità principali del monitoraggio SSL SimpleOps
SimpleOps I controlli del certificato SSL esaminano l'intera struttura del certificato e dell'handshake di sicurezza TLS per ogni endpoint HTTPS monitorato:
1. Avvisi di scadenza proattivi in più fasi
SimpleOps calcola continuamente il numero esatto di giorni rimanenti prima della scadenza del certificato.Invia avvisi di avviso in corrispondenza di traguardi operativi chiave (30 giorni, 7 giorni e 1 giorno prima della scadenza), fornendo al team tecnico e DevOps un preavviso sufficiente per indagare sui processi cron di rinnovo automatizzato non riusciti o eseguire procedure di riemissione manuale.
2. Verifica intermedia della CA e della catena di fiducia
Un certificato SSL valido continuerà a fallire nei browser client se i certificati CA intermedi vengono omessi dalla configurazione del server Web (come configurazioni errate Nginx fullchain.pem).SimpleOps convalida l'intera catena di certificati di attendibilità dall'autorità di certificazione radice fino ai certificati intermedi fino al certificato del dominio dell'entità finale.
3. Nome alternativo del soggetto (SAN) e corrispondenza del nome host
Convalida le estensioni del certificato del nome alternativo del soggetto (SAN) per garantire che tutte le varianti del dominio (ad esempio, example.com , www.example.com , api.example.com ) siano adeguatamente coperte dal certificato attivo, evitando errori di sicurezza relativi alla mancata corrispondenza del nome host.
4. Versione del protocollo TLS e verifica della forza della cifratura
Assicurati che i tuoi server web aderiscano ai moderni standard di crittografia.SimpleOps controlla la versione del protocollo TLS stabilita durante l'handshake (come TLS 1.2 e TLS 1.3) e contrassegna le crittografie crittografiche deboli e deprecate (come SSLv3 o TLS 1.0/1.1) che espongono gli utenti a vulnerabilità di sicurezza.
Specifiche tecniche di controllo del monitoraggio SSL
| Controlla parametro | Dettaglio verificato | Azione attivata in caso di errore |
|---|---|---|
| Giorni alla scadenza | Calcolo della data e ora della scadenza | Avviso di avviso ai traguardi di 30, 7 e 1 giorno |
| Corrispondenza nome host | Estensione SAN vs dominio richiesto | Avviso critico sulla mancata corrispondenza del dominio |
| Catena di fiducia | Firme CA root e intermedie | Avviso ad alta priorità su catena interrotta |
| Versione protocollo | Stretta di mano TLS 1.2 / TLS 1.3 | Accesso al report diagnostico del dashboard SSL |
| Validità dell'Emittente | Verifica CA riconosciuta | Avviso su CA autofirmata o non attendibile |
| Stato di revoca | Stato di revoca OCSP/CRL | Avviso ad alta priorità sul certificato revocato |
| Rilevamento del ripristino automatico | Tracciamento delle impronte digitali del certificato | Cancella automaticamente gli avvisi di avviso in sospeso |
Cause comuni di interruzioni SSL e come SimpleOps le previene
Comprendere il motivo per cui i certificati SSL falliscono in produzione evidenzia la necessità di monitorare i certificati esterni:
- ACME HTTP-01 Challenge Failure: le modifiche alle regole del firewall o i reindirizzamenti del proxy inverso Nginx bloccano il percorso di convalida ACME (
/.well-known/acme-challenge/), impedendo il rinnovo automatico. - Errore di configurazione del record DNS CAA: i record DNS CAA appena aggiunti impediscono a Let's Encrypt o Sectigo di emettere rinnovi per il tuo dominio.
- Installazione incompleta della catena di certificati: l'installazione del solo certificato di dominio senza il bundle CA intermedio fa sì che i browser mobili e i client API rifiutino la connessione.
- Aggiunte di dominio inosservate: l'aggiunta di un nuovo sottodominio del microservizio (ad esempio
billing.example.com) senza aggiornare i certificati SAN multidominio causa errori immediati di mancata corrispondenza del nome host. - Autorità root scadute: vecchi certificati root legacy che scadono negli archivi attendibili del client, richiedendo certificati intermedi aggiornati con firma incrociata.
Migliori pratiche per la gestione del ciclo di vita dei certificati SSL
Per mantenere il 100% di operatività TLS e la conformità della sicurezza nel portafoglio di domini della tua organizzazione, segui queste pratiche tecniche consigliate:
- Automazione dell'emissione dei certificati: utilizza client ACME come Certbot o acme.sh per automatizzare i rinnovi dei certificati di dominio convalidato (DV) di 90 giorni.
- Implementa la verifica esterna: non fare mai affidamento esclusivamente sui file di registro del processo cron locale;utilizza sempre uno strumento di monitoraggio esterno come SimpleOps per verificare gli handshake TLS dalle reti globali.
- Monitora tutti i sottodomini: assicurati che gli endpoint di staging, API, amministrazione e webhook siano coperti dal monitoraggio SSL insieme ai domini di marketing primari.
- Applica policy HSTS: utilizza le intestazioni HTTP Strict Transport Security (HSTS) per forzare le connessioni HTTPS assicurando che i certificati non scadano mai.
Configurazione passo passo: abilitazione degli avvisi di scadenza SSL in 60 secondi
La configurazione del monitoraggio automatizzato del certificato SSL in SimpleOps è completamente automatica quando si aggiungono endpoint HTTPS:
- Aggiungi Monitoraggio sito web: inserisci l'URL del tuo dominio in SimpleOps (il controllo SSL viene abilitato automaticamente per gli endpoint HTTPS).
- Controlla lo stato SSL: fai clic sul pannello dei dettagli del monitor per visualizzare l'attuale emittente del certificato SSL, le date di validità, l'impronta digitale e i giorni rimanenti.
- Configura i canali di avviso: assicurati che il canale di notifica Slack, Telegram, Webhook personalizzato o e-mail del tuo team sia attivo per ricevere promemoria automatici di scadenza di 30 giorni e 7 giorni.
- Automatizza la verifica del rinnovo: SimpleOps rileva automaticamente i rinnovi dei certificati e reimposta i contatori di scadenza senza intervento manuale.
Domande frequenti
Domande comuni su questo argomento
Assicurati che il tuo sito web rimanga veloce e operativo
SimpleOps monitora continuamente tempi di attività, certificati di sicurezza SSL, endpoint API e Core Web Vitals ogni 60 secondi da oltre 15 regioni di controllo globali.