知识卡片

SSL证书监控要覆盖使用位置而不只是证书本身

专业/工作 · 1219.b

内容

监控 SSL 证书的核心诉求很简单——提前知道还有多久过期,但三种常见做法各有盲区:证书颁发机构自带的到期提醒最容易实现,但通常只用邮件通知(容易被忽略)且只检查证书本身、不检查证书实际部署在哪些位置,这对一个通配符证书可能同时装在十几台机器上的场景尤其危险;外部站点监控工具能检查对外暴露的证书,却触达不到内部服务;内部证书则只能靠自建脚本或内部监控系统定期检查。发散:这个案例的通用教训是——监控一个”东西”是否健康,光检查这个东西的属性(证书是否有效)还不够,还得检查它实际被使用的每一个位置,二者可能出现不同步(证书本身没过期,但某个部署点用错了旧证书)。

参考来源

《监控运维实践 原则与策略-2021》第8章《服务器监控》