aethercert
Erkennung und Inventar

Zertifikatserkennung und -inventar

Die meisten Ausfälle verursacht das Zertifikat, von dem niemand wusste. Jeder aethercert-Agent durchsucht seinen Host nach installierten Zertifikaten und meldet sie. Das Inventar zeigt, was tatsächlich vorhanden ist - nicht nur, was aethercert ausgestellt hat.

Erkennung und Inventar sind in jedem Plan enthalten. Pläne und Limits ansehen

Verwaltete und erkannte Zertifikate in einem Inventar.
01Erkennung und Inventar

Was es leistet

Der Agent liest die Windows-Zertifikatsspeicher, in denen Serverzertifikate liegen - LocalMachine\My, WebHosting, Remote Desktop und weitere - sowie Zertifikatsdateien an den üblichen Linux-Orten wie /etc/ssl, /etc/pki, /etc/letsencrypt/live, /etc/nginx und /etc/postfix. Eigene Scan-Pfade lassen sich ergänzen.

Gefundene Zertifikate erscheinen im Dashboard als erkannt, neben den von aethercert verwalteten: Subject, SANs, Aussteller, Gültigkeit, Fingerabdruck und jeder Ort, an dem dasselbe Zertifikat gefunden wurde. Erkannte Zertifikate sind schreibgeschützt - aethercert verändert sie nicht -, ihr Ablauf wird aber wie bei jedem anderen Zertifikat überwacht.

So funktioniert es

  1. 01

    Scan auf dem Host

    Der Agent liest öffentliches Zertifikatsmaterial aus Speichern und Dateien. Vertrauensspeicher des Betriebssystems werden übersprungen, damit Root-CAs das Inventar nicht überlagern.

  2. 02

    Melden

    Jedes Zertifikat wird einmal gemeldet, mit allen Fundorten und der Angabe, ob im jeweiligen Windows-Speicher ein privater Schlüssel vorhanden ist.

  3. 03

    Zusammenführen

    Die Steuerungsebene kennzeichnet selbst ausgestellte Zertifikate als verwaltet, alle anderen als erkannt.

  4. 04

    Überwachen

    Jedes Zertifikat im Inventar wird auf seinen Ablauf geprüft; ab 14 Tagen vor Ablauf entsteht ein Ereignis.

Funktionen im Überblick

Windows-Speicher und Dateien

Zertifikatsspeicher unter Windows; PEM-, CRT- und ähnliche Dateien unter Linux und Windows.

Verwaltet und erkannt in einer Liste

Alles nach Ablauf sortieren, egal wer es installiert hat.

Jeder Fundort

Ein an drei Stellen installiertes Zertifikat erscheint einmal - mit allen drei Fundorten.

Vollständige X.509-Details

Subject, SANs, Aussteller, Seriennummer, Schlüsselalgorithmus und -länge, Gültigkeit und Fingerabdrücke.

Eigene Scan-Pfade

Pro Agent zusätzliche Verzeichnisse oder Dateien zu den Standardorten ergänzen.

Bewusst begrenzt

Scans sind in Tiefe, Dateigröße und Anzahl begrenzt. Ein vertippter Pfad wird nicht zum endlosen Durchlauf.

Im Vergleich zum manuellen Inventar

Von HandMit aethercert
Eine Tabelle, einmal erstellt und eine Woche später veraltet.Jeder Agent meldet bei jedem Scan, was auf seinem Host installiert ist.
Vor Jahren von Hand importierte Zertifikate sind vergessen.Sie erscheinen als erkannt, mit Ablaufdatum.
Ein Zertifikat zu prüfen heißt, sich am Server anzumelden.Subject, SANs, Aussteller und Fundorte stehen im Dashboard.

Sicherheitsaspekte

Private Schlüssel werden nie gelesen

Der Scan wertet nur öffentliches Zertifikatsmaterial aus. Unter Windows wird vermerkt, ob ein Schlüssel existiert - nie der Schlüssel selbst.

Nur auf dem eigenen Host

Die Erkennung läuft auf dem Host, auf dem der Agent installiert ist. aethercert scannt weder Ihr Netzwerk noch Ports.

Schreibgeschützt

Erkannte Zertifikate werden nicht verändert. Um eines zu verwalten, stellen Sie einen verwalteten Ersatz aus.

Beispiel: ein neu registrierter Windows-Server

Was das Inventar wenige Minuten nach der Installation eines Agents auf exch-01 zeigt.

  1. ScanLocalMachine\My und WebHosting gelesen; 4 Serverzertifikate gefunden.
  2. Meldenmail.example.com, autodiscover.example.com und zwei interne Zertifikate gemeldet.
  3. ZusammenführenAlle vier als erkannt gelistet, nach Ablauf sortiert mit allen anderen Zertifikaten.
  4. AlarmEines läuft in 9 Tagen ab: certificate.expiring_soon steht im Ereignisprotokoll.

Häufige Fragen

Zertifikatsinventar

Scannt aethercert mein Netzwerk nach Zertifikaten?

Nein. Die Erkennung läuft auf jedem Host mit Agent, in dessen eigenen Zertifikatsspeichern und Dateien. Netzwerk- oder Port-Scans gibt es nicht.

Kann aethercert ein erkanntes Zertifikat erneuern?

Erkannte Zertifikate sind schreibgeschützt. Um eines zu automatisieren, legen Sie ein verwaltetes Zertifikat für dieselben Namen mit Deploy-Ziel an; das erkannte kann danach außer Betrieb gehen.

Werden private Schlüssel hochgeladen?

Nein. Gemeldet werden nur öffentliche Zertifikatsdaten und ihre Fundorte.

Sehen Sie, was auf Ihren Servern installiert ist

Registrieren Sie einen Agent - seine Zertifikate erscheinen nach dem ersten Scan im Inventar.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.