Zertifikatserkennung und -inventar
Die meisten Ausfälle verursacht das Zertifikat, von dem niemand wusste. Jeder aethercert-Agent durchsucht seinen Host nach installierten Zertifikaten und meldet sie. Das Inventar zeigt, was tatsächlich vorhanden ist - nicht nur, was aethercert ausgestellt hat.
Erkennung und Inventar sind in jedem Plan enthalten. Pläne und Limits ansehen
Was es leistet
Der Agent liest die Windows-Zertifikatsspeicher, in denen Serverzertifikate liegen - LocalMachine\My, WebHosting, Remote Desktop und weitere - sowie Zertifikatsdateien an den üblichen Linux-Orten wie /etc/ssl, /etc/pki, /etc/letsencrypt/live, /etc/nginx und /etc/postfix. Eigene Scan-Pfade lassen sich ergänzen.
Gefundene Zertifikate erscheinen im Dashboard als erkannt, neben den von aethercert verwalteten: Subject, SANs, Aussteller, Gültigkeit, Fingerabdruck und jeder Ort, an dem dasselbe Zertifikat gefunden wurde. Erkannte Zertifikate sind schreibgeschützt - aethercert verändert sie nicht -, ihr Ablauf wird aber wie bei jedem anderen Zertifikat überwacht.
So funktioniert es
- 01
Scan auf dem Host
Der Agent liest öffentliches Zertifikatsmaterial aus Speichern und Dateien. Vertrauensspeicher des Betriebssystems werden übersprungen, damit Root-CAs das Inventar nicht überlagern.
- 02
Melden
Jedes Zertifikat wird einmal gemeldet, mit allen Fundorten und der Angabe, ob im jeweiligen Windows-Speicher ein privater Schlüssel vorhanden ist.
- 03
Zusammenführen
Die Steuerungsebene kennzeichnet selbst ausgestellte Zertifikate als verwaltet, alle anderen als erkannt.
- 04
Überwachen
Jedes Zertifikat im Inventar wird auf seinen Ablauf geprüft; ab 14 Tagen vor Ablauf entsteht ein Ereignis.
Funktionen im Überblick
Windows-Speicher und Dateien
Zertifikatsspeicher unter Windows; PEM-, CRT- und ähnliche Dateien unter Linux und Windows.
Verwaltet und erkannt in einer Liste
Alles nach Ablauf sortieren, egal wer es installiert hat.
Jeder Fundort
Ein an drei Stellen installiertes Zertifikat erscheint einmal - mit allen drei Fundorten.
Vollständige X.509-Details
Subject, SANs, Aussteller, Seriennummer, Schlüsselalgorithmus und -länge, Gültigkeit und Fingerabdrücke.
Eigene Scan-Pfade
Pro Agent zusätzliche Verzeichnisse oder Dateien zu den Standardorten ergänzen.
Bewusst begrenzt
Scans sind in Tiefe, Dateigröße und Anzahl begrenzt. Ein vertippter Pfad wird nicht zum endlosen Durchlauf.
Im Vergleich zum manuellen Inventar
| Von Hand | Mit aethercert |
|---|---|
| Eine Tabelle, einmal erstellt und eine Woche später veraltet. | Jeder Agent meldet bei jedem Scan, was auf seinem Host installiert ist. |
| Vor Jahren von Hand importierte Zertifikate sind vergessen. | Sie erscheinen als erkannt, mit Ablaufdatum. |
| Ein Zertifikat zu prüfen heißt, sich am Server anzumelden. | Subject, SANs, Aussteller und Fundorte stehen im Dashboard. |
Wo gesucht wird
Die Erkennung läuft auf jedem Host mit aethercert-Agent - Windows und Linux.
Sicherheitsaspekte
Private Schlüssel werden nie gelesen
Der Scan wertet nur öffentliches Zertifikatsmaterial aus. Unter Windows wird vermerkt, ob ein Schlüssel existiert - nie der Schlüssel selbst.
Nur auf dem eigenen Host
Die Erkennung läuft auf dem Host, auf dem der Agent installiert ist. aethercert scannt weder Ihr Netzwerk noch Ports.
Schreibgeschützt
Erkannte Zertifikate werden nicht verändert. Um eines zu verwalten, stellen Sie einen verwalteten Ersatz aus.
Beispiel: ein neu registrierter Windows-Server
Was das Inventar wenige Minuten nach der Installation eines Agents auf exch-01 zeigt.
ScanLocalMachine\My und WebHosting gelesen; 4 Serverzertifikate gefunden.Meldenmail.example.com, autodiscover.example.com und zwei interne Zertifikate gemeldet.ZusammenführenAlle vier als erkannt gelistet, nach Ablauf sortiert mit allen anderen Zertifikaten.AlarmEines läuft in 9 Tagen ab: certificate.expiring_soon steht im Ereignisprotokoll.
Häufige Fragen
Zertifikatsinventar
Scannt aethercert mein Netzwerk nach Zertifikaten?
Nein. Die Erkennung läuft auf jedem Host mit Agent, in dessen eigenen Zertifikatsspeichern und Dateien. Netzwerk- oder Port-Scans gibt es nicht.
Kann aethercert ein erkanntes Zertifikat erneuern?
Erkannte Zertifikate sind schreibgeschützt. Um eines zu automatisieren, legen Sie ein verwaltetes Zertifikat für dieselben Namen mit Deploy-Ziel an; das erkannte kann danach außer Betrieb gehen.
Werden private Schlüssel hochgeladen?
Nein. Gemeldet werden nur öffentliche Zertifikatsdaten und ihre Fundorte.
Sehen Sie, was auf Ihren Servern installiert ist
Registrieren Sie einen Agent - seine Zertifikate erscheinen nach dem ersten Scan im Inventar.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.