aethercert
Monitoring und Alarme

Überwachung des Zertifikatsablaufs und Alarmierung

aethercert überwacht jedes Zertifikat im Inventar, jeden Job und jeden Agent, hält alles in einem Ereignisprotokoll fest und schickt die Ereignisse, die einen Menschen brauchen, an Ihr bestehendes Monitoring.

Ereignisprotokoll und Ablauferkennung sind in jedem Plan enthalten. Push-Integrationen und der Prometheus-Endpunkt setzen Pro, MSP oder MSP Plus voraus. Pläne und Limits ansehen

Das Ereignisprotokoll der Organisation.
01Monitoring und Alarme

Was es leistet

Ein Scanner sucht laufend nach Zertifikaten, die in 14 Tagen ablaufen oder bereits abgelaufen sind - verwaltete wie erkannte - und nach Agents, die sich nicht mehr melden. Jeder Zustand wird zum Ereignis; ein passendes Entwarnungsereignis folgt, sobald er behoben ist.

Ereignisse landen mit dem auslösenden Akteur im Ereignisprotokoll der Organisation. In Pro- und MSP-Plänen werden alarmwürdige Ereignisse an einen Webhook, einen Syslog/CEF-Collector oder einen SNMP-Trap-Empfänger gesendet; Flottenmetriken stehen als Prometheus-Endpunkt für CheckMK, Prometheus, Grafana oder Zabbix bereit.

So funktioniert es

  1. 01

    Erkennen

    Ablauf und Agent-Zustand werden in festem Takt geprüft; Jobs, Bereitstellungen und Konfigurationsänderungen werden sofort erfasst.

  2. 02

    Einstufen

    Ein gepflegter Katalog legt Schweregrad und Weiterleitung jedes Ereignisses fest. Routinevorgänge bleiben nur im Protokoll.

  3. 03

    Zustellen

    Push-Integrationen erhalten das Ereignis als JSON, CEF oder SNMP-Trap. Webhooks werden per HMAC signiert, wenn Sie ein Secret setzen.

  4. 04

    Auflösen

    Wird ein Zertifikat erneuert oder meldet sich ein Agent zurück, schließt ein Entwarnungsereignis den Zustand.

Funktionen im Überblick

Ablaufalarme

Läuft bald ab (14 Tage), abgelaufen und behoben - für jedes nicht widerrufene Zertifikat im Inventar.

Fehleralarme

Fehlgeschlagene Jobs und Bereitstellungen nach ausgeschöpften Wiederholungen, dazu Rollbacks von Bereitstellungen.

Agent-Zustand

Offline- und Wieder-online-Ereignisse für jeden Agent.

Ereignisprotokoll mit Akteur

Wer was angelegt, geändert oder gelöscht hat - Zertifikate, Deploy-Ziele, CAs, Mitglieder -, je nach Plan 7, 30 oder 90 Tage aufbewahrt.

Push-Integrationen

Webhooks, Syslog mit CEF und SNMP-Traps für SIEM- und NOC-Werkzeuge.

Prometheus-Metriken

Zertifikate nach Status und Ablaufzeitraum, Agents nach Status, Job-Ergebnisse und Alter des letzten Heartbeats - ohne zertifikatsbezogene Labels.

Im Vergleich zur manuellen Kontrolle

Von HandMit aethercert
Kalendererinnerungen für jedes Ablaufdatum.Der Ablauf wird laufend geprüft und nach der Erneuerung automatisch entwarnt.
Ein fehlgeschlagenes Erneuerungsskript scheitert unbemerkt.Ein fehlgeschlagener Job erzeugt ein kritisches Ereignis und eine Push-Meldung.
Niemand weiß, wer ein Zertifikat oder eine Bereitstellung geändert hat.Jede Änderung steht mit Akteur im Ereignisprotokoll.

Passt zu Ihrem Monitoring

Alles, was Webhooks, Syslog/CEF oder SNMP-Traps annimmt, und alles, was Prometheus-Metriken abfragt.

Sicherheitsaspekte

Signierte Webhooks

Mit gesetztem Secret wird jede Webhook-Zustellung per HMAC signiert; der Empfänger kann prüfen, dass sie von aethercert stammt.

Eigene Schlüssel für Metriken

Der Metrik-Endpunkt nutzt einen eigenen, von einem Admin erstellten API-Schlüssel - getrennt von Benutzersitzungen.

Metriken mit geringer Kardinalität

Metriken enthalten keine Zertifikatsnamen, Agent-IDs oder E-Mail-Adressen; Details bleiben im Dashboard.

Beispiel: ein ablaufendes Zertifikat erreicht Ihr SIEM

Ein erkanntes Zertifikat auf einem Server, an den sich niemand erinnerte.

  1. Scanportal.example.com wird 13 Tage vor Ablauf gefunden.
  2. Ereigniscertificate.expiring_soon (Warnung) wird ins Ereignisprotokoll geschrieben.
  3. PushDas Ereignis geht im CEF-Format an Ihren Syslog-Collector.
  4. EntwarnungNach Bereitstellung eines verwalteten Ersatzes folgt certificate.expiry_resolved.

Häufige Fragen

Monitoring und Alarme

Bekomme ich eine E-Mail, bevor ein Zertifikat abläuft?

Ablaufereignisse werden in jedem Plan im Ereignisprotokoll erfasst und in Pro- und MSP-Plänen an Ihren Webhook-, Syslog/CEF- oder SNMP-Empfänger gesendet. Ablaufwarnungen per E-Mail an Benutzer verschickt aethercert nicht.

Kann ich CheckMK, Zabbix oder Grafana nutzen?

Ja. Richten Sie diese mit einem API-Schlüssel auf den Metrik-Endpunkt im Prometheus-Format; die Dokumentation enthält Beispiele für jedes Werkzeug.

Wie lange wird das Ereignisprotokoll aufbewahrt?

7 Tage in Community, 30 Tage in Standard und 90 Tage in Pro- und MSP-Plänen.

Wissen, bevor ein Zertifikat abläuft

Jedes Zertifikat im Inventar wird ab dem ersten Scan überwacht.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.