コンテンツへスキップ

SSL/TLS

SSL/TLS証明書モニタリング

ホストが提供するSSL/TLS証明書と、その有効期限までの日数です。

今すぐ試してください

1回のチェックを1か所から今すぐ実行しますが、何も保存されません。モニターはすべての拠点からチェックを行い、2つの他の大陸からも障害を確認してから通知します。単一のチェックではそれを確認できません。

用途

証明書の有効期限切れは、誰もが経験し、誰も計画していない障害です。更新は自動化されていますが、その自動化が静かに失敗する日までです。最初の兆候は、世界中のブラウザが一斉にNET::ERR_CERT_DATE_INVALIDでサイトを拒否することです。

これはポート443または指定されたポートでTLS接続を開き、ホストが実際に提供しているX.509証明書を読み取ります。それが必ずしも更新ジョブで書き込まれたものとは限りません。古いノードを持つロードバランサー、再読み込みされていない仮想ホスト、古いチェーンを保持しているCDNなどが原因です。サブジェクト、発行元認証局、notAfter日付を報告し、カウントダウン形式で表示します。

ワイルドカード証明書とSAN証明書は1つの証明書ですが、それぞれが実際に提供されているホストを監視してください。例えば、*.example.comをカバーする証明書が3つのロードバランサーで使用されている場合、3つのモニターが必要です。問題が発生するのは、3つのうち1つが再読み込みされていない場合です。

ここにあるすべてのチェックと同様に、Amsterdam, New York, Sydney and Singaporeから実行され、障害が発生した場合、他の2つの大陸から確認されてから通知されます。その仕組み。

設定できる内容

以下のすべては、どのプランでも追加時のフォームに含まれています。

ホスト
ホスト名、ホストとポート、またはURL: example.com、example.com:8443、https://example.comのいずれも使用可能です。ポートは指定がない場合443です。

14日、7日、2日前にそれぞれ1回ずつ警告を受け取ります。毎日のリマインダーは無視されるため、繰り返されることはありません。30日前の警告は意図的にスキップしています。これはLet's Encryptが更新を行うタイミングであり、正常な証明書でも警告が発生してしまうためです。証明書が期限切れの場合、または全く読み取れない場合(接続拒否、ハンドシェイク失敗、応答なし)は、それは警告ではなくアラートとなり、確認した時点で発生します。

1つをモニター開始 5つのモニターが無料で、使用している限りずっと。

質問

SSL証明書とTLS証明書の違いは何ですか?

この目的では違いはありません。SSLはプロトコルの古い名称で、TLSが現在の名称です。SSL 2.0と3.0は10年以上前に廃止されています。ファイル自体はどちらの場合もX.509証明書であり、どのプロトコルがそれを提示するかは知りません。多くの人がまだSSLで検索するため、私たちはSSL/TLSと記載し、同じ意味で使用しています。

なぜブラウザがNET::ERR_CERT_DATE_INVALIDと表示するのですか?

ブラウザに渡された証明書が期限切れであるか、またはnotBefore日付がまだ到達していない場合(サーバーの時計が間違っている場合に発生します)。Chromeはこのコードを表示し、FirefoxはSEC_ERROR_EXPIRED_CERTIFICATE、Safariは証明書が無効であると表示します。このモニターは、訪問者が気付く2日前に通知します。

証明書チェーンをチェックしますか?

このチェックは有効期限を読み取るため、不完全なチェーンや中間証明書の欠如では失敗しません。HTTPSモニターはチェーンをチェックします。ブラウザと同じ方法で接続し、無効なチェーン、自己署名証明書、またはホスト名の不一致で失敗します。重要なものには両方を実行することをお勧めします。そのため、HTTPSはすべてのプランに含まれています。

ワイルドカード証明書とSAN証明書についてはどうですか?

どちらも機能します。ワイルドカード証明書や複数のサブジェクト代替名を持つ証明書は、1つの有効期限を持つ単一の証明書です。異なるのはどのホストがそれを提供しているかです。そのため、証明書上の名前ごとではなく、ホストごとに1つのモニターを追加してください。

OCSPや証明書トランスペアレンシーをチェックしますか?

いいえ、そのような暗示をするのではなく、明確にお伝えします。これはホストが提供する証明書を読み取り、残りの日数を報告します。失効チェックやCTログモニタリングは異なる問題を解決する別の製品であり、それらを中途半端に行うモニターは、行わないモニターよりも悪いです。

更新は自動化されていますが、それでもこれが必要ですか?

まさにそのためのものです。手動更新を行う人が90日間も忘れることはありません。障害は、6週間前に静かに失敗したLet's Encryptの更新や、証明書を書き込むマシンでは成功したが提供するマシンでは成功しなかった場合に発生します。

ホストが全く応答しない場合はどうなりますか?

TLSハンドシェイクの失敗、接続拒否、またはタイムアウトは、有効期限の警告ではなくチェックの失敗として報告されます。これらは異なる問題であり、異なる解決策が必要です。有効期限のカウントダウンは、実際に証明書を読み取ったときにのみ進みます。

更新日をカレンダーに入れるだけではダメですか?

リマインダーはコストがかからず、何もしないよりは良いので、追加する価値があります。ただし、カレンダーの日付は誰かが入力した日付であり、サーバー上の証明書は実際に存在するものです。更新が部分的に成功したり、デプロイが古いバンドルを配信したり、プール内の1つのホストが新しいファイルを見逃したり、更新された証明書が提供されていない場合に一致しなくなります。これは訪問者が受け取る方法で証明書を読み取るため、警告する日付は実際のものです。