Priorità 2 – Critico per l'esercizio in produzione
Destinatari: DevOps, SRE, IT-Operations
Sorveglianza dell'infrastruttura PKI con focus su scadenza certificati, disponibilità e conformità.
| Scenario | Descrizione | Strumenti |
|---|---|---|
| Monitoraggio scadenze | Sorvegliare scadenza certificati | Prometheus, Grafana |
| Verifica revoca | Verificare disponibilità CRL/OCSP | curl, OpenSSL |
| Audit logging | Registrazione conforme alla compliance | Syslog, ELK |
| Configurazione alerting | Configurare notifiche | Alertmanager, PagerDuty |
| Metrica | Descrizione | Soglie |
| ——— | ————- | ——– |
cert_expiry_days | Giorni alla scadenza | Warn: 30, Crit: 7 |
crl_next_update_days | Giorni al prossimo aggiornamento CRL | Warn: 3, Crit: 1 |
ocsp_response_time_ms | Tempo risposta OCSP | Warn: 500, Crit: 2000 |
ca_availability | CA raggiungibile (0/1) | Crit: 0 |
signing_ops_per_hour | Operazioni di firma | Info |
Setup minimo (5 minuti):
# 1. Installare cert-exporter wget https://github.com/enix/cert-exporter/releases/download/v2.0.0/cert-exporter_2.0.0_linux_amd64.tar.gz tar xzf cert-exporter_*.tar.gz ./cert-exporter --kubeconfig="" --files /etc/ssl/certs/*.pem & # 2. Verificare certificati in scadenza curl -s localhost:9793/metrics | grep cert_expires_in_seconds
| Ambiente | Stack | Descrizione |
| ———- | ——- | ————- |
| Piccolo (<100 Cert) | Script + E-Mail | Cron-Job con alert via e-mail |
| Medio (100-1000) | Prometheus + Grafana | Monitoring standard |
| Grande (>1000) | ELK + Grafana + PagerDuty | Stack enterprise |
| Kubernetes | cert-manager + Prometheus | Integrazione nativa |
« ← Scenari per operatori | → Monitoraggio scadenze »
Wolfgang van der Stille @ EMSR DATA d.o.o. - Post-Quantum Cryptography Professional