Saltar al contenido

¿Cómo puedo recibir una notificación cuando mis certificados importados de ACM estén a punto de vencer?

6 minutos de lectura
0

He importado un certificado de AWS Certificate Manager (ACM) y quiero que me recuerden que debo volver a importar el certificado antes de que venza.

Descripción corta

Para recibir una notificación de que tu certificado está a punto de vencer, utiliza uno de los métodos siguientes:

De forma predeterminada, el evento Se acerca la fecha de vencimiento del certificado de ACM envía notificaciones 45 días antes del vencimiento del evento. Puedes cambiar el día, pero no puedes superar los 45 días. Para configurar las notificaciones para más de 45 días antes del vencimiento de un evento, usa una regla personalizada de EventBridge o una alarma de CloudWatch.

Resolución

Configuración del evento Se acerca la fecha de vencimiento del certificado de ACM en EventBridge

Requisito previo: Si no tienes un tema de Amazon Simple Notification Service (Amazon SNS), crea uno

Sigue estos pasos:

  1. Abre la consola de EventBridge.
  2. En el panel de navegación, elige Reglas y, a continuación, selecciona Crear una regla.
  3. Introduce un nombre para la regla.
    Nota: Debes nombrar de forma exclusiva las reglas que se encuentran en la misma región de AWS y en el mismo bus de eventos.
  4. En Bus de eventos, selecciona el bus de eventos. Para hacer coincidir la regla con los eventos de tu cuenta de AWS, selecciona el bus de eventos predeterminado de AWS para que el evento vaya al bus de eventos predeterminado de tu cuenta.
  5. En Tipo de regla, elige Regla con un patrón de eventos, y, a continuación, elige Siguiente.
  6. En Origen del evento, elige Eventos de AWS o Eventos de socio de EventBridge.
  7. Para Método de creación, elige Usar formulario de patrón de eventos.
  8. En la sección Patrón de eventos, completa los siguientes pasos:
    Para Origen del evento, elige Servicios de AWS.
    Para Servicio de AWS, elige Certificate Manager.
    Para el Tipo de evento, elige Se acerca la fecha de vencimiento del certificado de ACM.
  9. Elige Siguiente.
  10. Para Tipos de objetivo, elige Servicio de AWS.
  11. En Seleccionar un objetivo, elige Tema de SNS y, a continuación, selecciona el tema de Amazon SNS.
  12. Elige Siguiente.
  13. (Opcional) Agrega etiquetas.
  14. Elige Siguiente.
  15. Revisa los detalles de la regla y, a continuación, elige Crear regla.

Después de crear la regla, puedes cambiar la fecha en la que recibes la notificación de vencimiento. En la operación de la API de ACM PutAccountConfiguration, introduce un valor entre 1 y 45 para DaysBeforeExpiry.

Creación de una regla de EventBridge y una regla de AWS Config personalizadas

Requisito previo: Si no tienes un tema de Amazon SNS, crea uno

Utiliza un patrón de eventos personalizado con una regla de EventBridge para que coincida con la regla administrada de AWS Config acm-certificate-expiration-check. A continuación, dirige la respuesta a un tema de Amazon SNS. El tema de Amazon SNS debe estar en la misma región de AWS que tu servicio de AWS Config.

Nota: Cuando usas AWS Config, incurres en cargos. Para obtener más información, consulta los precios de AWS Config

Creación de la regla de EventBridge

Sigue estos pasos:

  1. Abre la consola de EventBridge.

  2. Selecciona Reglas y, a continuación, Crear regla.

  3. En Nombre, introduce un nombre para tu regla.

  4. En Tipo de regla, elige Regla con un patrón de eventos, y, a continuación, elige Siguiente.

  5. En Origen del evento, elige Eventos de AWS o Eventos de socio de EventBridge.

  6. En Patrón de eventos, elige Patrones personalizados (editor JSON).

  7. En el panel de vista previa de Patrón de eventos, introduce el siguiente patrón de eventos:

    {  "source": [    "aws.config"
      ],
      "detail-type": [
        "Config Rules Compliance Change"
      ],
      "detail": {
        "messageType": [
          "ComplianceChangeNotification"
        ],
        "configRuleName": [
          "acm-certificate-expiration-check"
        ],
        "resourceType": [
          "AWS::ACM::Certificate"
        ],
        "newEvaluationResult": {
          "complianceType": [
            "NON_COMPLIANT"
          ]
        }
      }
    }
  8. Elige Siguiente.

  9. En Seleccionar un objetivo, selecciona Tema de SNS.

  10. En Tema, selecciona tu tema de SNS.

  11. En la lista desplegable Configurar entrada de objetivo, elige Transformador de entrada.

  12. Selecciona Configurar transformador de entrada.

  13. En el cuadro de texto Ruta de entrada, introduce la siguiente ruta:

{  "awsRegion": "$.detail.awsRegion",  "resourceId": "$.detail.resourceId",
  "awsAccountId": "$.detail.awsAccountId",
  "compliance": "$.detail.newEvaluationResult.complianceType",
  "rule": "$.detail.configRuleName",
  "time": "$.detail.newEvaluationResult.resultRecordedTime",
  "resourceType": "$.detail.resourceType"
}
  1. En el cuadro de texto Plantilla de entrada, introduzca la siguiente plantilla de ejemplo:
"On example_time AWS Config rule example_rule evaluated the example_resourceType with Id example_resourceId in the account example_awsAccountId region example_awsRegion as example_compliancetype.""For more details open the AWS Config console at https://console.aws.amazon.com/config/home?region=awsRegion#/timeline/resourceType/resourceId/configuration."

Nota: Sustituye los valores del ejemplo por tus valores. Elige Confirmar y, a continuación, Siguiente. Selecciona Siguiente otra vez y, a continuación, Crear regla.

Si ACM activa un tipo de evento, recibirás una notificación por correo electrónico de SNS.

Creación de la regla de AWS Config

Para crear la regla de AWS Config, sigue estos pasos:

  1. Abre la consola de AWS Config.
  2. En el panel de navegación, selecciona Reglas y, a continuación, selecciona Agregar regla.
  3. En Seleccionar tipo de regla, elige Agregar regla administrada de AWS.
  4. Para las Reglas administradas de AWS, elige acm-certificate-expiration-check y, a continuación, elige Siguiente.
  5. En la página Parámetros, en Valor, introduce el número de días que deseas que invoque la regla en la clave daysToExpiration.
    Nota: Si los certificados están cerca de la fecha de vencimiento según el número de días que has introducido, la regla acm-certificate-expiration-check identifica la regla como NON_COMPLIANT.
  6. Elige Siguiente y, a continuación, Agregar regla.

Crear una alarma de CloudWatch basada en un umbral estático

Sigue estos pasos:

  1. Abre la consola de CloudWatch.
  2. En el panel de navegación, elige Alarmas y, a continuación, Todas las alarmas.
  3. Elige Crear alarma y, a continuación, Seleccionar una métrica.
  4. Elige Certificate Manager y, a continuación, selecciona Métricas de certificado.
  5. En la página Métricas, selecciona la métrica y, a continuación, selecciona Seleccionar métrica.
  6. En la página Especificar métricas y condiciones, en Estadísticas, elige Mínimo.
  7. En Periodo, elige 1 día.
  8. En Cuando DaysToExpiry sea..., elige Inferor/Igual y, a continuación, define a... para el número de días que quieres que funcione la alarma antes de que venza.
  9. Elige Siguiente.
  10. En Notificación, selecciona En alarma.
  11. Para Enviar una notificación al siguiente tema de SNS, elige Seleccionar un tema de SNS existente o Crear nuevo tema y, a continuación, elige Siguiente.
  12. Introduce un nombre de alarma y selecciona Siguiente.
  13. Selecciona Crear alarma.

Para obtener más información, consulta Creación de una alarma de CloudWatch basada en un umbral estático.

Información relacionada

Volver a importar un certificado

Introducción a los certificados de AWS Certificate Manager

¿Cómo puedo usar AWS Config para recibir notificaciones cuando un recurso de AWS no cumple con los requisitos?

Prácticas recomendadas de seguridad para AWS Config

OFICIAL DE AWSActualizada hace 7 meses