Certificate Monitoring
Monitoramento contínuo da saúde de certificados SSL/TLS, com alertas de expiração, inspeção de protocolo e cipher, e descoberta automática em subdomínios.
O Certificate Monitoring da WASViking® executa verificações contínuas de saúde nos certificados SSL/TLS dos ativos que pertencem ao cliente. Certificados prestes a expirar, cadeias fracas, divergências de hostname e protocolos obsoletos são apresentados com pontuação de risco, e os operadores recebem alertas por e-mail bem antes da expiração.
Esta é a seção do portal em Certificates → Certificate Monitoring (e Certificates → Certificate Events para a linha do tempo).
Ative por ativo
O Certificate Monitoring é opcional por ativo, definido na criação ou na edição do ativo. Abra Assets Inventory → Add New Asset (ou edite um ativo existente) e ative o controle Monitor SSL.
Enable this option to automatically monitor the SSL certificate expiration of this domain. You will be notified by email 7 days before expiration. If this is a root domain, discovered subdomains will also be monitored.
(Em português: ative esta opção para monitorar automaticamente a expiração do certificado SSL deste domínio. Você será notificado por e-mail 7 dias antes da expiração. Se este for um domínio raiz, os subdomínios descobertos também serão monitorados.)
Monitoring Scope
Com o controle ativado, escolha o escopo:
| Escopo | O que ele monitora |
|---|---|
| Only this domain | O hostname exato do ativo. |
| Domain and discovered subdomains | O domínio raiz mais todos os subdomínios que a WASViking descobre por enumeração passiva (logs de certificate transparency, DNS, sinais de crawl). |
Escolher o escopo mais amplo é o que permite a um único ativo crescer automaticamente para uma lista de dezenas de hostnames monitorados. Veja Descoberta de subdomínios para conhecer o modelo de descoberta.
Cadência das notificações
A WASViking envia alertas de expiração com antecedência. Padrões: 30 / 15 / 7 dias antes da expiração. São três limites independentes, totalmente configuráveis.
Configure em Settings → System Settings → Notifications & Alerts → SSL Expiration – Notify in advance.
| Limite | Padrão | Editável |
|---|---|---|
| Primeiro aviso | 30 dias | Sim |
| Segundo aviso | 15 dias | Sim |
| Aviso final | 7 dias | Sim |
Os alertas seguem para os destinos de alerta configurados para a sua organização (e-mail, Slack, Teams, webhook).
No portal
SSL Certificates Overview
Três cards de KPI resumem o estado de toda a organização.
| Card | Significado |
|---|---|
| Expiring in N Days | Contagem dos certificados cujo notAfter cai dentro do período selecionado (filtro no topo da página). |
| Active Certificates | Contagem dos certificados que estão atualmente no estado Valid. |
| Total Certificates | Todos os certificados que o monitor acompanha, incluindo os expirados e os revogados. |
Um controle Filter by Period alterna a janela de antecedência
(Next 7 days, Next 30 days, Next 1 Year, etc.).
Tabela SSL Certificate Monitoring
| Coluna | Significado |
|---|---|
| Subdomain | Hostname que está sendo monitorado. |
| Last Checked | Quando o monitor alcançou o host pela última vez. |
| Expiration Date | O notAfter do certificado. |
| Days Remaining | Dias até a expiração, com badge colorido conforme o risco. |
| Status | Valid ou Expiring Soon. Certificados expirados aparecem como achados. |
| SANs (Count) | Subject Alternative Names do certificado; clique para expandir. |
| Monitoring | Controle por linha para pausar ou retomar o monitoramento sem remover o ativo. |
| Action | View Report abre o detalhe de risco do certificado. |
Detalhe de risco do certificado
Clique em View Report para abrir o modal de risco. Ele traz:
- Badge de Status (
Valid,Expiring Soon,Expired). - Badge de Risk (
Low,Medium,High,Critical). - Texto de aviso de expiração quando a expiração é iminente.
Tabela de visão geral do certificado:
| Campo | Observações |
|---|---|
| Subdomain | Hostname. |
| Valid until | O notAfter do certificado. |
| Days until expiry | Campo de conveniência para a triagem. |
| Protocol | Protocolo TLS negociado (TLSv1.2, TLSv1.3). |
| Cipher suite | Cipher negociado (por exemplo, TLS_AES_256_GCM_SHA384 (256 bits)). |
| Issuer | O Issuer CN do certificado (por exemplo, Let's Encrypt). |
| SANs | Lista de Subject Alternative Names. |
Certificate Events
Uma segunda página do portal, Certificates → Certificate Events, lista as transições ao longo do tempo:
- Certificado observado pela primeira vez.
- Certificado renovado (novo fingerprint).
- Emissor alterado.
- Protocolo rebaixado.
- Cipher enfraquecido.
- Divergência de hostname detectada.
- Certificado expirado.
Os eventos são somente de acréscimo (append-only) e alimentam tanto a trilha de auditoria quanto os webhooks.
Amplificação de risco no ativo
Em Assets Inventory, cada linha de ativo mostra uma coluna SSL Monitoring
(Enabled / Disabled) e uma coluna Risk Exposure com
badges por severidade. Um ativo com o monitoramento ativado e um certificado
prestes a expirar é amplificado na pontuação de Risk Exposure.
O que se torna um achado
O Certificate Monitoring promove um achado quando:
- O certificado está expirado.
- O certificado está dentro do limite do aviso final (7 dias por padrão) sem que uma renovação tenha sido observada.
- O certificado usa um cipher fraco ou um protocolo obsoleto (TLSv1.0, TLSv1.1).
- O certificado tem uma divergência de hostname.
- A cadeia do certificado está quebrada.
Os achados herdam o fluxo de trabalho de achados padrão, com transições de status e eventos de webhook.
Disponibilidade por plano
O Certificate Monitoring está disponível em todos os planos, com limites por plano para o número de certificados monitorados.
| Plano | Certificados monitorados |
|---|---|
| Starter | Limite restrito. |
| Pro | Limite maior. |
| Enterprise | Negociável. |
O consumo é acompanhado em Settings → Usage.
O que ele NÃO faz
- Não emite nem renova certificados. A WASViking monitora e alerta; a renovação é responsabilidade do operador (automação do Let's Encrypt, ACME, portal do fornecedor, etc.).
- Não inspeciona chaves privadas. O monitor lê o certificado público por meio do handshake TLS padrão.
- Não há telemetria do lado da CA. A WASViking não consulta logs de Certificate Transparency para enumerar além do que é necessário para a descoberta de subdomínios nos domínios raiz monitorados.
Onde fica no portal
- Certificates → Certificate Monitoring: dashboard, tabela, detalhe de risco.
- Certificates → Certificate Events: linha do tempo das transições.
- Assets Inventory: controle Monitor SSL e seletor de escopo, por ativo.
- Settings → System Settings → Notifications & Alerts: limites de antecedência da expiração de SSL.
- Findings: filtre pela categoria
tls_misconfigurationoucertificate_expired.
