TLS-overvågning: Komplet guide til automatisk certifikatscanning
Certifikatudløb er kun én af mange TLS-risici.
Læs artiklenCertControl scanner alle dine TLS- og SSL-certifikater løbende — internet-vendte og interne. Udløb, svage konfigurationer og kædefejl opdages, før de rammer produktion. Ikke én gang. Hele tiden.
14 dages gratis prøveperiode · Ingen kreditkort krævet · Hostet i EU
De fleste teams ved hvornår certifikatet udløber. Færre ved om kæden er komplet, om OCSP-valideringen virker, eller om serveren stadig tilbyder TLS 1.0 til alle der spørger. CertControl dækker hele billedet — automatisk, ved hvert scan.
CertControl sporer alle certifikatudløb og sender alarmer ved de tærskler du selv sætter. Med 47-dages certifikater i 2029 er automatisk sporing ikke et nice-to-have — det er kritisk infrastruktur.
Vi validerer kæden fra leaf-certifikat til root og tjekker OCSP-status løbende. Et tilbagekaldt certifikat opdager CertControl, inden browsere og API-klienter begynder at afvise det.
CertControl detekterer forældet TLS 1.0/1.1 og svage cipher suites og giver hvert endpoint en karakter A+ til F. Samme information som en manuel SSL Labs-test — men automatiseret og opdateret ved hvert scan.
Vi verificerer at certifikatets Subject Alternative Names faktisk dækker de domæner de er sat til at beskytte — inklusive wildcard-udvidelse og huller der opstår når infrastrukturen ændrer sig.
CertControl overvåger CT-logs og fanger certifikater udstedt til dine domæner, som du ikke kender til. Det er den første linje til at opdage uautoriserede udstedelser og skygge-IT.
CertControl-agenten scanner interne endpoints bag firewall og sender resultaterne sikkert til platformen. Ingen undtagelser for interne systemer — AD, mail, CI/CD og intern API-trafik overvåges på samme vilkår som det internet-vendte.
Internet-vendte certifikater er synlige. Interne certifikater — på AD, intranet, mail-servere, CI/CD-pipelines og intern API-kommunikation — er dem der oftest forårsager nedbrud, fordi de ikke er på nogens radar. CertControl scanner begge sider fra samme platform.
CertControl sender til de rigtige mennesker, på de kanaler de faktisk bruger, med nok kontekst til at de kan handle uden at grave i dashboards. Eskalering sker automatisk hvis ingen kvitterer.
Vælg hvornår alarmerne skal afsendes — 60, 30, 14, 7 eller 1 dag inden udløb. Kritiske systemer kan have skærpede tærskler. Du justerer per endpoint-gruppe, ikke globalt.
Alarmer sendes til navngivne modtagere og via webhooks til Slack, Microsoft Teams, PagerDuty eller ethvert system der modtager HTTP POST. Certifikatudløb dukker op i den kanal teamet allerede bruger.
Opsæt backup-modtagere der aktiveres, hvis ingen kvitterer på en alarm. Kritiske certifikater er aldrig afhængige af én person der er på ferie eller syg.
TLS-certifikatovervågning er løbende automatisk scanning af dine endpoints for at opdage certifikatudløb, svage cipher suites, ufuldstændige kæder og andre TLS-problemer — inden de forårsager nedbrud eller sikkerhedshuller. Udløbsdatoen er kun ét af mange parametre: en fejlkonfigureret cipher suite eller et manglende mellemcertifikat kan stoppe tjenester, selvom certifikatet er gyldigt.
SSL er forgængeren til TLS og er ikke længere i brug. Alle moderne certifikater er i praksis TLS-certifikater. Begreberne bruges i flæng, og TLS/SSL-certifikatovervågning dækker begge — det handler om at overvåge de certifikater der sikrer HTTPS-forbindelser og krypteret kommunikation.
Ja. CertControl-agenten installeres i dit netværk og scanner interne endpoints — AD-servere, mail, intranet og intern API-kommunikation. Agenten sender kun udgående trafik til CertControl-platformen. Ingen indgående porte åbnes, og den fungerer bag firewall og NAT.
Du bestemmer tærsklen selv — typisk 60, 30, 14, 7 og 1 dag inden udløb. CertControl sender alarmer via e-mail til navngivne modtagere og via webhooks til Slack, Teams og andre systemer. Du kan sætte separate tærskler for kritiske systemer.
Ja, i to tilstande. Som ACME-klient (Business-plan) anmoder CertControl automatisk om certifikater fra Let's Encrypt — HTTP-01 og DNS-01 håndteres, private nøgler gemmes krypteret. Som ACME Server (RFC 8555, Scale-plan) peger interne Linux- og Windows-servere med certbot, acme.sh eller Posh-ACME på CertControl for zero-touch fornyelse — inklusive automatisk installation. Scale-planen inkluderer desuden ARI (RFC 9773): CertControl signalerer det optimale fornyelsesvindue til hver ACME-klient — koordineret fleetfornyelse og koordineret revokering med ét klik. Fra 2029 falder maksimal certifikatlevetid til 47 dage — ACME-automation er den eneste skalerbare løsning.
Certifikatudløb er kun én af mange TLS-risici.
Læs artiklenDe fleste organisationer har ikke et komplet TLS-certifikatregister.
Læs artiklenEn ufuldstændig certifikatkæde fejler for API-klienter men ikke i browseren.
Læs artiklenTilbagekaldte TLS-certifikater accepteres stadig i timer eller dage i de fleste browsere.
Læs artiklenÉt kompromitteret wildcard-certifikat rammer alle underdomæner.
Læs artiklenHvert offentligt betroet TLS-certifikat logges automatisk i CT-logs — synligt for alle inkl.
Læs artiklen