Krátkodobě validní tokeny a certifikáty
Certifikát vyexpiroval o víkendu. Nikdo si toho nevšiml, dokud v pondělí ráno nenaběhl deployment.
Token do GitLabu, přes který běží CI/CD do Kubernetu, měl platnost tři měsíce. Nastavil ho někdo v týmu, na expiraci upozornění nenastavil nikdo. Když vypršel, pipeline prostě přestala fungovat - žádná chybová hláška, která by řekla “tohle je ten problém”, jen tichý pád na kroku, který dřív fungoval.
Stejná story se SSL certifikáty. Dneska už se dají nastavit skoro jen na omezenou platnost - třeba 90 dní u Let’s Encryptu - a pokud obnovu neautomatizujete, jednoho dne vám prohlížeč začne hlásit, že spojení není bezpečné. U zákazníků na produkci je tohle přesně ten výpadek, který přijde v nejhorší možnou chvíli, protože o něm nikdo dopředu nevěděl.
Řešení není složité: certifikáty obnovovat automaticky (certbot, cert-manager v Kubernetu), tokeny mít v přehledu s datem expirace a monitoringem, co upozorní týden dopředu, ne v den D. Není to nic, co byste museli řešit ručně pokaždé znovu - stačí to jednou nastavit a pak se tomu nevěnovat.
Přesně tenhle typ prevence - jak si nastavit monitoring na věci, které vám jinak vybuchnou beze varování - rozepisuju v newsletteru “Sám sobě ajťákem”. Chodí zhruba jednou měsíčně, žádné výplňové e-maily. martinkonicek.eu/newsletter/