Inventaire des certificats fondé sur les déploiements observés

Inventaire SSL d’entreprise et visibilité sur les déploiements

Conservez un enregistrement par empreinte de certificat, avec des preuves d’emplacement issues des points de terminaison publics, des services privés, des fichiers et de Kubernetes. Examinez les expositions actuelles et les observations antérieures sans déplacer l’émission ni les clés privées vers une autre plateforme.

Essai Business complet de 30 jours, puis un forfait gratuit jusqu’à 10 certificats. Aucune carte bancaire requise. Aucun abonnement payant ne démarre automatiquement.

De la liste des certificats à l’inventaire

Les données d’émission ne peuvent pas vous indiquer où un certificat est encore utilisé

Un registre d’émission répond à la question « quoi » : le registre d’une autorité de certification ou une entrée Certificate Transparency prouve qu’un certificat a été émis. Un inventaire doit répondre à la question « où » : quel point de terminaison l’a présenté, sur quel port et avec quel SNI, quand il a été observé pour la dernière fois et si une ancienne copie est toujours montée dans un environnement privé.

Nocert regroupe les observations répétées selon l’empreinte SHA-256 et conserve leur contexte d’emplacement. Les signaux de découverte deviennent ainsi un inventaire opérationnel qui réunit le certificat, son expiration, la source, les emplacements observés et leur fraîcheur.

Pourquoi Certificate Transparency n’est pas un inventaire de déploiement
Lieux de déploiement observés

Reliez l’empreinte d’un certificat aux emplacements qui comptent

Chaque source apporte une forme de preuve différente. Nocert garde ces distinctions visibles au lieu de réduire tous les signaux à un nombre de certificats sans explication.

Points de terminaison publics

Consigner ce qu’un service présente

Les analyses directes qui tiennent compte de SNI relient le certificat présenté par un nom d’hôte ou une adresse IP accessible à son port et à l’observation TLS.

Hôte ou IP, port, SNI, paramètres TLS et dernière observation
Réseaux privés

Observer les services depuis l’intérieur

Sentinel, qui établit uniquement des connexions sortantes, observe les services TLS au moyen des balayages de CIDR et de ports configurés ainsi que de sondes ciblées de noms d’hôte dérivés des SAN de certificats nouvellement observés.

Le mode réseau doit être activé pour les deux types de sondes ; aucune règle de pare-feu entrante
Systèmes de fichiers

Conserver le lien avec les chemins des certificats

Pour les certificats feuilles, Sentinel transmet les observations conservées issues du système de fichiers avec la machine ayant effectué l’observation et le chemin, sans envoyer les octets des clés privées.

Un certificat d’autorité de certification lu sur le disque peut être conservé sans observation issue du système de fichiers ni chemin associé.
Kubernetes

Localiser les certificats dans les clusters

La découverte Kubernetes configurée conserve le contexte du cluster, de l’espace de noms, de l’objet et du champ de données pour les certificats observés.

Périmètre en lecture seule utilisant les identifiants et les droits RBAC que vous fournissez
Modèle d’inventaire

Une empreinte, plusieurs observations

Un certificat renouvelé devient un nouvel enregistrement. La réutilisation du même certificat sur plusieurs systèmes ajoute des emplacements à l’enregistrement existant, sans gonfler le nombre de certificats.

  1. 01

    Observer

    Les scanners publics et les instances de Sentinel configurées transmettent les certificats avec leur contexte de source et d’emplacement.

  2. 02

    Normaliser

    Nocert regroupe les observations d’un même certificat selon son empreinte SHA-256 dans votre espace de travail.

  3. 03

    Cartographier

    Les observations de points de terminaison, du système de fichiers, de Kubernetes et de la chaîne restent liées à l’enregistrement du certificat.

  4. 04

    Actualiser

    Les observations récurrentes distinguent l’exposition actuelle des enregistrements qui ont cessé d’apparaître.

Rechercher et enquêter

Passez de la vue du parc aux preuves de déploiement

Recherchez par nom commun du sujet, nom commun de l’émetteur, SAN, numéro de série ou empreinte. Ouvrez un certificat pour examiner sa validité, ses caractéristiques cryptographiques, les observations de la chaîne, les points de terminaison observés, les chemins de fichiers et les emplacements Kubernetes lorsque ces sources sont disponibles.

  • Fraîcheur : distinguer les observations actuellement actives des enregistrements historiques.
  • Multiplicité : voir les emplacements rattachés à l’empreinte d’un certificat feuille.
  • Preuves : exporter des jeux de données d’inventaire horodatés avec Business et Custom.
  • Tarification : plusieurs emplacements observés ne comptent pas comme des certificats supplémentaires.
Examiner les limites de l’inventaire et les exports
Limites des preuves

Comprendre ce que chaque source peut établir

Un inventaire de certificats utile distingue clairement une piste de découverte, une observation directe d’un point de terminaison et des données de certificat stockées.

Source Preuve Limite
Enregistrements publics et DNS Certificats et noms d’hôte candidats à vérifier Un enregistrement ou un nom DNS ne constitue pas, en soi, la preuve d’un déploiement en cours
Analyse directe des points de terminaison Le certificat présenté par un hôte accessible, sur le port et avec le SNI relevés au moment de l’observation. Impossible de voir un service privé ou inaccessible depuis l’Internet public
Analyse réseau Sentinel Le certificat présenté lors d’un balayage configuré ou d’une sonde ciblée dérivée d’un SAN, depuis le point d’observation de Sentinel. Les balayages périodiques respectent les plages CIDR et les ports configurés ; les sondes ciblées dérivées des SAN ne se limitent pas à cette liste de plages CIDR
Analyse du système de fichiers ou de Kubernetes par Sentinel Une observation conservée issue du système de fichiers ou un emplacement de certificat Kubernetes configuré Un certificat stocké ne prouve pas qu’un service le présente actuellement
Une couche de visibilité, pas une autre autorité de certification

Gardez le contrôle des certificats dans votre pile existante

Nocert observe les données des certificats et les résultats TLS. Votre autorité de certification, votre client ACME, Vault ou OpenBao, cert-manager, AD CS et vos systèmes de déploiement restent responsables de l’émission, du renouvellement, de la révocation et du déploiement.

Aucune conservation de clé privée

Le certificat au format DER et les métadonnées limitées au périmètre configuré peuvent quitter l’environnement ; les octets des clés privées n’en sortent pas.

Modes sous le contrôle du client

La couverture de l’inventaire utilise les modes réseau, système de fichiers et Kubernetes. Un mode distinct d’écoute locale sonde l’hôte de Sentinel, mais n’alimente pas l’inventaire de déploiement visible par le client.

Observé, sans prétendre tout voir

L’inventaire renvoie des preuves d’emplacement dans les limites de la couverture et du nombre de résultats configurés. Il ne prétend pas recenser chaque déploiement ni chaque observation.

La fraîcheur des observations ne prouve pas la mise hors service

Une observation marquée comme retirée a cessé d’apparaître dans la fenêtre de fraîcheur ; cela ne garantit pas que le certificat a été supprimé de tous ses déploiements.

Questions techniques

FAQ sur l’inventaire des certificats SSL

Comment Nocert évite-t-il les doublons de certificats ?

Dans un espace de travail, Nocert regroupe les observations selon l’empreinte SHA-256 du certificat. Un même certificat observé sur plusieurs points de terminaison, chemins ou emplacements Kubernetes reste un seul enregistrement, avec plusieurs observations.

Puis-je voir où un certificat SSL est déployé ?

Nocert renvoie les preuves d’emplacement issues des points de terminaison, du système de fichiers et de Kubernetes, dans les limites de la couverture configurée et des résultats renvoyés. Cela ne signifie pas que tous les déploiements ou toutes les observations possibles ont été recensés.

Que signifient les enregistrements actifs et retirés ?

L’état dépend de la fraîcheur des observations. Un enregistrement retiré n’a pas été vu dans la fenêtre de fraîcheur actuelle ; c’est un constat historique, pas la preuve que le certificat a été volontairement mis hors service partout.

Dans quels champs de certificat puis-je rechercher ?

La recherche dans l’inventaire couvre le nom commun du sujet, le nom commun de l’émetteur, les SAN, le numéro de série et l’empreinte. Les détails du certificat conservent également, lorsqu’il est disponible, le contexte relatif à la validité, aux caractéristiques cryptographiques, à la chaîne, à la source et à l’emplacement.

Puis-je exporter l’inventaire des certificats SSL ?

Les offres Business et Custom incluent des exports CSV horodatés des preuves d’inventaire des certificats et des jeux de données d’état associés. Un export distinct de portabilité de l’espace de travail est proposé aux propriétaires de l’organisation.

Le renouvellement crée-t-il un nouvel enregistrement de certificat ?

Oui. Un certificat renouvelé possède une nouvelle empreinte et devient donc un enregistrement distinct. Vous pouvez ainsi voir le nouveau certificat avec les observations antérieures et vérifier si le précédent est encore observé.

Commencez par un domaine public

Créez votre premier inventaire de certificats

Saisissez le domaine de votre entreprise, poursuivez avec une adresse e-mail professionnelle et évaluez l’ensemble des fonctionnalités Business pendant 30 jours. Ajoutez des sources privées lorsque vous êtes prêt à examiner et à configurer leurs modes Sentinel.

Découvrez comment fonctionnent les sources de découverte

Saisissez le domaine de votre entreprise pour préremplir l’inscription.

Nous utilisons ce domaine pour préremplir l’inscription. La découverte publique démarre sur le domaine associé à l’adresse professionnelle que vous validez et s’appuie sur un index de plus de 3 milliards de certificats.