Sommaire

Contexte

Le check Node Certificate Expiration by API permet de vérifier le délai avant expiration des certificats utilisés par le nœud Proxmox.

Sur un nœud Proxmox, l'interface de configuration ne peut être accédée que par HTTPS. Un certificat est donc obligatoire. Par défaut, Proxmox génère un certificat auto-signé.


Le changement de statut repose sur une seule règle :

  • Si le temps restant avant l'expiration d'un certificat franchit les seuils définis ( warning ou critical ), alors le statut du check change automatiquement.


Ce check permet donc :

  • d'anticiper les anomalies.

  • D'éviter les coupures de services.


Pour résumer, ce check est un indicateur utile pour s'assurer que les certificats sont bien valides.

Paramétrage

Le check utilise la ligne de commande suivante :

$GLOBAL_PROXMOX-VE-BY-API_PLUGINSDIR$/check_proxmox_ve.py
    --host $HOSTADDRESS$
    --node-name $_HOSTPROXMOX-VE-BY-API__NODE-NAME$
    --user $_HOSTPROXMOX-VE-BY-API__USER$
    --token $_HOSTPROXMOX-VE-BY-API__TOKEN$
    --mode "node_certificate"
    --warn $_HOSTPROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-WARN$
    --crit $_HOSTPROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-CRIT$
    --ssl-verify $_HOSTPROXMOX-VE-BY-API__SSL__USE-SSL$

Données utilisées provenant du modèle

Données communes pour les checks du modèle



NomModifiable surUnitéDéfautValeur par défaut à l'installation du packDescription
PROXMOX-VE-BY-API__NODE-NAME

l'Hôte

( Onglet Données )

--

$HOSTNAME$

$HOSTNAME$

Le nom du nœud Proxmox supervisé. Il faut utiliser le nom du nœud correspondant à l'adresse IP de l'hôte :

  • exemple-shinken-proxmox-cluster01 : 172.17.0.14
  • exemple-shinken-proxmox-cluster01 : 172.17.0.15

Si l'adresse IP de l'hôte Shinken est 172.17.0.14, alors PROXMOX-VE-BY-API__NODE-NAME doit être exemple-shinken-proxmox-cluster01.

PROXMOX-VE-BY-API__PORT

l'Hôte

( Onglet Données )

--

8006

8006

Le port utilisé pour accéder à l'API. Par défaut, il s'agit du même port que celui de l'interface de configuration et de gestion Proxmox.

PROXMOX-VE-BY-API__SSL__USE-SSL

l'Hôte

( Onglet Données )

--

True

True

Le mode de gestion SSL : 

  • True : vérification activée avec les autorités de certification connues du système
  • False : vérification des certificats désactivée
  • /chemin/vers/cert : vérification du certificat pour une autorité de certification spécifique
PROXMOX-VE-BY-API__TOKEN

l'Hôte

( Onglet Données )

--

shinken:secret

shinken:secret

Combinaison du nom de la clé API et de la clé API.

  • TOKEN-API-NAME:API-KEY
    • Exemple : SUP-SHINKEN:d2abf83e-da98-4583-bf4b-f3e7e292dadd
PROXMOX-VE-BY-API__USER

l'Hôte

( Onglet Données )

--

shinken@pve

shinken@pve

Nom de l'utilisateur Proxmox à utiliser pour la connexion.

Données spécifiques pour ce check

NomModifiable surUnitéDéfautValeur par défaut à l'installation de ShinkenDescription
PROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-CRIT

l'Hôte

( Onglet Données )

%7 7

Définit le délai en jours à partir duquel le check passe en CRITIQUE.

  • Il suffit que le délai restant pour un des certificats franchisse ce seuil pour que le check change d'état.
PROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-WARN

l'Hôte

( Onglet Données )

%14 14

Définit le délai en jours à partir duquel le check passe en ATTENTION .

  • Il suffit que le délai restant pour un des certificats franchisse ce seuil pour que le check change d'état.

Données DFE ( Duplicate Foreach )

Pas de données DFE pour ce check

Données utilisées provenant du check

Pas de données provenant du check pour ce modèle

Données globales

NomModifiable surUnitéDéfautValeur par défaut à l'installationDescription
USERPLUGINSDIR

Non modifiable

( Sauf Admin Shinken )

--/var/lib/shinken-user/libexec /var/lib/shinken-user/libexec

Chemin absolu contenant les sondes installées par Shinken.

GLOBAL_PROXMOX-VE-BY-API_VENDOR

Non modifiable

( Sauf Admin Shinken )

--shinken-additional-packs shinken-additional-packs

Dossier fourni par Shinken.

GLOBAL_PROXMOX-VE-BY-API_PACKNAME

Non modifiable

( Sauf Admin Shinken )


proxmox-ve-by-API__shinken proxmox-ve-by-API__shinken

Dossier contenant les sondes.

GLOBAL_PROXMOX-VE-BY-API_PLUGINSDIR

Non modifiable

( Sauf Admin Shinken )

--
$USERPLUGINSDIR$/$GLOBAL_PROXMOX-VE-BY-API_PACKNAME$/$GLOBAL_PROXMOX-VE-BY-API_PACKNAME$
/var/lib/shinken-user/libexec/shinken-additional-packs/proxmox-ve-by-API__shinken

Chemin absolu du dossier contenant les sondes du pack proxmox-ve-by-API__shinken  ( non modifiable ).

Propriétés de l'hôte

NomModifiable surUnitéDéfautValeur par défautDescription
HOSTADDRESS

l'Hôte

( Onglet Général )

--

Nom de l'hôte Nom de l'hôte

Adresse de l'hôte

Résultat

Exemple

Interprétation des données

Statut

  • Il peut prendre 3 états  OK / CRITIQUE / ATTENTION .

    • Le statut va dépendre du retour de sonde et de la configuration spécifique du check pour les données suivantes :

      • PROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-WARN
      • PROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-CRIT
    • Ci-dessous, un tableau récapitulatif des différents retours possibles :


Le texte de la colonne  "Affichage des seuils" montre les paramètres utilisés et leur valeur définie sur l'équipement supervisé.

Situation Statut Exemple
  • Le délai d'expiration d'un des certificats est en dessous de la valeur de :
    • PROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-WARN  
ATTENTION

  • Le délai d'expiration d'un des certificats est en dessous de la valeur de :
    • PROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-CRIT

CRITIQUE


Résultat

Le résultat court affiche, en une ligne, un résumé de l'état des certificats utilisés par le nœud Proxmox. Ce retour compact permet de pouvoir visualiser l'information même avec la taille des lignes réduite dans l'interface de visualisation.

Résultat Long

Le résultat long affiche un tableau regroupant des informations complémentaires sur les certificats détectés.

Métriques

Interprétation des métriques

Nom de la métriqueUnitéDescriptionSeuil d'avertissementSeuil critique
(nom-certificat)_days_left joursRetourne la durée de validité restante pour chaque certificat détecté.

PROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-WARN

PROXMOX-VE-BY-API__NODE-CERTIFICATE__NODE-CERTIFICATE-CRIT

Exemple

Erreurs et pré-requis

Erreurs de connexion ( communes à tous les checks )


UNKNOWN – No route to host.

Le nœud Proxmox n'a pas pu être contacté.

Résolution :

Possibles raisons :

  • Le port et/ou l'adresse IP spécifiés ne sont pas joignables.


UNKNOWN – 500 Internal Server Error : RRD error: rrdcached@unix:/var/run/rrdcached.sock: rrd_fetch_r failed: opening '/var/lib/rrdcached/db/pve-node-9.0/alpachouette-prox0': No such file or directory

Le nom du nœud indiqué dans la donnée "PROXMOX-VE-BY-API__NODE-NAME" n'a pas été trouvé.

UNKNOWN – 401 Unauthorized: Authentication failed! - {'errors': b''}

L'authentification au nœud Proxmox a échoué.

Résolution :

Possibles raisons :

  • La clé et/ou le nom de la clé API utilisée n'est pas valide.
  • La configuration de l'authentification côté Proxmox n'est pas valide.