ガイド › CertWatch
他の言語 English · 日本語 · 한국어 · 简体中文
CertWatch
TLS 証明書の期限と信頼性の監視 — 0.4.5
この版での変更
- 保存されたライセンスは読み込むたびに検証します。プランはキーの署名・製品・署名された有効期限だけで決まります。
- データフォルダーを削除しても 30 日間の試用はやり直しになりません。試用開始時刻をデータフォルダーの外にも記録し、最も早い記録を採用します。確認はこのコンピューターの中だけで行います。
- ライセンス欄の表示が矛盾しなくなりました。試用中は試用と残り日数を示し、期限切れや無効な保存キーは「使用されていない」と表示して削除ボタンを出します。
- Windows インストーラーには Authenticode 署名とタイムスタンプが付いています。
1. インストール
インストールする機械に合うものを選びます。以下はすべて最新版です。以前の版はリリースノートにあります。
- macOS · Apple silicon CertWatch-0.4.5-arm64.dmg
- Windows installer CertWatch-0.4.5-x64.exe
- Linux · AppImage CertWatch-0.4.5-x86_64.AppImage
- Linux · Debian/Ubuntu CertWatch-0.4.5-amd64.deb
ダウンロードしたものを確認してください。公開しているチェックサムはこちらです: CertWatch-SHA256SUMS.txt
macOS と Linux:
shasum -a 256 CertWatch-0.4.5-arm64.dmg
Windows:
Get-FileHash -Algorithm SHA256 CertWatch-0.4.5-x64.exe
macOS 版は Apple の公証を受けているので警告なしに開きます。Windows 版のインストーラーには Authenticode 署名とタイムスタンプが付いています。証明書が新しいため、評価が蓄積されるまで SmartScreen が警告を出すことがあります。その場合は詳細情報 → 実行を選んでください。
2. 初回起動
- 監視したいホストを名前か CIDR 範囲で追加します。
- CertWatch は普通のクライアントと同じように TLS で外向きに接続します。相手のサーバーには何もインストールしません。
- Scan now を押します。結果は 0〜100 のリスク点数で並ぶので、上から読んで、気にならなくなったところでやめれば済みます。
どのインストールも有料版の 30 日体験から始まります。事前に求めるものはありません — カードも、アカウントも、メールアドレスも。
3. 運用
点数の意味
リスクはラベルではなく数値です。一覧を正しい順に並べるためにあります — 期限切れが最も重く、次に連鎖やホスト名の不一致、そして残り日数。到達できなかったホストには点数が付かず最下段に来ます。正常なホストと同じではありません。
無料版と Pro
無料版が表示するのは 3 ホストです。4 つ目以降も検査し、保存もしています — 上位版にするまで隠れているだけで、飛ばしているのではありません。動いているように見せながら黙ってホストを飛ばす監視は、この製品が絶対にやってはいけないことです。Pro は定期再検査、サブネット走査、Webhook 通知を追加します。
定期再検査
Pro のみです。手動の再検査はどの等級でも使えます。
Webhook 通知
Pro のみ。サイドバーの Alerts の下に https:// で始まる URL を入力し — Slack の Incoming Webhook なら Slack format にチェックを入れて — Save を押します。Send test はテストメッセージを送ります。一回の検査で出た通知は一つのリクエストにまとめて送ります。配信に失敗するとサイドバーに Alert failed — と理由が表示され、その通知は送信済みとして残らないため、次の検査 — 定期でも Scan now でも — で送り直します。0.4.4 から、通知は配信に成功して初めて送信済みになります。
言語
Settings → Language。英語と日本語。証明書のサブジェクト・発行者・ホスト名はサーバーが返したそのままで、訳しません。
データの置き場所
CertWatch が記録するものはすべて、動いている計算機の中に留まります。当社にも、解析事業者にも、広告網にも送られません。
ライセンスキー
キーは決済後にメールで届きます。お手元の計算機だけで検証されるため、CertWatch はライセンスサーバーに接続しません。30 日間の試用が終わったとき、または契約が切れたときは、無料版としてホスト 3 件を見続けます。サブネットスキャン、通知、監査用の書き出しは止まります。
4. ファイアウォール
- 送信 — 監視するホストへの TLS、通常はポート 443。着信の設定は要りません。
5. MeshWatch Central に接続する
任意です。Central は複数の製品の通知をひとつの受信箱にまとめ、機器ごとに関連付けます。 Central に送るのは通知の要約だけです。証明書や秘密鍵が送られることはありません — そもそも CertWatch が秘密鍵を見ることはありません。
- Central の Agents を開き、CertWatch を選び、ラベルを入力して Issue token を押します。ラベルはどこかから取ってくる値ではなく、設置場所を区別するために自分で決める名前です。トークンは一度しか表示されません。
- CertWatch の MeshWatch Central 設定を開き、Central のアドレスを
http://<central-server>:8443の形で、トークンとともに入力します。Central が同じ機械で動いている場合を除き、localhostではなくサーバーのアドレスを使います。 - 通知を Central に送るチェックを入れて保存し、Test connection を押します。成功と表示されるはずです。
以後に発生した通知が Central に表示されます。過去の通知はさかのぼりません。詳しい手順は MeshWatch Central ガイド.
6. うまくいかないとき
何も届かない
たいていはファイアウォールです(4 章)。それでも届かない場合は、機器がこの計算機の現在のローカル IP を指しているか確認してください。DHCP のリースで変わることがあります。
Central への Test connection が失敗する
bad-token はトークンが違うか失効しています — 新しく発行してください。unreachable はアドレスが違うかファイアウォールに阻まれています。Central 側でポート 8443 が開いている必要があります。リバースプロキシを置いていない限り https:// ではなく http:// です。現在の版では、これらの結果は文章で表示されます — Central が拒否したトークンは、失効したか別の Central が発行した可能性があると説明します。コードそのものはメッセージにマウスを重ねると表示されます。
どの製品にも共通する問題
更新後に画面が真っ白、Ubuntu 24.04 で起動しない、キーリングのない Linux でパスワードが平文で保存される、通知メールが届かない — これらは製品を問わず同じで、サポートページにまとめてあります。
それでも解決しない
版番号と、何が起きると思っていたかを添えて support@meshwatch.app までご連絡ください。平日 2 営業日以内に最初の返信をします。