Navigation
clmBot ist ein leichtgewichtiger Client, der auf Ihren internen Servern bereitgestellt wird, um die Bereitstellung und Aktualisierung von SSL-Zertifikaten automatisch durchzuführen: Er ruft das neueste Zertifikat aus der Cloud ab, schreibt es an den Installationspunkt auf dem Server und führt das konfigurierte Skript zum Neuladen des Middleware-Dienstes aus, damit das neue Zertifikat sofort wirksam wird.
Funktionsweise
Der Zertifikatsaktualisierungsprozess von clmBot läuft wie folgt ab:
- Vor Ablauf des Zertifikats führt die Cloud automatisch eine Neuausstellung durch und generiert ein neues Zertifikat.
- clmBot erhält das neueste Zertifikat per Cloud-Push oder zeitgesteuertem Pull.
- clmBot sichert und ersetzt die lokalen Zertifikatsdateien auf dem Server.
- clmBot führt das konfigurierte Neuladeskript (
after_script) aus, damit das neue Zertifikat wirksam wird.
Während des gesamten Prozesses ist kein manuelles Anmelden am Server zum Austausch des Zertifikats erforderlich, und der Verwaltungszugang des Servers wird nicht nach außen offengelegt.
Unterstützte Aktualisierungsmethoden
clmBot unterstützt zwei Methoden zur Zertifikatsaktualisierung, die auf verschiedenen Servern jeweils separat ausgewählt werden können:
| Aktualisierungsmethode | Arbeitsmodus | Portanforderung | Geeignete Szenarien |
|---|---|---|---|
| Cloud-Push | Push wird über die Verwaltungskonsole ausgelöst; der clmBot-Dienst auf dem Server empfängt und aktualisiert das Zertifikat | Eingehender Port 8862/tcp muss geöffnet sein | Netzwerkrichtlinie erlaubt das Öffnen eingehender Ports; Aktualisierung soll sofort wirksam werden |
| Zeitgesteuerter Pull | clmBot prüft und ruft das neueste Zertifikat zeitgesteuert per crontab oder Windows-Aufgabenplanung ab | Kein eingehender Port erforderlich, nur ausgehender Zugriff auf die Cloud | Server, auf denen keine eingehenden Ports geöffnet werden können (empfohlene Standardmethode) |
Ausführliche Konfigurationshinweise finden Sie unter Methoden zur Zertifikatsaktualisierung.
Unterstützte Plattformen und Middleware
Unterstützte Betriebssysteme:
- Linux (amd64)
- Windows (amd64)
Unterstützte Middleware und Zertifikatsformate:
| Middleware | Zertifikatsformat | Beschreibung |
|---|---|---|
| nginx | PEM | Getrennte Bereitstellung von Zertifikat, CA-Kette und privatem Schlüssel |
| Apache HTTP Server | PEM | Getrennte Bereitstellung von Zertifikat, CA-Kette und privatem Schlüssel |
| Tomcat | PEM / JKS | Unterstützt PEM-Zertifikate oder JKS-Keystore |
| IIS | IIS | Importiert PFX über integriertes Skript und aktualisiert die Site-Bindung; erfordert Administratorrechte |
| Exchange | Exchange | Aktiviert das Zertifikat über integriertes Skript; erfordert Administratorrechte |
| Sonstige (benutzerdefiniertes Skript) | PFX u. a. | Unterstützt beliebige Szenarien über benutzerdefiniertes after_script |
Auswahl der Dokumentation
| Anwendungsszenario | Empfohlene Seite |
|---|---|
| Erstmalige Nutzung mit dem Ziel einer schnellen Bereitstellung und einer einmaligen Zertifikatsaktualisierung | Schnellstart |
| Informationen zur detaillierten Konfiguration der beiden Aktualisierungsmethoden | Methoden zur Zertifikatsaktualisierung |
| Manuelles Hinzufügen von Installationspunkten, Synchronisieren von Installationspunkten über die Konsole, Nutzung der lokalen Web-Konfigurationsseite | Installationspunktverwaltung |
| Informationen zu den Feldern in config.yaml und zu Variablen in Skriptvorlagen | Konfigurationsreferenz |
| Vollständige Beispiele für Installation und Neuladen von Zertifikaten bei Middleware wie nginx, Apache, Tomcat | Konfigurationsbeispiele |
| Ausführungsrechte von clmBot in Produktionsumgebungen einschränken, sudoers konfigurieren | Anforderungen an Ausführungsrechte |
| clmBot als Systemdienst registrieren, Version aktualisieren, Protokolle anzeigen | Dienstbasierte Bereitstellung und Upgrade |
Schnellstart
Wenn Sie clmBot zum ersten Mal verwenden, wird der folgende Ablauf empfohlen:
- Generieren Sie AccessKey / AccessSecret im Verwaltungs-Backend.
- Laden Sie clmBot herunter und laden Sie es auf den Server hoch.
- Führen Sie
loginaus, um die Anbindung abzuschließen, und aktivieren Sie den Knoten im Backend. - Führen Sie
discover-certificateaus, um Zertifikate auf dem Server automatisch zu erkennen. - Konfigurieren Sie die Aktualisierungsmethode (Push oder zeitgesteuertes Abrufen).
Die vollständigen Schritte finden Sie unter Schnellstart.