Zum Hauptinhalt springen

Navigation

clmBot ist ein leichtgewichtiger Client, der auf Ihren internen Servern bereitgestellt wird, um die Bereitstellung und Aktualisierung von SSL-Zertifikaten automatisch durchzuführen: Er ruft das neueste Zertifikat aus der Cloud ab, schreibt es an den Installationspunkt auf dem Server und führt das konfigurierte Skript zum Neuladen des Middleware-Dienstes aus, damit das neue Zertifikat sofort wirksam wird.

Funktionsweise

Der Zertifikatsaktualisierungsprozess von clmBot läuft wie folgt ab:

  1. Vor Ablauf des Zertifikats führt die Cloud automatisch eine Neuausstellung durch und generiert ein neues Zertifikat.
  2. clmBot erhält das neueste Zertifikat per Cloud-Push oder zeitgesteuertem Pull.
  3. clmBot sichert und ersetzt die lokalen Zertifikatsdateien auf dem Server.
  4. clmBot führt das konfigurierte Neuladeskript (after_script) aus, damit das neue Zertifikat wirksam wird.

Während des gesamten Prozesses ist kein manuelles Anmelden am Server zum Austausch des Zertifikats erforderlich, und der Verwaltungszugang des Servers wird nicht nach außen offengelegt.

Unterstützte Aktualisierungsmethoden

clmBot unterstützt zwei Methoden zur Zertifikatsaktualisierung, die auf verschiedenen Servern jeweils separat ausgewählt werden können:

AktualisierungsmethodeArbeitsmodusPortanforderungGeeignete Szenarien
Cloud-PushPush wird über die Verwaltungskonsole ausgelöst; der clmBot-Dienst auf dem Server empfängt und aktualisiert das ZertifikatEingehender Port 8862/tcp muss geöffnet seinNetzwerkrichtlinie erlaubt das Öffnen eingehender Ports; Aktualisierung soll sofort wirksam werden
Zeitgesteuerter PullclmBot prüft und ruft das neueste Zertifikat zeitgesteuert per crontab oder Windows-Aufgabenplanung abKein eingehender Port erforderlich, nur ausgehender Zugriff auf die CloudServer, auf denen keine eingehenden Ports geöffnet werden können (empfohlene Standardmethode)

Ausführliche Konfigurationshinweise finden Sie unter Methoden zur Zertifikatsaktualisierung.

Unterstützte Plattformen und Middleware

Unterstützte Betriebssysteme:

  • Linux (amd64)
  • Windows (amd64)

Unterstützte Middleware und Zertifikatsformate:

MiddlewareZertifikatsformatBeschreibung
nginxPEMGetrennte Bereitstellung von Zertifikat, CA-Kette und privatem Schlüssel
Apache HTTP ServerPEMGetrennte Bereitstellung von Zertifikat, CA-Kette und privatem Schlüssel
TomcatPEM / JKSUnterstützt PEM-Zertifikate oder JKS-Keystore
IISIISImportiert PFX über integriertes Skript und aktualisiert die Site-Bindung; erfordert Administratorrechte
ExchangeExchangeAktiviert das Zertifikat über integriertes Skript; erfordert Administratorrechte
Sonstige (benutzerdefiniertes Skript)PFX u. a.Unterstützt beliebige Szenarien über benutzerdefiniertes after_script

Auswahl der Dokumentation

AnwendungsszenarioEmpfohlene Seite
Erstmalige Nutzung mit dem Ziel einer schnellen Bereitstellung und einer einmaligen ZertifikatsaktualisierungSchnellstart
Informationen zur detaillierten Konfiguration der beiden AktualisierungsmethodenMethoden zur Zertifikatsaktualisierung
Manuelles Hinzufügen von Installationspunkten, Synchronisieren von Installationspunkten über die Konsole, Nutzung der lokalen Web-KonfigurationsseiteInstallationspunktverwaltung
Informationen zu den Feldern in config.yaml und zu Variablen in SkriptvorlagenKonfigurationsreferenz
Vollständige Beispiele für Installation und Neuladen von Zertifikaten bei Middleware wie nginx, Apache, TomcatKonfigurationsbeispiele
Ausführungsrechte von clmBot in Produktionsumgebungen einschränken, sudoers konfigurierenAnforderungen an Ausführungsrechte
clmBot als Systemdienst registrieren, Version aktualisieren, Protokolle anzeigenDienstbasierte Bereitstellung und Upgrade

Schnellstart

Wenn Sie clmBot zum ersten Mal verwenden, wird der folgende Ablauf empfohlen:

  1. Generieren Sie AccessKey / AccessSecret im Verwaltungs-Backend.
  2. Laden Sie clmBot herunter und laden Sie es auf den Server hoch.
  3. Führen Sie login aus, um die Anbindung abzuschließen, und aktivieren Sie den Knoten im Backend.
  4. Führen Sie discover-certificate aus, um Zertifikate auf dem Server automatisch zu erkennen.
  5. Konfigurieren Sie die Aktualisierungsmethode (Push oder zeitgesteuertes Abrufen).

Die vollständigen Schritte finden Sie unter Schnellstart.