Installationspunkt-Verwaltung
Ein Installationspunkt ist ein Zertifikatsbereitstellungsziel in der clmBot-Konfigurationsdatei und besteht aus dem Zertifikatsformat (format), dem Dateipfad und dem Aktualisierungsskript. Ein clmBot-Knoten kann mehrere Installationspunkte verwalten.
clmBot bietet folgende Befehle zur Verwaltung von Installationspunkten:
| Befehl | Zweck |
|---|---|
discover-certificate | Automatisch Zertifikate auf diesem Rechner (und in Docker-Containern) scannen und als Installationspunkte hinzufügen |
add-server | Interaktiv Installationspunkte manuell hinzufügen (schreibt nur in die lokale Konfiguration) |
sync-server | Lokale Installationspunkte mit der Cloud synchronisieren und die Zertifikatsabonnementnummern abgleichen |
setup | Lokale Web-Konfigurationsseite starten, um Installationspunkte im Browser zu verwalten |
query-certificate | Schreibgeschützt die aktuell bereitgestellten Zertifikatsinformationen der einzelnen Installationspunkte anzeigen |
Automatische Erkennung von Zertifikatsinstallationspunkten
Führen Sie discover-certificate aus, um die auf dem Server bereitgestellten Zertifikate automatisch zu scannen:
./clm-bot-linux-amd64 discover-certificate
Scanbereich:
- Linux: nginx, Apache HTTP Server, Tomcat.
- Windows: IIS.
Nach der Befehlsausführung werden die gefundenen Zertifikatsinformationen in Tabellenform aufgelistet (Quelle, Typ, Zertifizierungsstelle (CA), Antragsteller, Pfad, Zugriffspunkt, Seriennummer usw.). Geben Sie die Seriennummer des hochzuladenden Zertifikats ein, um das Hinzufügen zur Backend-Verwaltung zu bestätigen:
all: Alle hochladennone: Nicht hochladen1,3-5: Nach Seriennummer auswählen, Bereichsangaben werden unterstützt
Nach erfolgreichem Upload erscheinen diese Zertifikate als Installationspunkte in der Verwaltungsoberfläche. clmBot generiert in config.yaml die entsprechende Konfiguration für jeden Installationspunkt.
Verfügbare Parameter
| Parameter | Beschreibung |
|---|---|
--yes / -y | Auswahl überspringen und alle Installationspunkte hochladen |
--select | Geben Sie die hochzuladende Seriennummer direkt an (all, none oder 1,3-5), schließt sich gegenseitig mit --yes aus |
--skip-filter / -s | Überspringen Sie den Filter für Zertifikatsdomänen (SAN); standardmäßig werden nur Zertifikate hochgeladen, die mit den in der Cloud erlaubten Domänen übereinstimmen |
--scan-docker / -d | Zusätzliches Scannen von nginx-, Apache- und Tomcat-Konfigurationen in Docker-Containern (nur Linux/macOS) |
--scan-only | Nur alle Zertifikatsinstallationspunkte scannen und ausgeben, ohne Anmeldung und Upload; geeignet für eine Vorschau vor der Bereitstellung |
Docker-Container-Szenarien
Bei Verwendung von --scan-docker scannt clmBot die lokal ausgeführten nginx-, Apache- und Tomcat-Container:
- Der Zertifikatspfad im Container muss auf dem Host-Rechner eingehängt und beschreibbar sein, andernfalls wird dieser Installationspunkt ignoriert.
- Die Zugriffspunkte des Installationspunkts werden mit der vom Host veröffentlichten IP und dem Port generiert.
- Über die Umgebungsvariablen
CLMBOT_NGINX_CONTAINERS,CLMBOT_APACHE_CONTAINERSundCLMBOT_TOMCAT_CONTAINERSkönnen die zu scannenden Containernamen angegeben werden (mehrere Containernamen durch Semikolons trennen).
Installationspunkt manuell hinzufügen
Wenn Cloud-Zertifikate nicht auf dem Server bereitgestellt wurden oder die automatische Erkennung sie nicht identifizieren konnte, kann der Installationspunkt manuell hinzugefügt werden:
./clm-bot-linux-amd64 add-server 260101AABBCC pem
Der erste Parameter ist die Zertifikatsabonnementnummer, der zweite Parameter ist das Zertifikatsformat (pem, pfx, jks, iis oder exchange). Geben Sie den Eingabeaufforderungen folgend nacheinander die Installationspunkt-ID und den Dateipfad des entsprechenden Formats sowie weitere Informationen ein.
add-server schreibt den Installationspunkt nur in die lokale Datei config.yaml und lädt ihn nicht automatisch in die Cloud hoch. Wenn eine Synchronisierung mit der Cloud erforderlich ist, führen Sie anschließend sync-server aus.
Installationspunkte mit der Cloud synchronisieren
sync-server Laden Sie den Installationspunkt aus der lokalen Konfiguration in die Cloud hoch und verwenden Sie die von der Cloud zurückgegebene Abonnementnummer, um die lokale Konfiguration zu ergänzen oder zu kalibrieren:
./clm-bot-linux-amd64 sync-server
Nach der Ausführung werden die lokalen Installationspunkte aufgelistet. Wählen Sie anhand der Nummer die hochzuladenden Elemente aus (ebenfalls unterstützt all, none, 1,3-5). Sie können auch --yes verwenden, um alle hochzuladen, oder --select, um direkt anzugeben.
- Wenn die lokale Abonnementnummer leer ist, wird sie automatisch ergänzt; bei Abweichungen von der Cloud werden Konflikte aufgelistet und erst nach Bestätigung überschrieben.
- Installationspunkte im Exchange-Format werden vorerst nicht synchronisiert.
Lokale Web-Konfigurationsseite
Wenn Sie mit der Befehlszeile nicht vertraut sind, können Sie setup verwenden, um die lokale Konfigurationsseite zu starten und Installationspunkte im Browser hinzuzufügen, zu bearbeiten und zu löschen:
./clm-bot-linux-amd64 setup
Nach der Ausführung wird eine Zugriffsadresse mit zufälligem Token ausgegeben (z. B. http://localhost:<端口>/setup?token=...). Öffnen Sie diese im Browser auf dem Server selbst, um den Installationspunkt zu verwalten.
Die Konfigurationsseite lauscht nur auf der Loopback-Adresse des Servers und kann nicht von anderen Hosts aus aufgerufen werden. Geben Sie die Zugriffsadresse mit Token nicht an unbefugte Personen weiter. Beenden Sie die Seite nach Abschluss über Ctrl+C (oder wie in der Eingabeaufforderung angegeben).
Falls ein Port angegeben werden soll, verwenden Sie den Parameter -a (z. B. setup -a localhost:8900); in älteren Browserumgebungen kann mit --legacy eine reine HTML-Konfigurationsseite verwendet werden.
Zertifikatsinformationen des Installationspunkts anzeigen
query-certificate zeigt die aktuell bereitgestellten Zertifikatsinformationen der einzelnen Installationspunkte schreibgeschützt an (Antragsteller, Aussteller, Seriennummer), ohne Zertifikatsdateien zu verändern:
./clm-bot-linux-amd64 query-certificate
Standardmäßig werden alle Installationspunkte abgefragt. Mit dem Parameter -i können Sie eine Installationspunkt-ID angeben, z. B. query-certificate -i nginx_pem.
Nächste Schritte
Nachdem der Installationspunkt bereit ist, konfigurieren Sie bitte die Methode zur Zertifikatserneuerung. Siehe Methode zur Zertifikatserneuerung.