Zum Hauptinhalt springen

Installationspunkt-Verwaltung

Ein Installationspunkt ist ein Zertifikatsbereitstellungsziel in der clmBot-Konfigurationsdatei und besteht aus dem Zertifikatsformat (format), dem Dateipfad und dem Aktualisierungsskript. Ein clmBot-Knoten kann mehrere Installationspunkte verwalten.

clmBot bietet folgende Befehle zur Verwaltung von Installationspunkten:

BefehlZweck
discover-certificateAutomatisch Zertifikate auf diesem Rechner (und in Docker-Containern) scannen und als Installationspunkte hinzufügen
add-serverInteraktiv Installationspunkte manuell hinzufügen (schreibt nur in die lokale Konfiguration)
sync-serverLokale Installationspunkte mit der Cloud synchronisieren und die Zertifikatsabonnementnummern abgleichen
setupLokale Web-Konfigurationsseite starten, um Installationspunkte im Browser zu verwalten
query-certificateSchreibgeschützt die aktuell bereitgestellten Zertifikatsinformationen der einzelnen Installationspunkte anzeigen

Automatische Erkennung von Zertifikatsinstallationspunkten

Führen Sie discover-certificate aus, um die auf dem Server bereitgestellten Zertifikate automatisch zu scannen:

./clm-bot-linux-amd64 discover-certificate

Scanbereich:

  • Linux: nginx, Apache HTTP Server, Tomcat.
  • Windows: IIS.

Nach der Befehlsausführung werden die gefundenen Zertifikatsinformationen in Tabellenform aufgelistet (Quelle, Typ, Zertifizierungsstelle (CA), Antragsteller, Pfad, Zugriffspunkt, Seriennummer usw.). Geben Sie die Seriennummer des hochzuladenden Zertifikats ein, um das Hinzufügen zur Backend-Verwaltung zu bestätigen:

  • all: Alle hochladen
  • none: Nicht hochladen
  • 1,3-5: Nach Seriennummer auswählen, Bereichsangaben werden unterstützt

Nach erfolgreichem Upload erscheinen diese Zertifikate als Installationspunkte in der Verwaltungsoberfläche. clmBot generiert in config.yaml die entsprechende Konfiguration für jeden Installationspunkt.

Verfügbare Parameter

ParameterBeschreibung
--yes / -yAuswahl überspringen und alle Installationspunkte hochladen
--selectGeben Sie die hochzuladende Seriennummer direkt an (all, none oder 1,3-5), schließt sich gegenseitig mit --yes aus
--skip-filter / -sÜberspringen Sie den Filter für Zertifikatsdomänen (SAN); standardmäßig werden nur Zertifikate hochgeladen, die mit den in der Cloud erlaubten Domänen übereinstimmen
--scan-docker / -dZusätzliches Scannen von nginx-, Apache- und Tomcat-Konfigurationen in Docker-Containern (nur Linux/macOS)
--scan-onlyNur alle Zertifikatsinstallationspunkte scannen und ausgeben, ohne Anmeldung und Upload; geeignet für eine Vorschau vor der Bereitstellung

Docker-Container-Szenarien

Bei Verwendung von --scan-docker scannt clmBot die lokal ausgeführten nginx-, Apache- und Tomcat-Container:

  • Der Zertifikatspfad im Container muss auf dem Host-Rechner eingehängt und beschreibbar sein, andernfalls wird dieser Installationspunkt ignoriert.
  • Die Zugriffspunkte des Installationspunkts werden mit der vom Host veröffentlichten IP und dem Port generiert.
  • Über die Umgebungsvariablen CLMBOT_NGINX_CONTAINERS, CLMBOT_APACHE_CONTAINERS und CLMBOT_TOMCAT_CONTAINERS können die zu scannenden Containernamen angegeben werden (mehrere Containernamen durch Semikolons trennen).

Installationspunkt manuell hinzufügen

Wenn Cloud-Zertifikate nicht auf dem Server bereitgestellt wurden oder die automatische Erkennung sie nicht identifizieren konnte, kann der Installationspunkt manuell hinzugefügt werden:

./clm-bot-linux-amd64 add-server 260101AABBCC pem

Der erste Parameter ist die Zertifikatsabonnementnummer, der zweite Parameter ist das Zertifikatsformat (pem, pfx, jks, iis oder exchange). Geben Sie den Eingabeaufforderungen folgend nacheinander die Installationspunkt-ID und den Dateipfad des entsprechenden Formats sowie weitere Informationen ein.

add-server schreibt den Installationspunkt nur in die lokale Datei config.yaml und lädt ihn nicht automatisch in die Cloud hoch. Wenn eine Synchronisierung mit der Cloud erforderlich ist, führen Sie anschließend sync-server aus.

Installationspunkte mit der Cloud synchronisieren

sync-server Laden Sie den Installationspunkt aus der lokalen Konfiguration in die Cloud hoch und verwenden Sie die von der Cloud zurückgegebene Abonnementnummer, um die lokale Konfiguration zu ergänzen oder zu kalibrieren:

./clm-bot-linux-amd64 sync-server

Nach der Ausführung werden die lokalen Installationspunkte aufgelistet. Wählen Sie anhand der Nummer die hochzuladenden Elemente aus (ebenfalls unterstützt all, none, 1,3-5). Sie können auch --yes verwenden, um alle hochzuladen, oder --select, um direkt anzugeben.

Information
  • Wenn die lokale Abonnementnummer leer ist, wird sie automatisch ergänzt; bei Abweichungen von der Cloud werden Konflikte aufgelistet und erst nach Bestätigung überschrieben.
  • Installationspunkte im Exchange-Format werden vorerst nicht synchronisiert.

Lokale Web-Konfigurationsseite

Wenn Sie mit der Befehlszeile nicht vertraut sind, können Sie setup verwenden, um die lokale Konfigurationsseite zu starten und Installationspunkte im Browser hinzuzufügen, zu bearbeiten und zu löschen:

./clm-bot-linux-amd64 setup

Nach der Ausführung wird eine Zugriffsadresse mit zufälligem Token ausgegeben (z. B. http://localhost:<端口>/setup?token=...). Öffnen Sie diese im Browser auf dem Server selbst, um den Installationspunkt zu verwalten.

Hinweis

Die Konfigurationsseite lauscht nur auf der Loopback-Adresse des Servers und kann nicht von anderen Hosts aus aufgerufen werden. Geben Sie die Zugriffsadresse mit Token nicht an unbefugte Personen weiter. Beenden Sie die Seite nach Abschluss über Ctrl+C (oder wie in der Eingabeaufforderung angegeben).

Falls ein Port angegeben werden soll, verwenden Sie den Parameter -a (z. B. setup -a localhost:8900); in älteren Browserumgebungen kann mit --legacy eine reine HTML-Konfigurationsseite verwendet werden.

Zertifikatsinformationen des Installationspunkts anzeigen

query-certificate zeigt die aktuell bereitgestellten Zertifikatsinformationen der einzelnen Installationspunkte schreibgeschützt an (Antragsteller, Aussteller, Seriennummer), ohne Zertifikatsdateien zu verändern:

./clm-bot-linux-amd64 query-certificate

Standardmäßig werden alle Installationspunkte abgefragt. Mit dem Parameter -i können Sie eine Installationspunkt-ID angeben, z. B. query-certificate -i nginx_pem.

Nächste Schritte

Nachdem der Installationspunkt bereit ist, konfigurieren Sie bitte die Methode zur Zertifikatserneuerung. Siehe Methode zur Zertifikatserneuerung.