Schnellstart
Diese Seite führt Sie in 15 Minuten durch die Bereitstellung von clmBot und einen vollständigen Ablauf einer Zertifikatsaktualisierung.
Bevor Sie beginnen, stellen Sie bitte sicher:
- Der sslTrus-CaaS-Dienst ist aktiviert, und Sie können sich im Verwaltungs-Backend anmelden.
- Der Zielserver kann ausgehende Verbindungen zum Cloud-Dienst herstellen.
- Sie besitzen Administratorrechte auf dem Server (für Installation und Initialisierung von clmBot).
Schritt 1: AccessKey / AccessSecret generieren
Melden Sie sich im Verwaltungs-Backend an und gehen Sie zu sslTrus CaaS-Dienst -> Produktdetails -> SSL-Zertifikatdetails. Klicken Sie auf 生成AK/SK, um AccessKey (AK) und AccessSecret (SK) zu erhalten.
Bewahren Sie AccessKey und AccessSecret sorgfältig auf. Geben Sie das AccessSecret nicht in Git-Repositories ein, schreiben Sie es nicht in öffentliche Skripte und senden Sie es nicht an nicht vertrauenswürdige Drittsysteme. Wenn ein Leck vermutet wird, generieren Sie es im Verwaltungs-Backend neu.
Schritt 2: clmBot herunterladen und auf den Server hochladen
Laden Sie die für Ihr System passende Programmversion von der clmBot-Veröffentlichungsseite herunter:
Wählen Sie die passende Version entsprechend dem Betriebssystem und der Architektur des Servers (z. B. clm-bot-linux-amd64) und laden Sie sie auf den Server hoch. Es wird empfohlen, ein eigenes Installationsverzeichnis dafür anzulegen, z. B. /opt/clm-bot.
mkdir -p /opt/clm-bot && cd /opt/clm-bot
chmod 755 clm-bot-linux-amd64
Schritt 3: Anmeldung und Integration
Führen Sie im Installationsverzeichnis den Befehl login aus, um die Integration abzuschließen:
./clm-bot-linux-amd64 login
Wählen Sie zunächst gemäß der Eingabeaufforderung die Cloud-Adressnummer aus (oder geben Sie die Cloud-Adresse direkt ein) und geben Sie anschließend nacheinander AccessKey und AccessSecret ein.
Nach erfolgreicher Anmeldung generiert clmBot im Installationsverzeichnis die Konfigurationsdatei config.yaml, in der die Zugangsinformationen gespeichert werden.
Schritt 4: Knoten im Verwaltungs-Backend aktivieren
Melden Sie sich im Verwaltungs-Backend an und rufen Sie die clmBot-Knotenliste auf. Dort ist ein neuer clmBot-Knoten hinzugekommen. Klicken Sie rechts neben dem Knoten auf den Schalter Zugriff erlauben, um den Knoten zu aktivieren.
Neu verbundene Knoten sind standardmäßig deaktiviert. Erst nach der Aktivierung im Backend kann clmBot Zertifikate normal aus der Cloud abrufen.
Schritt 5: Zertifikate auf dem Server erkennen
Führen Sie den Befehl zur Zertifikatserkennung aus, um die auf dem Server bereitgestellten Zertifikate und ihre Speicherpfade automatisch zu scannen:
./clm-bot-linux-amd64 discover-certificate
Nach der Ausführung des Befehls werden die gefundenen Zertifikatsinformationen in Tabellenform aufgelistet (Quelle, Typ, Aussteller, Pfad, Domains usw.). Geben Sie die Seriennummer des hochzuladenden Zertifikats ein, um das Hinzufügen zur Hintergrundverwaltung zu bestätigen:
all: Alle hochladennone: Nicht hochladen1,3-5: Nach Seriennummer auswählen, Bereichsangaben werden unterstützt
Nach erfolgreichem Hochladen erscheinen diese Zertifikate als Installationspunkte in der Verwaltungsoberfläche. clmBot generiert im aktuellen Verzeichnis unter config.yaml für jeden Installationspunkt die entsprechende Konfiguration.
In der automatisch generierten Konfiguration enthält jeder Installationspunkt die Felder before_script und after_script. Dabei ist after_script das Neulade-Skript, das nach der Zertifikatserneuerung ausgeführt wird und dessen Verfügbarkeit je nach tatsächlicher Umgebung überprüft werden muss. Die Bedeutung der Felder finden Sie in der Konfigurationsreferenz.
Schritt 6: Erste Zertifikatserneuerung abschließen
Nachdem Sie im Verwaltungsbackend einen automatischen Neuausstellungszeitraum für das Zertifikat festgelegt haben (siehe Art der Zertifikatserneuerung), können Sie einmalig manuell eine Aktualisierung auslösen, um den gesamten Ablauf zu überprüfen:
./clm-bot-linux-amd64 update-certificate
Nach der Ausführung prüft clmBot, ob in der Cloud ein neueres Zertifikat vorhanden ist:
- Lokales Zertifikat ist bereits aktuell: Es wird ein Hinweis ausgegeben und übersprungen.
- In der Cloud ist ein neues Zertifikat vorhanden: Die lokale Zertifikatsdatei wird gesichert (es wird ein
.bak-Backup erstellt), das neue Zertifikat wird geschrieben undafter_scriptwird ausgeführt, um den Dienst neu zu laden.
Nächste Schritte
- Wählen Sie die Art der Zertifikatsaktualisierung (Cloud-Push oder zeitgesteuertes Abrufen).
- In Produktionsumgebungen wird empfohlen, die Ausführungsberechtigungen von clmBot einzuschränken. Siehe Anforderungen an Ausführungsberechtigungen.
- Registrieren Sie clmBot als Systemdienst, um den automatischen Start beim Booten zu ermöglichen. Siehe Bereitstellung und Upgrade als Dienst.