Saltar al contenido principal

Navegación

clmBot es un cliente ligero desplegado en sus servidores de intranet para automatizar el despliegue y la renovación de certificados SSL: obtiene el certificado más reciente desde la nube, lo escribe en el punto de instalación del servidor y ejecuta los scripts configurados para recargar el servicio del middleware, de modo que el nuevo certificado surta efecto de inmediato.

Cómo funciona

El flujo de renovación de certificados de clmBot es el siguiente:

  1. Antes de que el certificado caduque, la nube lo reemite automáticamente y genera un certificado nuevo.
  2. clmBot obtiene el certificado más reciente mediante notificación push desde la nube o mediante extracción programada.
  3. clmBot realiza una copia de seguridad y reemplaza los archivos de certificado locales del servidor.
  4. clmBot ejecuta el script de recarga configurado (after_script) para activar el nuevo certificado.

Todo el proceso no requiere iniciar sesión manualmente en el servidor para reemplazar el certificado, ni expone la entrada de administración del servidor al exterior.

Métodos de actualización compatibles

clmBot admite dos métodos de renovación de certificados, que pueden elegirse de forma independiente en distintos servidores:

Método de actualizaciónModo de funcionamientoRequisito de puertoEscenario aplicable
Push desde la nubeLa consola de administración inicia la notificación push y el servicio clmBot en el servidor la recibe y actualiza el certificadoEs necesario abrir el puerto de entrada 8862/tcpCuando la política de red permite abrir puertos de entrada y se desea que la actualización surta efecto de inmediato
Extracción programadaclmBot comprueba y extrae periódicamente el certificado más reciente mediante crontab o el Programador de tareas de WindowsNo es necesario abrir puertos de entrada; solo se requiere acceso saliente a la nubeServidores en los que no se pueden abrir puertos de entrada (método predeterminado recomendado)

Consulte Métodos de renovación de certificados para conocer los detalles de configuración.

Plataformas y middleware compatibles

Sistemas operativos compatibles:

  • Linux (amd64)
  • Windows (amd64)

Middleware y formatos de certificado compatibles:

MiddlewareFormato de certificadoDescripción
nginxPEMDespliegue separado del certificado, la cadena de CA y la clave privada
Apache HTTP ServerPEMDespliegue separado del certificado, la cadena de CA y la clave privada
TomcatPEM / JKSAdmite certificados PEM o keystore JKS
IISIISImporta PFX y actualiza los enlaces del sitio mediante scripts integrados; se requieren permisos de administrador
ExchangeExchangeHabilita el certificado mediante scripts integrados; se requieren permisos de administrador
Otros (script personalizado)PFX, etc.Admite cualquier escenario mediante un after_script personalizado

Cómo elegir la documentación

Escenario de usoPágina recomendada
Primer uso, y desea realizar un despliegue rápido y completar una renovación de certificadoInicio rápido
Conocer la configuración detallada de los dos métodos de renovaciónMétodos de renovación de certificados
Añadir puntos de instalación manualmente, sincronizarlos desde la consola o usar la página de configuración web localGestión de puntos de instalación
Consultar el significado de los campos de config.yaml y las variables de plantilla de scriptsReferencia de configuración
Consultar ejemplos completos de instalación y recarga de certificados en middleware como nginx, Apache y TomcatEjemplos de configuración
Restringir los permisos de ejecución de clmBot en el entorno de producción y configurar sudoersRequisitos de permisos de ejecución
Registrar clmBot como servicio del sistema, actualizar la versión y consultar los registrosImplementación y actualización como servicio

Inicio rápido

Si es la primera vez que utiliza clmBot, se recomienda seguir esta ruta:

  1. Genere AccessKey / AccessSecret en la consola de administración.
  2. Descargue clmBot y súbalo al servidor.
  3. Ejecute login para completar la conexión y active el nodo en la consola.
  4. Ejecute discover-certificate para descubrir automáticamente los certificados del servidor.
  5. Configure el método de actualización (push o extracción programada).

Para conocer los pasos completos, consulte Inicio rápido.