Navegación
clmBot es un cliente ligero desplegado en sus servidores de intranet para automatizar el despliegue y la renovación de certificados SSL: obtiene el certificado más reciente desde la nube, lo escribe en el punto de instalación del servidor y ejecuta los scripts configurados para recargar el servicio del middleware, de modo que el nuevo certificado surta efecto de inmediato.
Cómo funciona
El flujo de renovación de certificados de clmBot es el siguiente:
- Antes de que el certificado caduque, la nube lo reemite automáticamente y genera un certificado nuevo.
- clmBot obtiene el certificado más reciente mediante notificación push desde la nube o mediante extracción programada.
- clmBot realiza una copia de seguridad y reemplaza los archivos de certificado locales del servidor.
- clmBot ejecuta el script de recarga configurado (
after_script) para activar el nuevo certificado.
Todo el proceso no requiere iniciar sesión manualmente en el servidor para reemplazar el certificado, ni expone la entrada de administración del servidor al exterior.
Métodos de actualización compatibles
clmBot admite dos métodos de renovación de certificados, que pueden elegirse de forma independiente en distintos servidores:
| Método de actualización | Modo de funcionamiento | Requisito de puerto | Escenario aplicable |
|---|---|---|---|
| Push desde la nube | La consola de administración inicia la notificación push y el servicio clmBot en el servidor la recibe y actualiza el certificado | Es necesario abrir el puerto de entrada 8862/tcp | Cuando la política de red permite abrir puertos de entrada y se desea que la actualización surta efecto de inmediato |
| Extracción programada | clmBot comprueba y extrae periódicamente el certificado más reciente mediante crontab o el Programador de tareas de Windows | No es necesario abrir puertos de entrada; solo se requiere acceso saliente a la nube | Servidores en los que no se pueden abrir puertos de entrada (método predeterminado recomendado) |
Consulte Métodos de renovación de certificados para conocer los detalles de configuración.
Plataformas y middleware compatibles
Sistemas operativos compatibles:
- Linux (amd64)
- Windows (amd64)
Middleware y formatos de certificado compatibles:
| Middleware | Formato de certificado | Descripción |
|---|---|---|
| nginx | PEM | Despliegue separado del certificado, la cadena de CA y la clave privada |
| Apache HTTP Server | PEM | Despliegue separado del certificado, la cadena de CA y la clave privada |
| Tomcat | PEM / JKS | Admite certificados PEM o keystore JKS |
| IIS | IIS | Importa PFX y actualiza los enlaces del sitio mediante scripts integrados; se requieren permisos de administrador |
| Exchange | Exchange | Habilita el certificado mediante scripts integrados; se requieren permisos de administrador |
| Otros (script personalizado) | PFX, etc. | Admite cualquier escenario mediante un after_script personalizado |
Cómo elegir la documentación
| Escenario de uso | Página recomendada |
|---|---|
| Primer uso, y desea realizar un despliegue rápido y completar una renovación de certificado | Inicio rápido |
| Conocer la configuración detallada de los dos métodos de renovación | Métodos de renovación de certificados |
| Añadir puntos de instalación manualmente, sincronizarlos desde la consola o usar la página de configuración web local | Gestión de puntos de instalación |
| Consultar el significado de los campos de config.yaml y las variables de plantilla de scripts | Referencia de configuración |
| Consultar ejemplos completos de instalación y recarga de certificados en middleware como nginx, Apache y Tomcat | Ejemplos de configuración |
| Restringir los permisos de ejecución de clmBot en el entorno de producción y configurar sudoers | Requisitos de permisos de ejecución |
| Registrar clmBot como servicio del sistema, actualizar la versión y consultar los registros | Implementación y actualización como servicio |
Inicio rápido
Si es la primera vez que utiliza clmBot, se recomienda seguir esta ruta:
- Genere AccessKey / AccessSecret en la consola de administración.
- Descargue clmBot y súbalo al servidor.
- Ejecute
loginpara completar la conexión y active el nodo en la consola. - Ejecute
discover-certificatepara descubrir automáticamente los certificados del servidor. - Configure el método de actualización (push o extracción programada).
Para conocer los pasos completos, consulte Inicio rápido.