Saltar al contenido principal

Gestión de puntos de instalación

Los puntos de instalación son un destino de despliegue de certificados en el archivo de configuración de clmBot, compuesto por el formato del certificado (format), la ruta del archivo y el script de actualización. Un nodo de clmBot puede gestionar múltiples puntos de instalación.

clmBot ofrece los siguientes comandos para la gestión de puntos de instalación:

ComandoPropósito
discover-certificateEscanea automáticamente los certificados en la máquina local (y en contenedores Docker) y los añade como puntos de instalación
add-serverAñade manualmente puntos de instalación de forma interactiva (solo escribe en la configuración local)
sync-serverSincroniza los puntos de instalación locales con la nube y calibra los números de suscripción de certificados
setupInicia la página web local de configuración para gestionar los puntos de instalación en el navegador
query-certificateConsulta en modo solo lectura la información de los certificados actualmente desplegados en cada punto de instalación

Descubrimiento automático de puntos de instalación de certificados

Ejecute discover-certificate para escanear automáticamente los certificados ya desplegados en el servidor:

./clm-bot-linux-amd64 discover-certificate

Ámbito de escaneo:

  • Linux: nginx, Apache HTTP Server, Tomcat.
  • Windows: IIS.

Tras ejecutar el comando, se mostrará en forma de tabla la información de los certificados encontrados (origen, tipo, autoridad emisora, sujeto, ruta, punto de acceso, número de serie, etc.). Introduzca el número de serie del certificado que desea cargar para confirmar su incorporación a la gestión en segundo plano:

  • all: cargar todos
  • none: no cargar
  • 1,3-5: seleccionar por número de serie, se admite notación de intervalos

Una vez cargados correctamente, estos certificados aparecerán como puntos de instalación en la gestión en segundo plano, y clmBot generará la configuración correspondiente para cada punto de instalación en config.yaml.

Parámetros disponibles

ParámetroDescripción
--yes / -yOmitir la selección y cargar todos los puntos de instalación
--selectEspecifique directamente el número de serie que se va a cargar (all, none o 1,3-5), es mutuamente excluyente con --yes
--skip-filter / -sOmite el filtrado por dominio (SAN) del certificado; de forma predeterminada, solo se cargan los certificados que coinciden con los dominios permitidos en la nube
--scan-docker / -dEscanea adicionalmente las configuraciones de nginx, Apache y Tomcat dentro de contenedores Docker (solo Linux/macOS)
--scan-onlySolo escanea y muestra todos los puntos de instalación de certificados, sin iniciar sesión ni cargar, ideal para una vista previa antes de la implementación

Escenario de contenedores Docker

Al usar --scan-docker, clmBot escanea los contenedores de nginx, Apache y Tomcat que se estén ejecutando en la máquina local:

  • La ruta del certificado dentro del contenedor debe estar montada en el host y ser escribible; de lo contrario, ese punto de instalación se omitirá.
  • El punto de acceso del punto de instalación se generará utilizando la IP y el puerto publicados por el host.
  • Puede especificar los nombres de los contenedores a escanear mediante las variables de entorno CLMBOT_NGINX_CONTAINERS, CLMBOT_APACHE_CONTAINERS y CLMBOT_TOMCAT_CONTAINERS (para varios nombres de contenedores, sepárelos con punto y coma).

Agregar puntos de instalación manualmente

Cuando el certificado en la nube no está implementado en el servidor, o cuando el escaneo automático no puede identificarlo, puede agregar puntos de instalación manualmente:

./clm-bot-linux-amd64 add-server 260101AABBCC pem

El primer parámetro es el número de suscripción del certificado, y el segundo parámetro es el formato del certificado (pem, pfx, jks, iis o exchange). Siga las indicaciones para introducir secuencialmente el ID del punto de instalación y la ruta del archivo en el formato correspondiente, entre otros datos.

add-server solo escribirá el punto de instalación en el config.yaml local y no lo subirá automáticamente a la nube; si necesita sincronizarlo con la nube, ejecute a continuación sync-server.

Sincronizar el punto de instalación con la nube

sync-server Suba los puntos de instalación de la configuración local a la nube, y utilice el número de suscripción devuelto por la nube para complementar o calibrar la configuración local:

./clm-bot-linux-amd64 sync-server

Tras la ejecución, se listan los puntos de instalación locales y se selecciona por número el elemento a subir (también se admiten all, none, 1,3-5); también se puede usar --yes para subir todos o --select para especificar directamente.

Información
  • Cuando el número de suscripción local está vacío, se completa automáticamente; cuando no coincide con la nube, se listan los conflictos y solo se sobrescribe tras la confirmación.
  • Los puntos de instalación en formato Exchange aún no admiten sincronización.

Página de configuración web local

Si no está familiarizado con la línea de comandos, puede usar setup para iniciar la página de configuración local y añadir, editar y eliminar puntos de instalación en el navegador:

./clm-bot-linux-amd64 setup

Tras la ejecución, se mostrará una dirección de acceso con un token aleatorio (con el formato http://localhost:<端口>/setup?token=...). Ábrala en el navegador del propio servidor para gestionar el punto de instalación.

Nota

La página de configuración solo escucha en la dirección de bucle local del servidor y no es accesible desde otros equipos. No comparta la dirección de acceso con token con personal no autorizado; cuando termine, pulse Ctrl+C (o siga las indicaciones) para detener la página.

Si necesita especificar un puerto, utilice el parámetro -a (por ejemplo, setup -a localhost:8900); en navegadores antiguos puede añadir --legacy para usar la página de configuración en HTML puro.

Ver la información del certificado del punto de instalación

query-certificate permite consultar en modo de solo lectura la información del certificado desplegado actualmente en cada punto de instalación (asunto, emisor, número de serie) sin modificar los archivos del certificado:

./clm-bot-linux-amd64 query-certificate

Consulta todos los puntos de instalación de forma predeterminada. Puede usar el parámetro -i para especificar el ID del punto de instalación, por ejemplo, query-certificate -i nginx_pem.

Siguiente paso

Una vez que el punto de instalación esté listo, configure el método de renovación del certificado. Consulte Método de renovación del certificado.