Métodos de actualización de certificados
clmBot admite dos métodos de renovación de certificados, que puede elegir según el entorno de red del servidor:
| Método de renovación | Modo de funcionamiento | Requisito de puerto | Escenario aplicable |
|---|---|---|---|
| Push desde la nube | El panel de administración inicia el push y el servidor de clmBot lo recibe y actualiza | Es necesario abrir el puerto de entrada 8862/tcp | Políticas de red lo permiten y se desea que la renovación surta efecto de inmediato |
| Extracción programada | clmBot comprueba periódicamente si hay certificados nuevos en la nube y los actualiza automáticamente | No es necesario abrir puertos de entrada | Servidores donde no se pueden abrir puertos de entrada (método predeterminado recomendado) |
Los dos métodos no entran en conflicto; en un mismo grupo de servidores se puede usar push en algunos y extracción programada en otros.
Método 1: Push desde la nube
Iniciar el servidor de clmBot en el servidor
./clm-bot-linux-amd64 server -a="0.0.0.0:8862"
-a especifica la dirección y el puerto de escucha, por defecto 0.0.0.0:8862. Tras el inicio, clmBot se ejecutará como servidor en modo residente, a la espera de la notificación push desde la nube.
- Es necesario abrir el puerto de entrada
8862/tcpen el firewall del servidor y en el grupo de seguridad de la nube. - El servidor clmBot activa la autenticación TLS mutua para las conexiones push desde la nube, y solo acepta el certificado push del nodo que ya haya completado la activación de acceso.
Si no desea abrir un puerto de entrada, utilice Método 2: extracción programada.
El servidor clmBot debe mantenerse en ejecución para poder recibir las notificaciones push. En entornos de producción se recomienda registrarlo como servicio del sistema y configurar el inicio automático al arrancar; consulte Despliegue como servicio y actualización.
Enviar el certificado desde la consola de administración
Inicie sesión en la consola de administración, acceda a la lista de puntos de instalación, localice el punto de instalación de destino y haga clic en Enviar certificado. Tras confirmar, el sistema enviará el certificado más reciente al servidor y completará automáticamente la actualización.
Método 2: extracción programada
El modo de extracción programada no requiere abrir puertos de entrada; clmBot ejecuta comprobaciones de actualización periódicamente y es el método predeterminado recomendado.
Linux: configurar crontab
Añada el comando de actualización de clmBot a crontab:
crontab -e
Añada una línea (ejecute la comprobación de renovación del certificado todos los días a las 3 a. m.):
0 3 * * * cd /opt/clm-bot && ./clm-bot-linux-amd64 update-certificate >> update.log 2>&1
- Antes de ejecutar el comando, debe
cdal directorio de instalación de clmBot, ya que clmBot lee de forma predeterminadaconfig.yamldesde el directorio actual. - También puede no cambiar de directorio y especificar la ruta del archivo de configuración mediante el parámetro
-c:./clm-bot-linux-amd64 -c /opt/clm-bot/config.yaml update-certificate. - Sustituya la ruta por el directorio de instalación real.
La salida de la ejecución se añadirá a update.log y, al mismo tiempo, clmBot registrará los registros de ejecución en logs/clm-bot.log, ubicado en el directorio donde se encuentra el archivo de configuración.
Windows: configurar una tarea programada
Cree una tarea programada en el servidor Windows para ejecutarla periódicamente:
cd /d C:\clm-bot && clm-bot-windows-amd64.exe update-certificate >> update.log 2>&1
Después de la creación, puede hacer clic derecho en la tarea y seleccionar ejecutar para verificar, y luego revisar los registros en el directorio de instalación para confirmar el resultado de la ejecución.
Renovación y actualización automática de certificados
Los certificados actualizados por clmBot provienen de la renovación automática en la nube. Inicie sesión en el panel de administración, ingrese a la página de detalles del certificado SSL y, en la configuración de renovación automática, seleccione o introduzca el ciclo de renovación (por ejemplo, 30 días) y guárdelo.
Efecto general después de la configuración:
- Antes de que el certificado expire, la nube completa automáticamente la renovación según el ciclo configurado y genera un nuevo certificado.
- clmBot obtiene el nuevo certificado según el método configurado (push o extracción programada).
- clmBot actualiza el certificado local:
- Si el certificado local coincide con el certificado más reciente de la nube, se omite la actualización.
- Si no coinciden, se realiza automáticamente una copia de seguridad del archivo de certificado local (se genera una copia de seguridad con marca de tiempo
.bak), y se ejecutan secuencialmentebefore_script, la escritura del nuevo certificado yafter_scriptpara completar la recarga del servicio.
Si necesita forzar una ejecución de after_script sin actualizar el certificado (por ejemplo, para depurar el script de recarga), puede utilizar el parámetro --force-after.