Saltar al contenido principal

Métodos de actualización de certificados

clmBot admite dos métodos de renovación de certificados, que puede elegir según el entorno de red del servidor:

Método de renovaciónModo de funcionamientoRequisito de puertoEscenario aplicable
Push desde la nubeEl panel de administración inicia el push y el servidor de clmBot lo recibe y actualizaEs necesario abrir el puerto de entrada 8862/tcpPolíticas de red lo permiten y se desea que la renovación surta efecto de inmediato
Extracción programadaclmBot comprueba periódicamente si hay certificados nuevos en la nube y los actualiza automáticamenteNo es necesario abrir puertos de entradaServidores donde no se pueden abrir puertos de entrada (método predeterminado recomendado)

Los dos métodos no entran en conflicto; en un mismo grupo de servidores se puede usar push en algunos y extracción programada en otros.

Método 1: Push desde la nube

Iniciar el servidor de clmBot en el servidor

./clm-bot-linux-amd64 server -a="0.0.0.0:8862"

-a especifica la dirección y el puerto de escucha, por defecto 0.0.0.0:8862. Tras el inicio, clmBot se ejecutará como servidor en modo residente, a la espera de la notificación push desde la nube.

Nota
  • Es necesario abrir el puerto de entrada 8862/tcp en el firewall del servidor y en el grupo de seguridad de la nube.
  • El servidor clmBot activa la autenticación TLS mutua para las conexiones push desde la nube, y solo acepta el certificado push del nodo que ya haya completado la activación de acceso.

Si no desea abrir un puerto de entrada, utilice Método 2: extracción programada.

Información

El servidor clmBot debe mantenerse en ejecución para poder recibir las notificaciones push. En entornos de producción se recomienda registrarlo como servicio del sistema y configurar el inicio automático al arrancar; consulte Despliegue como servicio y actualización.

Enviar el certificado desde la consola de administración

Inicie sesión en la consola de administración, acceda a la lista de puntos de instalación, localice el punto de instalación de destino y haga clic en Enviar certificado. Tras confirmar, el sistema enviará el certificado más reciente al servidor y completará automáticamente la actualización.

Método 2: extracción programada

El modo de extracción programada no requiere abrir puertos de entrada; clmBot ejecuta comprobaciones de actualización periódicamente y es el método predeterminado recomendado.

Linux: configurar crontab

Añada el comando de actualización de clmBot a crontab:

crontab -e

Añada una línea (ejecute la comprobación de renovación del certificado todos los días a las 3 a. m.):

0 3 * * * cd /opt/clm-bot && ./clm-bot-linux-amd64 update-certificate >> update.log 2>&1
Nota
  • Antes de ejecutar el comando, debe cd al directorio de instalación de clmBot, ya que clmBot lee de forma predeterminada config.yaml desde el directorio actual.
  • También puede no cambiar de directorio y especificar la ruta del archivo de configuración mediante el parámetro -c: ./clm-bot-linux-amd64 -c /opt/clm-bot/config.yaml update-certificate.
  • Sustituya la ruta por el directorio de instalación real.

La salida de la ejecución se añadirá a update.log y, al mismo tiempo, clmBot registrará los registros de ejecución en logs/clm-bot.log, ubicado en el directorio donde se encuentra el archivo de configuración.

Windows: configurar una tarea programada

Cree una tarea programada en el servidor Windows para ejecutarla periódicamente:

cd /d C:\clm-bot && clm-bot-windows-amd64.exe update-certificate >> update.log 2>&1

Después de la creación, puede hacer clic derecho en la tarea y seleccionar ejecutar para verificar, y luego revisar los registros en el directorio de instalación para confirmar el resultado de la ejecución.

Renovación y actualización automática de certificados

Los certificados actualizados por clmBot provienen de la renovación automática en la nube. Inicie sesión en el panel de administración, ingrese a la página de detalles del certificado SSL y, en la configuración de renovación automática, seleccione o introduzca el ciclo de renovación (por ejemplo, 30 días) y guárdelo.

Efecto general después de la configuración:

  1. Antes de que el certificado expire, la nube completa automáticamente la renovación según el ciclo configurado y genera un nuevo certificado.
  2. clmBot obtiene el nuevo certificado según el método configurado (push o extracción programada).
  3. clmBot actualiza el certificado local:
  • Si el certificado local coincide con el certificado más reciente de la nube, se omite la actualización.
  • Si no coinciden, se realiza automáticamente una copia de seguridad del archivo de certificado local (se genera una copia de seguridad con marca de tiempo .bak), y se ejecutan secuencialmente before_script, la escritura del nuevo certificado y after_script para completar la recarga del servicio.
Consejo

Si necesita forzar una ejecución de after_script sin actualizar el certificado (por ejemplo, para depurar el script de recarga), puede utilizar el parámetro --force-after.