Navigation
clmBot est un client léger déployé sur votre serveur interne, conçu pour automatiser le déploiement et le renouvellement des certificats SSL : il récupère les derniers certificats depuis le cloud, les écrit au point d’installation du certificat sur le serveur, puis exécute les scripts configurés pour recharger les services middleware afin que les nouveaux certificats prennent effet immédiatement.
Mode de fonctionnement
Le processus de renouvellement du certificat par clmBot est le suivant :
- Avant l’expiration du certificat, le cloud procède automatiquement à sa réémission et génère un nouveau certificat.
- clmBot obtient le dernier certificat via une notification push du cloud ou une récupération planifiée.
- clmBot sauvegarde et remplace les fichiers de certificat locaux sur le serveur.
- clmBot exécute le script de rechargement configuré (
after_script), afin que le nouveau certificat prenne effet.
L’ensemble du processus ne nécessite aucune connexion manuelle au serveur pour remplacer le certificat, et n’expose pas de point d’administration du serveur vers l’extérieur.
Méthodes de mise à jour prises en charge
clmBot prend en charge deux méthodes de mise à jour du certificat, que vous pouvez choisir séparément selon les serveurs :
| Méthode de mise à jour | Mode de fonctionnement | Exigences de port | Scénarios adaptés |
|---|---|---|---|
| Push cloud | La console d’administration déclenche la notification ; le service clmBot sur le serveur la reçoit et met à jour le certificat | Nécessite d’ouvrir le port entrant 8862/tcp | Politique réseau autorisant l’ouverture du port entrant, mise à jour à effet immédiat souhaitée |
| Récupération planifiée | clmBot vérifie et récupère périodiquement le dernier certificat via crontab ou le Planificateur de tâches Windows | Aucun port entrant à ouvrir, seul l’accès sortant vers le cloud est requis | Serveurs sur lesquels l’ouverture de ports entrants est impossible (méthode recommandée par défaut) |
Pour les méthodes de configuration détaillées, veuillez consulter Méthodes de mise à jour du certificat.
Plateformes et intergiciels pris en charge
Systèmes d’exploitation pris en charge :
- Linux (amd64)
- Windows (amd64)
Intergiciels et formats de certificat pris en charge :
| Intergiciel | Format de certificat | Description |
|---|---|---|
| nginx | PEM | Déploiement séparé du certificat, de la chaîne CA et de la clé privée |
| Apache HTTP Server | PEM | Déploiement séparé du certificat, de la chaîne CA et de la clé privée |
| Tomcat | PEM / JKS | Prend en charge le certificat PEM ou le keystore JKS |
| IIS | IIS | Importe le PFX via un script intégré et met à jour la liaison du site ; nécessite des privilèges administrateur |
| Exchange | Exchange | Active le certificat via un script intégré ; nécessite des privilèges administrateur |
| Autres (script personnalisé) | PFX, etc. | Prise en charge de tout scénario via un after_script personnalisé |
Comment choisir la documentation
| Scénario d’utilisation | Page recommandée |
|---|---|
| Première utilisation, avec un déploiement rapide et un renouvellement de certificat à effectuer | Démarrage rapide |
| Comprendre la configuration détaillée des deux méthodes de mise à jour | Méthodes de mise à jour du certificat |
| Ajouter manuellement un point d’installation, synchroniser les points d’installation depuis la console, utiliser la page de configuration Web locale | Gestion des points d’installation |
| Consulter la signification des champs de config.yaml et les variables des modèles de script | Référence de configuration |
| Consulter les exemples complets d’installation et de rechargement de certificats pour les intergiciels nginx, Apache, Tomcat, etc. | Exemples de configuration |
| Restreindre les droits d’exécution de clmBot en production, configurer sudoers | Exigences relatives aux droits d’exécution |
| Enregistrer clmBot comme service système, mettre à niveau la version, consulter les journaux | Déploiement en tant que service et mise à niveau |
Démarrage rapide
Si vous utilisez clmBot pour la première fois, il est recommandé de suivre le parcours suivant :
- Générez AccessKey / AccessSecret dans la console d’administration.
- Téléchargez clmBot et envoyez-le sur le serveur.
- Exécutez
loginpour terminer l’intégration, puis activez le nœud dans la console. - Exécutez
discover-certificatepour découvrir automatiquement les certificats présents sur le serveur. - Configurez le mode de mise à jour (par envoi ou extraction planifiée).
Pour la procédure complète, consultez Démarrage rapide.