Aller au contenu principal

Navigation

clmBot est un client léger déployé sur votre serveur interne, conçu pour automatiser le déploiement et le renouvellement des certificats SSL : il récupère les derniers certificats depuis le cloud, les écrit au point d’installation du certificat sur le serveur, puis exécute les scripts configurés pour recharger les services middleware afin que les nouveaux certificats prennent effet immédiatement.

Mode de fonctionnement

Le processus de renouvellement du certificat par clmBot est le suivant :

  1. Avant l’expiration du certificat, le cloud procède automatiquement à sa réémission et génère un nouveau certificat.
  2. clmBot obtient le dernier certificat via une notification push du cloud ou une récupération planifiée.
  3. clmBot sauvegarde et remplace les fichiers de certificat locaux sur le serveur.
  4. clmBot exécute le script de rechargement configuré (after_script), afin que le nouveau certificat prenne effet.

L’ensemble du processus ne nécessite aucune connexion manuelle au serveur pour remplacer le certificat, et n’expose pas de point d’administration du serveur vers l’extérieur.

Méthodes de mise à jour prises en charge

clmBot prend en charge deux méthodes de mise à jour du certificat, que vous pouvez choisir séparément selon les serveurs :

Méthode de mise à jourMode de fonctionnementExigences de portScénarios adaptés
Push cloudLa console d’administration déclenche la notification ; le service clmBot sur le serveur la reçoit et met à jour le certificatNécessite d’ouvrir le port entrant 8862/tcpPolitique réseau autorisant l’ouverture du port entrant, mise à jour à effet immédiat souhaitée
Récupération planifiéeclmBot vérifie et récupère périodiquement le dernier certificat via crontab ou le Planificateur de tâches WindowsAucun port entrant à ouvrir, seul l’accès sortant vers le cloud est requisServeurs sur lesquels l’ouverture de ports entrants est impossible (méthode recommandée par défaut)

Pour les méthodes de configuration détaillées, veuillez consulter Méthodes de mise à jour du certificat.

Plateformes et intergiciels pris en charge

Systèmes d’exploitation pris en charge :

  • Linux (amd64)
  • Windows (amd64)

Intergiciels et formats de certificat pris en charge :

IntergicielFormat de certificatDescription
nginxPEMDéploiement séparé du certificat, de la chaîne CA et de la clé privée
Apache HTTP ServerPEMDéploiement séparé du certificat, de la chaîne CA et de la clé privée
TomcatPEM / JKSPrend en charge le certificat PEM ou le keystore JKS
IISIISImporte le PFX via un script intégré et met à jour la liaison du site ; nécessite des privilèges administrateur
ExchangeExchangeActive le certificat via un script intégré ; nécessite des privilèges administrateur
Autres (script personnalisé)PFX, etc.Prise en charge de tout scénario via un after_script personnalisé

Comment choisir la documentation

Scénario d’utilisationPage recommandée
Première utilisation, avec un déploiement rapide et un renouvellement de certificat à effectuerDémarrage rapide
Comprendre la configuration détaillée des deux méthodes de mise à jourMéthodes de mise à jour du certificat
Ajouter manuellement un point d’installation, synchroniser les points d’installation depuis la console, utiliser la page de configuration Web localeGestion des points d’installation
Consulter la signification des champs de config.yaml et les variables des modèles de scriptRéférence de configuration
Consulter les exemples complets d’installation et de rechargement de certificats pour les intergiciels nginx, Apache, Tomcat, etc.Exemples de configuration
Restreindre les droits d’exécution de clmBot en production, configurer sudoersExigences relatives aux droits d’exécution
Enregistrer clmBot comme service système, mettre à niveau la version, consulter les journauxDéploiement en tant que service et mise à niveau

Démarrage rapide

Si vous utilisez clmBot pour la première fois, il est recommandé de suivre le parcours suivant :

  1. Générez AccessKey / AccessSecret dans la console d’administration.
  2. Téléchargez clmBot et envoyez-le sur le serveur.
  3. Exécutez login pour terminer l’intégration, puis activez le nœud dans la console.
  4. Exécutez discover-certificate pour découvrir automatiquement les certificats présents sur le serveur.
  5. Configurez le mode de mise à jour (par envoi ou extraction planifiée).

Pour la procédure complète, consultez Démarrage rapide.