Gestion des points d'installation
Un point d’installation est une cible de déploiement de certificat dans le fichier de configuration de clmBot. Il se compose du format de certificat (format), du chemin du fichier et du script de mise à jour. Un nœud clmBot peut gérer plusieurs points d’installation.
clmBot fournit les commandes de gestion des points d’installation suivantes :
| Commande | Usage |
|---|---|
discover-certificate | Analyse automatiquement les certificats sur cette machine (et les conteneurs Docker) et les ajoute comme points d’installation |
add-server | Ajoute manuellement et de manière interactive un point d’installation (écrit uniquement dans la configuration locale) |
sync-server | Synchronise les points d’installation locaux vers le cloud et étalonne le numéro d’abonnement au certificat |
setup | Démarre la page de configuration Web locale pour gérer les points d’installation dans le navigateur |
query-certificate | Affiche en lecture seule les informations des certificats actuellement déployés sur chaque point d’installation |
Découverte automatique des points d’installation de certificats
Exécutez discover-certificate pour analyser automatiquement les certificats déjà déployés sur le serveur :
./clm-bot-linux-amd64 discover-certificate
Portée de l’analyse :
- Linux : nginx, Apache HTTP Server, Tomcat.
- Windows : IIS.
Après l’exécution de la commande, les informations sur les certificats trouvés sont affichées sous forme de tableau (source, type, autorité de certification, sujet, chemin, point d’accès, numéro de série, etc.). Saisissez le numéro du certificat à importer pour confirmer l’ajout à la gestion en arrière-plan :
all: tout importernone: ne pas importer1,3-5: sélectionner par numéro, avec prise en charge des intervalles
Une fois l’import réussi, ces certificats apparaissent dans l’interface d’administration en tant que points d’installation, et clmBot génère la configuration correspondante pour chaque point d’installation dans config.yaml.
Paramètres disponibles
| Paramètre | Description |
|---|---|
--yes / -y | Ignorer la sélection et importer tous les points d’installation |
--select | Spécifiez directement le numéro de séquence à téléverser (all, none ou 1,3-5), mutuellement exclusif avec --yes |
--skip-filter / -s | Ignorer le filtrage des domaines (SAN) des certificats ; par défaut, seuls les certificats dont les domaines correspondent à ceux autorisés dans le cloud sont téléversés |
--scan-docker / -d | Analyser en supplément les configurations nginx, Apache, Tomcat dans les conteneurs Docker (Linux/macOS uniquement) |
--scan-only | Analyser et afficher uniquement tous les points d’installation de certificats, sans connexion ni envoi, adapté à un aperçu avant déploiement |
Scénarios de conteneurs Docker
Lors de l’utilisation de --scan-docker, clmBot analyse les conteneurs nginx, Apache et Tomcat en cours d’exécution sur la machine locale :
- Le chemin du certificat dans le conteneur doit être monté sur la machine hôte et être accessible en écriture, sinon ce point d’installation est ignoré.
- Le point d’accès du point d’installation est généré à partir de l’IP et du port publiés par la machine hôte.
- Vous pouvez spécifier les noms de conteneurs à analyser via les variables d’environnement
CLMBOT_NGINX_CONTAINERS,CLMBOT_APACHE_CONTAINERSetCLMBOT_TOMCAT_CONTAINERS(plusieurs noms de conteneurs séparés par des points-virgules).
Ajout manuel d’un point d’installation
Lorsque le certificat cloud n’est pas déployé sur le serveur ou que l’analyse automatique ne parvient pas à l’identifier, vous pouvez ajouter manuellement un point d’installation :
./clm-bot-linux-amd64 add-server 260101AABBCC pem
Le premier paramètre est le numéro d’abonnement du certificat, le deuxième est le format du certificat (pem, pfx, jks, iis ou exchange). Saisissez successivement, selon les invites, l’ID du point d’installation et le chemin du fichier au format correspondant, ainsi que les autres informations.
add-server écrit uniquement le point d’installation dans le fichier local config.yaml, sans téléversement automatique vers le cloud ; si vous devez le synchroniser vers le cloud, exécutez ensuite sync-server.
Synchroniser le point d’installation vers le cloud
sync-server Téléversez le point d’installation de la configuration locale vers le cloud, puis utilisez le numéro d’abonnement renvoyé par le cloud pour compléter ou calibrer la configuration locale :
./clm-bot-linux-amd64 sync-server
Après exécution, la liste des points d’installation locaux s’affiche. Sélectionnez par numéro l’élément à téléverser (les options all, none, 1,3-5 sont également prises en charge). Vous pouvez aussi utiliser --yes pour tout téléverser ou --select pour spécifier directement.
- Lorsque l’abonnement local est vide, il est automatiquement complété ; en cas de divergence avec le cloud, les conflits sont listés et ne sont écrasés qu’après confirmation.
- Les points d’installation au format Exchange ne sont pas encore pris en charge pour la synchronisation.
Page de configuration Web locale
Si vous n’êtes pas à l’aise avec la ligne de commande, vous pouvez utiliser setup pour démarrer la page de configuration locale, puis ajouter, modifier et supprimer des points d’installation dans le navigateur :
./clm-bot-linux-amd64 setup
Après exécution, une adresse d'accès avec un jeton aléatoire sera générée (par exemple http://localhost:<端口>/setup?token=...). Ouvrez-la dans le navigateur de la machine serveur pour gérer le point d’installation.
La page de configuration n'écoute que sur l'adresse de bouclage local de la machine serveur et n'est pas accessible depuis d'autres hôtes. Ne divulguez pas l'adresse d'accès contenant le jeton à des personnes non autorisées ; une fois l'opération terminée, utilisez Ctrl+C (ou suivez les instructions à l'écran) pour arrêter la page.
Si vous devez spécifier un port, utilisez le paramètre -a (par exemple setup -a localhost:8900) ; dans un environnement de navigateur ancien, ajoutez --legacy pour utiliser une page de configuration en HTML pur.
Consulter les informations du certificat du point d’installation
query-certificate permet de consulter en lecture seule les informations du certificat actuellement déployé sur chaque point d’installation (sujet, émetteur, numéro de série), sans modifier les fichiers du certificat :
./clm-bot-linux-amd64 query-certificate
Par défaut, tous les points d’installation sont interrogés. Vous pouvez utiliser le paramètre -i pour spécifier l’ID du point d’installation, par exemple query-certificate -i nginx_pem.
Étape suivante
Une fois le point d’installation prêt, veuillez configurer le mode de renouvellement du certificat. Voir Mode de renouvellement du certificat.