Aller au contenu principal

Gestion des points d'installation

Un point d’installation est une cible de déploiement de certificat dans le fichier de configuration de clmBot. Il se compose du format de certificat (format), du chemin du fichier et du script de mise à jour. Un nœud clmBot peut gérer plusieurs points d’installation.

clmBot fournit les commandes de gestion des points d’installation suivantes :

CommandeUsage
discover-certificateAnalyse automatiquement les certificats sur cette machine (et les conteneurs Docker) et les ajoute comme points d’installation
add-serverAjoute manuellement et de manière interactive un point d’installation (écrit uniquement dans la configuration locale)
sync-serverSynchronise les points d’installation locaux vers le cloud et étalonne le numéro d’abonnement au certificat
setupDémarre la page de configuration Web locale pour gérer les points d’installation dans le navigateur
query-certificateAffiche en lecture seule les informations des certificats actuellement déployés sur chaque point d’installation

Découverte automatique des points d’installation de certificats

Exécutez discover-certificate pour analyser automatiquement les certificats déjà déployés sur le serveur :

./clm-bot-linux-amd64 discover-certificate

Portée de l’analyse :

  • Linux : nginx, Apache HTTP Server, Tomcat.
  • Windows : IIS.

Après l’exécution de la commande, les informations sur les certificats trouvés sont affichées sous forme de tableau (source, type, autorité de certification, sujet, chemin, point d’accès, numéro de série, etc.). Saisissez le numéro du certificat à importer pour confirmer l’ajout à la gestion en arrière-plan :

  • all : tout importer
  • none : ne pas importer
  • 1,3-5 : sélectionner par numéro, avec prise en charge des intervalles

Une fois l’import réussi, ces certificats apparaissent dans l’interface d’administration en tant que points d’installation, et clmBot génère la configuration correspondante pour chaque point d’installation dans config.yaml.

Paramètres disponibles

ParamètreDescription
--yes / -yIgnorer la sélection et importer tous les points d’installation
--selectSpécifiez directement le numéro de séquence à téléverser (all, none ou 1,3-5), mutuellement exclusif avec --yes
--skip-filter / -sIgnorer le filtrage des domaines (SAN) des certificats ; par défaut, seuls les certificats dont les domaines correspondent à ceux autorisés dans le cloud sont téléversés
--scan-docker / -dAnalyser en supplément les configurations nginx, Apache, Tomcat dans les conteneurs Docker (Linux/macOS uniquement)
--scan-onlyAnalyser et afficher uniquement tous les points d’installation de certificats, sans connexion ni envoi, adapté à un aperçu avant déploiement

Scénarios de conteneurs Docker

Lors de l’utilisation de --scan-docker, clmBot analyse les conteneurs nginx, Apache et Tomcat en cours d’exécution sur la machine locale :

  • Le chemin du certificat dans le conteneur doit être monté sur la machine hôte et être accessible en écriture, sinon ce point d’installation est ignoré.
  • Le point d’accès du point d’installation est généré à partir de l’IP et du port publiés par la machine hôte.
  • Vous pouvez spécifier les noms de conteneurs à analyser via les variables d’environnement CLMBOT_NGINX_CONTAINERS, CLMBOT_APACHE_CONTAINERS et CLMBOT_TOMCAT_CONTAINERS (plusieurs noms de conteneurs séparés par des points-virgules).

Ajout manuel d’un point d’installation

Lorsque le certificat cloud n’est pas déployé sur le serveur ou que l’analyse automatique ne parvient pas à l’identifier, vous pouvez ajouter manuellement un point d’installation :

./clm-bot-linux-amd64 add-server 260101AABBCC pem

Le premier paramètre est le numéro d’abonnement du certificat, le deuxième est le format du certificat (pem, pfx, jks, iis ou exchange). Saisissez successivement, selon les invites, l’ID du point d’installation et le chemin du fichier au format correspondant, ainsi que les autres informations.

add-server écrit uniquement le point d’installation dans le fichier local config.yaml, sans téléversement automatique vers le cloud ; si vous devez le synchroniser vers le cloud, exécutez ensuite sync-server.

Synchroniser le point d’installation vers le cloud

sync-server Téléversez le point d’installation de la configuration locale vers le cloud, puis utilisez le numéro d’abonnement renvoyé par le cloud pour compléter ou calibrer la configuration locale :

./clm-bot-linux-amd64 sync-server

Après exécution, la liste des points d’installation locaux s’affiche. Sélectionnez par numéro l’élément à téléverser (les options all, none, 1,3-5 sont également prises en charge). Vous pouvez aussi utiliser --yes pour tout téléverser ou --select pour spécifier directement.

Information
  • Lorsque l’abonnement local est vide, il est automatiquement complété ; en cas de divergence avec le cloud, les conflits sont listés et ne sont écrasés qu’après confirmation.
  • Les points d’installation au format Exchange ne sont pas encore pris en charge pour la synchronisation.

Page de configuration Web locale

Si vous n’êtes pas à l’aise avec la ligne de commande, vous pouvez utiliser setup pour démarrer la page de configuration locale, puis ajouter, modifier et supprimer des points d’installation dans le navigateur :

./clm-bot-linux-amd64 setup

Après exécution, une adresse d'accès avec un jeton aléatoire sera générée (par exemple http://localhost:<端口>/setup?token=...). Ouvrez-la dans le navigateur de la machine serveur pour gérer le point d’installation.

Attention

La page de configuration n'écoute que sur l'adresse de bouclage local de la machine serveur et n'est pas accessible depuis d'autres hôtes. Ne divulguez pas l'adresse d'accès contenant le jeton à des personnes non autorisées ; une fois l'opération terminée, utilisez Ctrl+C (ou suivez les instructions à l'écran) pour arrêter la page.

Si vous devez spécifier un port, utilisez le paramètre -a (par exemple setup -a localhost:8900) ; dans un environnement de navigateur ancien, ajoutez --legacy pour utiliser une page de configuration en HTML pur.

Consulter les informations du certificat du point d’installation

query-certificate permet de consulter en lecture seule les informations du certificat actuellement déployé sur chaque point d’installation (sujet, émetteur, numéro de série), sans modifier les fichiers du certificat :

./clm-bot-linux-amd64 query-certificate

Par défaut, tous les points d’installation sont interrogés. Vous pouvez utiliser le paramètre -i pour spécifier l’ID du point d’installation, par exemple query-certificate -i nginx_pem.

Étape suivante

Une fois le point d’installation prêt, veuillez configurer le mode de renouvellement du certificat. Voir Mode de renouvellement du certificat.