Démarrage rapide
Cette page vous guide pour terminer le déploiement du clmBot en 15 minutes et pour exécuter un flux complet de renouvellement de certificat.
Avant de commencer, veuillez confirmer :
- Le service sslTrus CaaS a été activé et vous pouvez vous connecter à la console d’administration.
- Le serveur cible peut accéder aux services cloud en sortie.
- Vous disposez des privilèges d’administrateur sur le serveur (pour l’installation et l’initialisation du clmBot).
Étape 1 : Générer l’AccessKey / AccessSecret
Connectez-vous à la console d’administration, accédez à Service sslTrus CaaS -> Détails du produit -> Détails du certificat SSL, cliquez sur 生成AK/SK pour obtenir l’AccessKey (AK) et l’AccessSecret (SK).
Veuillez conserver soigneusement l’AccessKey et l’AccessSecret. Ne soumettez pas l’AccessSecret à un dépôt Git, ne l’inscrivez pas dans des scripts publics et ne l’envoyez pas à des systèmes tiers non fiables ; en cas de suspicion de fuite, veuillez le régénérer dans la console d’administration.
Étape 2 : Télécharger clmBot et le téléverser sur le serveur
Téléchargez la version du programme correspondant à votre système depuis la page de publication du clmBot :
Sélectionnez la version correspondant au système d’exploitation et à l’architecture du serveur (par exemple clm-bot-linux-amd64), puis téléversez-la sur le serveur. Il est recommandé de créer un répertoire d’installation dédié, par exemple /opt/clm-bot.
mkdir -p /opt/clm-bot && cd /opt/clm-bot
chmod 755 clm-bot-linux-amd64
Étape 3 : Connexion et intégration
Exécutez la commande login dans le répertoire d’installation pour terminer l’intégration :
./clm-bot-linux-amd64 login
Suivez les invites pour sélectionner d’abord le numéro de l’adresse cloud (ou saisissez directement l’adresse cloud), puis saisissez successivement AccessKey et AccessSecret.
Une fois la connexion réussie, clmBot génère dans le répertoire d’installation le fichier de configuration config.yaml, qui enregistre les informations d’accès.
Étape 4 : Activer le nœud dans la console d’administration
Connectez-vous à la console d’administration et accédez à la liste des nœuds clmBot : un nouveau nœud clmBot apparaît. Cliquez sur le commutateur Autoriser l’accès à droite du nœud pour activer celui-ci.
Les nœuds nouvellement ajoutés sont désactivés par défaut. Ce n’est qu’après leur activation dans la console que clmBot peut récupérer normalement les certificats depuis le cloud.
Étape 5 : Découvrir les certificats présents sur le serveur
Exécutez la commande de découverte des certificats pour analyser automatiquement les certificats déjà déployés sur le serveur ainsi que leurs chemins de stockage :
./clm-bot-linux-amd64 discover-certificate
Après l'exécution de la commande, les informations des certificats trouvés (source, type, émetteur, chemin, domaine, etc.) seront listées sous forme de tableau. Saisissez le numéro du certificat à téléverser pour confirmer l'ajout à la gestion en arrière-plan :
all: tout téléversernone: ne pas téléverser1,3-5: sélection par numéro, la notation par intervalle est prise en charge
Une fois le téléversement réussi, ces certificats apparaîtront comme points d’installation dans la console d'administration, et clmBot générera une configuration correspondante pour chaque point d’installation dans config.yaml du répertoire courant.
Dans la configuration générée automatiquement, chaque point d’installation comporte les champs before_script, after_script, où after_script est le script de rechargement exécuté après le renouvellement du certificat ; il convient de vérifier s’il est utilisable selon l’environnement réel. Pour la signification des champs, veuillez consulter la référence de configuration.
Étape 6 : Terminer le premier renouvellement du certificat
Après avoir configuré le cycle de renouvellement automatique du certificat dans la console d’administration (voir Méthodes de renouvellement de certificat), vous pouvez déclencher manuellement une mise à jour pour vérifier l’ensemble du processus :
./clm-bot-linux-amd64 update-certificate
Après exécution, clmBot vérifie s'il existe un certificat plus récent dans le cloud :
- Le certificat local est déjà à jour : un message est affiché et l'opération est ignorée.
- Un nouveau certificat existe dans le cloud : sauvegarde des fichiers de certificat locaux (génération d'une sauvegarde
.bak), écriture du nouveau certificat, exécution deafter_scriptpour recharger le service.
Étapes suivantes
- Choisissez le mode de renouvellement du certificat (Poussée cloud ou Extraction planifiée).
- En environnement de production, il est recommandé de limiter les autorisations d'exécution de clmBot, voir Exigences relatives aux autorisations d'exécution.
- Enregistrez clmBot en tant que service système pour permettre le démarrage automatique, voir Déploiement en tant que service et mise à niveau.