メインコンテンツまでスキップ

ナビゲーション

clmBot は、お客様のイントラネットサーバーにデプロイする軽量クライアントで、SSL 証明書のデプロイと更新を自動的に実行します。クラウドから最新の証明書を取得し、サーバー上の証明書インストールポイントに書き込み、設定済みのスクリプトを実行してミドルウェアサービスを再読み込みし、新しい証明書を即座に有効にします。

動作方法

clmBot の証明書更新フローは以下のとおりです。

  1. 証明書の有効期限前に、クラウド側で証明書の再署名が自動的に完了し、新しい証明書が生成されます。
  2. clmBot は、クラウドからのプッシュまたは定期取得によって最新の証明書を取得します。
  3. clmBot は、サーバー上のローカル証明書ファイルをバックアップして置き換えます。
  4. clmBot は、設定済みの再読み込みスクリプト(after_script)を実行し、新しい証明書を有効にします。

プロセス全体を通じて、手動でサーバーにログインして証明書を置き換える必要はなく、サーバーの管理入口を外部に公開することもありません。

サポートされる更新方式

clmBot は 2 種類の証明書更新方式をサポートしており、サーバーごとに選択できます。

更新方式動作モードポート要件適用シーン
クラウドプッシュ管理コンソールからプッシュを開始し、サーバー上の clmBot サービス側が受信して証明書を更新8862/tcp のインバウンドポートを開放する必要ありネットワークポリシーでインバウンドポートの開放が許可されており、更新を即時に反映させたい場合
定期取得clmBot が crontab または Windows タスクスケジューラで定期的に確認し、最新の証明書を取得インバウンドポートの開放は不要で、クラウドへのアウトバウンドアクセスのみ必要インバウンドポートを開放できないサーバー(推奨のデフォルト方式)

詳細な設定方法については、証明書更新方式 をご参照ください。

サポートされるプラットフォームとミドルウェア

サポートされるオペレーティングシステム:

  • Linux(amd64)
  • Windows(amd64)

サポートされるミドルウェアと証明書形式:

ミドルウェア証明書形式説明
nginxPEM証明書、CA チェーン、秘密鍵を分離してデプロイ
Apache HTTP ServerPEM証明書、CA チェーン、秘密鍵を分離してデプロイ
TomcatPEM / JKSPEM 証明書または JKS キーストアに対応
IISIIS組み込みスクリプトで PFX をインポートし、サイトバインディングを更新。管理者権限が必要
ExchangeExchange組み込みスクリプトで証明書を有効化。管理者権限が必要
その他(カスタムスクリプト)PFX などカスタム after_script により任意のシーンに対応

ドキュメントの選択方法

利用シーン推奨ページ
初めて利用する場合、迅速にデプロイして 1 回の証明書更新を完了したいクイックスタート
2 種類の更新方式の詳細設定を確認したい証明書更新方式
インストールポイントの手動追加、コンソールからのインストールポイント同期、ローカル Web 設定ページの利用インストールポイント管理
config.yaml のフィールドの意味、スクリプトテンプレート変数の確認設定リファレンス
nginx、Apache、Tomcat などのミドルウェアの証明書インストールと再読み込みの完全な例を確認する設定例
本番環境で clmBot の実行権限を制限し、sudoers を設定する実行権限要件
clmBot をシステムサービスとして登録し、バージョンをアップグレードし、ログを確認するサービス化デプロイとアップグレード

クイックスタート

clmBot を初めて使用する場合は、以下の手順で操作することをお勧めします。

  1. 管理バックエンドで AccessKey / AccessSecret を生成します。
  2. clmBot をダウンロードしてサーバーにアップロードします。
  3. login を実行して接続を完了し、バックエンドでノードを有効化します。
  4. discover-certificate を実行してサーバー上の証明書を自動検出します。
  5. 更新方法(プッシュまたは定期取得)を設定します。

完全な手順については クイックスタート をご覧ください。