インストールポイント管理
インストールポイントは、clmBot 設定ファイル内の証明書デプロイ先であり、証明書フォーマット(format)、ファイルパス、更新スクリプトで構成されます。1つの clmBot ノードで複数のインストールポイントを管理できます。
clmBot は以下のインストールポイント管理コマンドを提供します。
| コマンド | 用途 |
|---|---|
discover-certificate | 本機(および Docker コンテナ)内の証明書を自動スキャンし、インストールポイントとして追加 |
add-server | 対話形式でインストールポイントを手動追加(ローカル設定のみに書き込み) |
sync-server | ローカルのインストールポイントをクラウドへ同期し、証明書サブスクリプション番号を調整 |
setup | ローカル Web 設定ページを起動し、ブラウザでインストールポイントを管理 |
query-certificate | 各インストールポイントに現在デプロイされている証明書情報を読み取り専用で表示 |
証明書インストールポイントの自動検出
discover-certificate を実行し、サーバー上にデプロイ済みの証明書を自動スキャンします。
./clm-bot-linux-amd64 discover-certificate
スキャン範囲:
- Linux:nginx、Apache HTTP Server、Tomcat。
- Windows:IIS。
コマンド実行後、検出された証明書情報(ソース、タイプ、認証局(CA)、サブジェクト、パス、アクセスポイント、シリアル番号など)がテーブル形式で表示されます。アップロードする証明書の番号を入力して、バックグラウンド管理への追加を確認します:
all:すべてアップロードnone:アップロードしない1,3-5:番号で選択、範囲指定に対応
アップロードが成功すると、これらの証明書はインストールポイントとして管理バックグラウンドに表示され、clmBot は config.yaml で各インストールポイントに対応する設定を生成します。
利用可能なパラメータ
| パラメータ | 説明 |
|---|---|
--yes / -y | 選択をスキップし、すべてのインストールポイントをアップロード |
--select | アップロードするシリアル番号を直接指定します(all、none、または 1,3-5)。--yes とは排他関係です |
--skip-filter / -s | 証明書ドメイン名(SAN)フィルタリングをスキップします。デフォルトでは、クラウド側で許可されたドメイン名に一致する証明書のみアップロードされます |
--scan-docker / -d | Docker コンテナ内の nginx、Apache、Tomcat 設定を追加スキャン(Linux/macOS のみ) |
--scan-only | 全証明書インストールポイントのみをスキャンして出力し、ログインやアップロードを行わない、デプロイ前のプレビューに適しています |
Docker コンテナのシナリオ
--scan-docker を使用する場合、clmBot はホストで実行中の nginx、Apache、Tomcat コンテナをスキャンします:
- コンテナ内の証明書パスはホストにマウントされ、書き込み可能でなければなりません。そうでない場合、そのインストールポイントは無視されます。
- インストールポイントのアクセスポイントは、ホストが公開している IP とポートを使用して生成されます。
CLMBOT_NGINX_CONTAINERS、CLMBOT_APACHE_CONTAINERS、CLMBOT_TOMCAT_CONTAINERS環境変数でスキャン対象のコンテナ名を指定できます(複数のコンテナ名はセミコロンで区切ります)。
インストールポイントを手動で追加
クラウド証明書がサーバーにデプロイされていない場合、または自動スキャンで認識できなかった場合は、インストールポイントを手動で追加できます:
./clm-bot-linux-amd64 add-server 260101AABBCC pem
最初のパラメータは証明書サブスクリプション番号、2番目のパラメータは証明書形式(pem、pfx、jks、iis または exchange)です。プロンプトに従って、インストールポイントIDと対応する形式のファイルパスなどの情報を順番に入力します。
add-server はインストールポイントをローカルの config.yaml に書き込むだけで、自動的にクラウドへアップロードすることはありません。クラウドへ同期する必要がある場合は、続けて sync-server を実行してください。
インストールポイントをクラウドへ同期
sync-server ローカル設定内のインストールポイントをクラウドへアップロードし、クラウドから返されるサブスクリプション番号を使用してローカル設定を補完または調整します:
./clm-bot-linux-amd64 sync-server
実行後、ローカルインストールポイントが一覧表示されます。番号でアップロードする項目を選択します(同様に all、none、1,3-5 に対応)。また、--yes を使用してすべてをアップロードするか、--select で直接指定することもできます。
- ローカルのサブスクリプション番号が空の場合は自動的に補完されます。クラウドと一致しない場合は競合が一覧表示され、確認後にのみ上書きされます。
- Exchange 形式のインストールポイントは現在同期をサポートしていません。
ローカル Web 設定ページ
コマンドラインに不慣れな場合は、setup を使用してローカル設定ページを起動し、ブラウザでインストールポイントの追加、編集、削除を行うことができます:
./clm-bot-linux-amd64 setup
执行后会输出一个带随机令牌的访问地址(形如 http://localhost:<端口>/setup?token=...),在服务器本机的浏览器中打开即可管理安装点。
配置页面只监听服务器本机的回环地址,无法从其他主机访问。请勿将带令牌的访问地址泄露给无关人员;使用完成后按 Ctrl+C(或按提示操作)停止页面。
如需指定端口,可使用 -a 参数(如 setup -a localhost:8900);旧版浏览器环境可加 --legacy 使用纯 HTML 配置页面。
查看安装点证书信息
query-certificate 只读查看各安装点当前部署的证书信息(主题、颁发者、序列号),不会修改证书文件:
./clm-bot-linux-amd64 query-certificate
デフォルトではすべてのインストールポイントを照会します。-i パラメータでインストールポイント ID を指定できます。例:query-certificate -i nginx_pem。
次のステップ
インストールポイントの準備が完了したら、証明書の更新方法を設定してください。証明書の更新方法 をご参照ください。