Навигация
clmBot — это легковесный клиент, развертываемый на вашем внутреннем сервере и предназначенный для автоматического развертывания и обновления SSL-сертификатов: он получает актуальный сертификат из облака, записывает его в точку установки сертификата на сервере и выполняет настроенный скрипт перезагрузки службы промежуточного ПО, чтобы новый сертификат немедленно вступил в силу.
Принцип работы
Процесс обновления сертификата clmBot выглядит следующим образом:
- До истечения срока действия сертификата облако автоматически перевыпускает сертификат и формирует новый сертификат.
- clmBot получает актуальный сертификат через облачную доставку или периодический опрос.
- clmBot создает резервную копию и заменяет локальные файлы сертификата на сервере.
- clmBot выполняет настроенный скрипт перезагрузки (
after_script), чтобы новый сертификат вступил в силу.
Весь процесс не требует ручного входа на сервер для замены сертификата и не открывает внешний доступ к административному интерфейсу сервера.
Поддерживаемые способы обновления
clmBot поддерживает два способа обновления сертификата, которые можно выбирать отдельно для разных серверов:
| Способ обновления | Режим работы | Требования к портам | Подходящие сценарии |
|---|---|---|---|
| Облачная доставка | Административная панель инициирует доставку, служба clmBot на сервере принимает и обновляет сертификат | Требуется открыть входящий порт 8862/tcp | Сетевые политики допускают открытие входящих портов, требуется немедленное применение обновления |
| Периодический опрос | clmBot через crontab или планировщик задач Windows периодически проверяет и загружает актуальный сертификат | Открывать входящий порт не требуется, нужен только исходящий доступ к облаку | Серверы, на которых невозможно открыть входящий порт (рекомендуемый способ по умолчанию) |
Подробные инструкции по настройке см. в разделе Способы обновления сертификата.
Поддерживаемые платформы и промежуточное ПО
Поддерживаемые операционные системы:
- Linux (amd64)
- Windows (amd64)
Поддерживаемое промежуточное ПО и форматы сертификатов:
| Промежуточное ПО | Формат сертификата | Описание |
|---|---|---|
| nginx | PEM | Сертификат, цепочка ЦС и закрытый ключ развертываются раздельно |
| Apache HTTP Server | PEM | Сертификат, цепочка ЦС и закрытый ключ развертываются раздельно |
| Tomcat | PEM / JKS | Поддерживается PEM-сертификат или JKS keystore |
| IIS | IIS | Через встроенный скрипт импортируется PFX и обновляется привязка сайта, требуются права администратора |
| Exchange | Exchange | Через встроенный скрипт активируется сертификат, требуются права администратора |
| Другое (пользовательский скрипт) | PFX и др. | С помощью пользовательского after_script поддерживаются любые сценарии |
Как выбрать документацию
| Сценарий использования | Рекомендуемая страница |
|---|---|
| Первое использование, требуется быстрое развертывание и выполнение одного обновления сертификата | Быстрый старт |
| Подробная настройка двух способов обновления | Способы обновления сертификата |
| Ручное добавление точки установки, синхронизация точки установки из административной панели, использование локальной веб-страницы настройки | Управление точками установки |
| Описание полей config.yaml, переменные шаблонов скриптов | Справочник по конфигурации |
| Просмотр полных примеров установки и перезагрузки сертификатов для nginx, Apache, Tomcat и других промежуточных программ | Примеры конфигурации |
| Ограничение прав запуска clmBot в производственной среде, настройка sudoers | Требования к правам запуска |
| Регистрация clmBot как системной службы, обновление версии, просмотр журналов | Развёртывание как службы и обновление |
Быстрый старт
Если вы впервые используете clmBot, рекомендуется действовать по следующему пути:
- Создайте AccessKey / AccessSecret в административной панели.
- Загрузите clmBot и отправьте его на сервер.
- Выполните
loginдля завершения подключения и активируйте узел в фоновом режиме. - Выполните
discover-certificate, чтобы автоматически обнаружить сертификаты на сервере. - Настройте способ обновления (push или периодическое получение).
Полные шаги см. в разделе Быстрый старт.