Перейти к основному содержимому

Навигация

clmBot — это легковесный клиент, развертываемый на вашем внутреннем сервере и предназначенный для автоматического развертывания и обновления SSL-сертификатов: он получает актуальный сертификат из облака, записывает его в точку установки сертификата на сервере и выполняет настроенный скрипт перезагрузки службы промежуточного ПО, чтобы новый сертификат немедленно вступил в силу.

Принцип работы

Процесс обновления сертификата clmBot выглядит следующим образом:

  1. До истечения срока действия сертификата облако автоматически перевыпускает сертификат и формирует новый сертификат.
  2. clmBot получает актуальный сертификат через облачную доставку или периодический опрос.
  3. clmBot создает резервную копию и заменяет локальные файлы сертификата на сервере.
  4. clmBot выполняет настроенный скрипт перезагрузки (after_script), чтобы новый сертификат вступил в силу.

Весь процесс не требует ручного входа на сервер для замены сертификата и не открывает внешний доступ к административному интерфейсу сервера.

Поддерживаемые способы обновления

clmBot поддерживает два способа обновления сертификата, которые можно выбирать отдельно для разных серверов:

Способ обновленияРежим работыТребования к портамПодходящие сценарии
Облачная доставкаАдминистративная панель инициирует доставку, служба clmBot на сервере принимает и обновляет сертификатТребуется открыть входящий порт 8862/tcpСетевые политики допускают открытие входящих портов, требуется немедленное применение обновления
Периодический опросclmBot через crontab или планировщик задач Windows периодически проверяет и загружает актуальный сертификатОткрывать входящий порт не требуется, нужен только исходящий доступ к облакуСерверы, на которых невозможно открыть входящий порт (рекомендуемый способ по умолчанию)

Подробные инструкции по настройке см. в разделе Способы обновления сертификата.

Поддерживаемые платформы и промежуточное ПО

Поддерживаемые операционные системы:

  • Linux (amd64)
  • Windows (amd64)

Поддерживаемое промежуточное ПО и форматы сертификатов:

Промежуточное ПОФормат сертификатаОписание
nginxPEMСертификат, цепочка ЦС и закрытый ключ развертываются раздельно
Apache HTTP ServerPEMСертификат, цепочка ЦС и закрытый ключ развертываются раздельно
TomcatPEM / JKSПоддерживается PEM-сертификат или JKS keystore
IISIISЧерез встроенный скрипт импортируется PFX и обновляется привязка сайта, требуются права администратора
ExchangeExchangeЧерез встроенный скрипт активируется сертификат, требуются права администратора
Другое (пользовательский скрипт)PFX и др.С помощью пользовательского after_script поддерживаются любые сценарии

Как выбрать документацию

Сценарий использованияРекомендуемая страница
Первое использование, требуется быстрое развертывание и выполнение одного обновления сертификатаБыстрый старт
Подробная настройка двух способов обновленияСпособы обновления сертификата
Ручное добавление точки установки, синхронизация точки установки из административной панели, использование локальной веб-страницы настройкиУправление точками установки
Описание полей config.yaml, переменные шаблонов скриптовСправочник по конфигурации
Просмотр полных примеров установки и перезагрузки сертификатов для nginx, Apache, Tomcat и других промежуточных программПримеры конфигурации
Ограничение прав запуска clmBot в производственной среде, настройка sudoersТребования к правам запуска
Регистрация clmBot как системной службы, обновление версии, просмотр журналовРазвёртывание как службы и обновление

Быстрый старт

Если вы впервые используете clmBot, рекомендуется действовать по следующему пути:

  1. Создайте AccessKey / AccessSecret в административной панели.
  2. Загрузите clmBot и отправьте его на сервер.
  3. Выполните login для завершения подключения и активируйте узел в фоновом режиме.
  4. Выполните discover-certificate, чтобы автоматически обнаружить сертификаты на сервере.
  5. Настройте способ обновления (push или периодическое получение).

Полные шаги см. в разделе Быстрый старт.