Быстрый старт
Данная страница поможет вам завершить развертывание clmBot в течение 15 минут и полностью пройти один цикл обновления сертификата.
Перед началом убедитесь, что:
- Сервис sslTrus CaaS уже активирован, и вы можете войти в административную консоль.
- Целевой сервер может исходящим образом обращаться к облачным сервисам.
- У вас есть права администратора сервера (для установки и инициализации clmBot).
Шаг 1. Создание AccessKey / AccessSecret
Войдите в административную консоль, перейдите в раздел «Сервис sslTrus CaaS» -> «Детали продукта» -> «Детали SSL-сертификата» и нажмите 生成AK/SK, чтобы получить AccessKey (AK) и AccessSecret (SK).
Надежно сохраните AccessKey и AccessSecret. Не добавляйте AccessSecret в Git-репозитории, не записывайте его в публичные скрипты и не отправляйте в ненадежные сторонние системы; при подозрении на утечку повторно создайте его в административной консоли.
Шаг 2. Загрузка clmBot и его передача на сервер
Загрузите программу для соответствующей версии системы со страницы выпусков clmBot:
Выберите версию, соответствующую операционной системе и архитектуре сервера (например, clm-bot-linux-amd64), и загрузите ее на сервер. Рекомендуется создать для нее отдельный каталог установки, например /opt/clm-bot.
mkdir -p /opt/clm-bot && cd /opt/clm-bot
chmod 755 clm-bot-linux-amd64
Шаг 3: Вход и подключение
В каталоге установки выполните команду login для завершения подключения:
./clm-bot-linux-amd64 login
Следуя подсказкам, сначала выберите номер адреса облака (или напрямую введите адрес облака), затем по очереди введите AccessKey и AccessSecret.
После успешного входа clmBot создаст в каталоге установки файл конфигурации config.yaml, в котором будет сохранена информация о подключении.
Шаг 4. Активация узла в административной консоли
Войдите в административную консоль и перейдите к списку узлов clmBot — вы увидите новый добавленный узел clmBot. Нажмите переключатель Разрешить подключение справа от узла, чтобы активировать его.
Новый узел по умолчанию отключён. Только после активации в консоли clmBot сможет получать сертификаты из облака.
Шаг 5. Обнаружение сертификатов на сервере
Выполните команду обнаружения сертификатов, чтобы автоматически просканировать уже развёрнутые на сервере сертификаты и пути их хранения:
./clm-bot-linux-amd64 discover-certificate
После выполнения команды в виде таблицы будет выведена информация о найденных сертификатах (источник, тип, издатель, путь, домен и т. д.). Введите номер сертификата для загрузки, чтобы подтвердить добавление в панель управления:
all: загрузить всеnone: не загружать1,3-5: выбрать по номеру, поддерживается запись диапазонов
После успешной загрузки эти сертификаты появятся в панели управления как точки установки, и clmBot сгенерирует соответствующую конфигурацию для каждой точки установки в config.yaml в текущем каталоге.
В автоматически сгенерированной конфигурации каждая точка установки содержит поля before_script и after_script, где after_script — это скрипт перезагрузки, выполняемый после обновления сертификата. Необходимо проверить его работоспособность в соответствии с фактическим окружением. Описание полей см. в справочнике по конфигурации.
Шаг 6: Завершение первого обновления сертификата
После настройки цикла автоматического перевыпуска сертификата в панели управления (см. Способы обновления сертификата) можно вручную запустить одну проверку обновления для проверки всего процесса:
./clm-bot-linux-amd64 update-certificate
После выполнения clmBot проверит, есть ли в облаке более новый сертификат:
- Локальный сертификат уже актуален: выводится сообщение, и шаг пропускается.
- В облаке есть новый сертификат: выполняется резервное копирование локального файла сертификата (создаётся резервная копия
.bak), записывается новый сертификат, и выполняетсяafter_scriptдля перезагрузки службы.
Дальнейшие действия
- Выберите способ обновления сертификата (пуш-уведомление из облака или периодическое получение).
- В производственной среде рекомендуется ограничить права clmBot, см. Требования к правам при запуске.
- Зарегистрируйте clmBot как системную службу для автоматического запуска при загрузке, см. Развёртывание в виде службы и обновление.