การนำทาง
clmBot เป็นไคลเอนต์น้ำหนักเบาที่ติดตั้งอยู่บนเซิร์ฟเวอร์ภายในเครือข่ายของคุณ ใช้สำหรับปรับใช้และอัปเดตใบรับรอง SSL โดยอัตโนมัติ: ดึงใบรับรองล่าสุดจากคลาวด์ เขียนไปยังจุดติดตั้งใบรับรองบนเซิร์ฟเวอร์ และเรียกใช้สคริปต์ที่กำหนดค่าไว้เพื่อโหลดบริการมิดเดิลแวร์ใหม่ ทำให้ใบรับรองใหม่มีผลทันที
วิธีการทำงาน
ขั้นตอนการอัปเดตใบรับรองของ clmBot มีดังนี้:
- ก่อนใบรับรองหมดอายุ คลาวด์จะต่ออายุใบรับรองโดยอัตโนมัติและสร้างใบรับรองใหม่
- clmBot รับใบรับรองล่าสุดผ่านการพุชจากคลาวด์หรือการดึงตามกำหนดเวลา
- clmBot สำรองและแทนที่ไฟล์ใบรับรองภายในเครื่องบนเซิร์ฟเวอร์
- clmBot เรียกใช้สคริปต์โหลดซ้ำที่กำหนดค่าไว้ (
after_script) เพื่อให้ใบรับรองใหม่มีผล
ตลอดกระบวนการไม่จำเป็นต้องล็อกอินเข้าเซิร์ฟเวอร์เพื่อแทนที่ใบรับรองด้วยตนเอง และไม่เปิดเผยทางเข้าจัดการเซิร์ฟเวอร์สู่ภายนอก
วิธีการอัปเดตที่รองรับ
clmBot รองรับวิธีการอัปเดตใบรับรองสองแบบ ซึ่งสามารถเลือกใช้ต่างกันได้ในแต่ละเซิร์ฟเวอร์:
| วิธีการอัปเดต | โหมดการทำงาน | ข้อกำหนดพอร์ต | สถานการณ์ที่เหมาะสม |
|---|---|---|---|
| การพุชจากคลาวด์ | เริ่มการพุชจากคอนโซลจัดการ ฝั่งบริการ clmBot บนเซิร์ฟเวอร์รับและอัปเดตใบรับรอง | ต้องเปิดพอร์ตขาเข้า 8862/tcp | นโยบายเครือข่ายอนุญาตให้เปิดพอร์ตขาเข้า และต้องการให้อัปเดตมีผลทันที |
| การดึงตามกำหนดเวลา | clmBot ตรวจสอบและดึงใบรับรองล่าสุดตามเวลาโดยใช้ crontab หรือ Windows Task Scheduler | ไม่ต้องเปิดพอร์ตขาเข้า ต้องการเพียงการเข้าถึงคลาวด์แบบขาออก | เซิร์ฟเวอร์ที่ไม่สามารถเปิดพอร์ตขาเข้าได้ (แนะนำเป็นวิธีเริ่มต้น) |
ดูวิธีการกำหนดค่าโดยละเอียดได้ที่ วิธีการอัปเดตใบรับรอง
แพลตฟอร์มและมิดเดิลแวร์ที่รองรับ
ระบบปฏิบัติการที่รองรับ:
- Linux (amd64)
- Windows (amd64)
มิดเดิลแวร์และรูปแบบใบรับรองที่รองรับ:
| มิดเดิลแวร์ | รูปแบบใบรับรอง | คำอธิบาย |
|---|---|---|
| nginx | PEM | ปรับใช้ใบรับรอง CA chain และคีย์ส่วนตัวแยกจากกัน |
| Apache HTTP Server | PEM | ปรับใช้ใบรับรอง CA chain และคีย์ส่วนตัวแยกจากกัน |
| Tomcat | PEM / JKS | รองรับใบรับรอง PEM หรือ JKS keystore |
| IIS | IIS | นำเข้า PFX และอัปเดตการผูกไซต์ผ่านสคริปต์ในตัว ต้องใช้สิทธิ์ผู้ดูแลระบบ |
| Exchange | Exchange | เปิดใช้งานใบรับรองผ่านสคริปต์ในตัว ต้องใช้สิทธิ์ผู้ดูแลระบบ |
| อื่นๆ (สคริปต์กำหนดเอง) | PFX เป็นต้น | รองรับทุกสถานการณ์ผ่าน after_script ที่กำหนดเอง |
วิธีเลือกเอกสาร
| สถานการณ์การใช้งาน | หน้าแนะนำ |
|---|---|
| ใช้งานครั้งแรก ต้องการปรับใช้อย่างรวดเร็วและอัปเดตใบรับรองให้เสร็จหนึ่งรอบ | เริ่มต้นอย่างรวดเร็ว |
| ศึกษาการกำหนดค่าโดยละเอียดของวิธีการอัปเดตสองแบบ | วิธีการอัปเดตใบรับรอง |
| เพิ่มจุดติดตั้งด้วยตนเอง ซิงค์จุดติดตั้งจากคอนโซล ใช้หน้าเว็บกำหนดค่าภายในเครื่อง | การจัดการจุดติดตั้ง |
| ดูความหมายของฟิลด์ใน config.yaml และตัวแปรเทมเพลตสคริปต์ | เอกสารอ้างอิงการกำหนดค่า |
| ดูตัวอย่างการติดตั้งและโหลดใบรับรองใหม่แบบสมบูรณ์สำหรับมิดเดิลแวร์ เช่น nginx, Apache, Tomcat | ตัวอย่างการกำหนดค่า |
| จำกัดสิทธิ์การทำงานของ clmBot ในสภาพแวดล้อมจริง และกำหนดค่า sudoers | ข้อกำหนดสิทธิ์การทำงาน |
| ลงทะเบียน clmBot เป็นบริการระบบ อัปเกรดเวอร์ชัน และดูบันทึก | การติดตั้งเป็นบริการและอัปเกรด |
เริ่มต้นอย่างรวดเร็ว
หากคุณใช้งาน clmBot เป็นครั้งแรก แนะนำให้ดำเนินการตามขั้นตอนต่อไปนี้:
- สร้าง AccessKey / AccessSecret ในส่วนจัดการผู้ดูแลระบบ
- ดาวน์โหลด clmBot และอัปโหลดไปยังเซิร์ฟเวอร์
- รันคำสั่ง
loginเพื่อเชื่อมต่อให้เสร็จสมบูรณ์ และเปิดใช้งานโหนดในส่วนจัดการผู้ดูแลระบบ - รันคำสั่ง
discover-certificateเพื่อค้นหาใบรับรองบนเซิร์ฟเวอร์โดยอัตโนมัติ - กำหนดค่าวิธีการอัปเดต (แบบพุชหรือดึงข้อมูลตามเวลา)
สำหรับขั้นตอนทั้งหมด โปรดดู เริ่มต้นอย่างรวดเร็ว