Skip to main content

การนำทาง

clmBot เป็นไคลเอนต์น้ำหนักเบาที่ติดตั้งอยู่บนเซิร์ฟเวอร์ภายในเครือข่ายของคุณ ใช้สำหรับปรับใช้และอัปเดตใบรับรอง SSL โดยอัตโนมัติ: ดึงใบรับรองล่าสุดจากคลาวด์ เขียนไปยังจุดติดตั้งใบรับรองบนเซิร์ฟเวอร์ และเรียกใช้สคริปต์ที่กำหนดค่าไว้เพื่อโหลดบริการมิดเดิลแวร์ใหม่ ทำให้ใบรับรองใหม่มีผลทันที

วิธีการทำงาน

ขั้นตอนการอัปเดตใบรับรองของ clmBot มีดังนี้:

  1. ก่อนใบรับรองหมดอายุ คลาวด์จะต่ออายุใบรับรองโดยอัตโนมัติและสร้างใบรับรองใหม่
  2. clmBot รับใบรับรองล่าสุดผ่านการพุชจากคลาวด์หรือการดึงตามกำหนดเวลา
  3. clmBot สำรองและแทนที่ไฟล์ใบรับรองภายในเครื่องบนเซิร์ฟเวอร์
  4. clmBot เรียกใช้สคริปต์โหลดซ้ำที่กำหนดค่าไว้ (after_script) เพื่อให้ใบรับรองใหม่มีผล

ตลอดกระบวนการไม่จำเป็นต้องล็อกอินเข้าเซิร์ฟเวอร์เพื่อแทนที่ใบรับรองด้วยตนเอง และไม่เปิดเผยทางเข้าจัดการเซิร์ฟเวอร์สู่ภายนอก

วิธีการอัปเดตที่รองรับ

clmBot รองรับวิธีการอัปเดตใบรับรองสองแบบ ซึ่งสามารถเลือกใช้ต่างกันได้ในแต่ละเซิร์ฟเวอร์:

วิธีการอัปเดตโหมดการทำงานข้อกำหนดพอร์ตสถานการณ์ที่เหมาะสม
การพุชจากคลาวด์เริ่มการพุชจากคอนโซลจัดการ ฝั่งบริการ clmBot บนเซิร์ฟเวอร์รับและอัปเดตใบรับรองต้องเปิดพอร์ตขาเข้า 8862/tcpนโยบายเครือข่ายอนุญาตให้เปิดพอร์ตขาเข้า และต้องการให้อัปเดตมีผลทันที
การดึงตามกำหนดเวลาclmBot ตรวจสอบและดึงใบรับรองล่าสุดตามเวลาโดยใช้ crontab หรือ Windows Task Schedulerไม่ต้องเปิดพอร์ตขาเข้า ต้องการเพียงการเข้าถึงคลาวด์แบบขาออกเซิร์ฟเวอร์ที่ไม่สามารถเปิดพอร์ตขาเข้าได้ (แนะนำเป็นวิธีเริ่มต้น)

ดูวิธีการกำหนดค่าโดยละเอียดได้ที่ วิธีการอัปเดตใบรับรอง

แพลตฟอร์มและมิดเดิลแวร์ที่รองรับ

ระบบปฏิบัติการที่รองรับ:

  • Linux (amd64)
  • Windows (amd64)

มิดเดิลแวร์และรูปแบบใบรับรองที่รองรับ:

มิดเดิลแวร์รูปแบบใบรับรองคำอธิบาย
nginxPEMปรับใช้ใบรับรอง CA chain และคีย์ส่วนตัวแยกจากกัน
Apache HTTP ServerPEMปรับใช้ใบรับรอง CA chain และคีย์ส่วนตัวแยกจากกัน
TomcatPEM / JKSรองรับใบรับรอง PEM หรือ JKS keystore
IISIISนำเข้า PFX และอัปเดตการผูกไซต์ผ่านสคริปต์ในตัว ต้องใช้สิทธิ์ผู้ดูแลระบบ
ExchangeExchangeเปิดใช้งานใบรับรองผ่านสคริปต์ในตัว ต้องใช้สิทธิ์ผู้ดูแลระบบ
อื่นๆ (สคริปต์กำหนดเอง)PFX เป็นต้นรองรับทุกสถานการณ์ผ่าน after_script ที่กำหนดเอง

วิธีเลือกเอกสาร

สถานการณ์การใช้งานหน้าแนะนำ
ใช้งานครั้งแรก ต้องการปรับใช้อย่างรวดเร็วและอัปเดตใบรับรองให้เสร็จหนึ่งรอบเริ่มต้นอย่างรวดเร็ว
ศึกษาการกำหนดค่าโดยละเอียดของวิธีการอัปเดตสองแบบวิธีการอัปเดตใบรับรอง
เพิ่มจุดติดตั้งด้วยตนเอง ซิงค์จุดติดตั้งจากคอนโซล ใช้หน้าเว็บกำหนดค่าภายในเครื่องการจัดการจุดติดตั้ง
ดูความหมายของฟิลด์ใน config.yaml และตัวแปรเทมเพลตสคริปต์เอกสารอ้างอิงการกำหนดค่า
ดูตัวอย่างการติดตั้งและโหลดใบรับรองใหม่แบบสมบูรณ์สำหรับมิดเดิลแวร์ เช่น nginx, Apache, Tomcatตัวอย่างการกำหนดค่า
จำกัดสิทธิ์การทำงานของ clmBot ในสภาพแวดล้อมจริง และกำหนดค่า sudoersข้อกำหนดสิทธิ์การทำงาน
ลงทะเบียน clmBot เป็นบริการระบบ อัปเกรดเวอร์ชัน และดูบันทึกการติดตั้งเป็นบริการและอัปเกรด

เริ่มต้นอย่างรวดเร็ว

หากคุณใช้งาน clmBot เป็นครั้งแรก แนะนำให้ดำเนินการตามขั้นตอนต่อไปนี้:

  1. สร้าง AccessKey / AccessSecret ในส่วนจัดการผู้ดูแลระบบ
  2. ดาวน์โหลด clmBot และอัปโหลดไปยังเซิร์ฟเวอร์
  3. รันคำสั่ง login เพื่อเชื่อมต่อให้เสร็จสมบูรณ์ และเปิดใช้งานโหนดในส่วนจัดการผู้ดูแลระบบ
  4. รันคำสั่ง discover-certificate เพื่อค้นหาใบรับรองบนเซิร์ฟเวอร์โดยอัตโนมัติ
  5. กำหนดค่าวิธีการอัปเดต (แบบพุชหรือดึงข้อมูลตามเวลา)

สำหรับขั้นตอนทั้งหมด โปรดดู เริ่มต้นอย่างรวดเร็ว