การจัดการจุดติดตั้ง
จุดติดตั้งคือเป้าหมายการติดตั้งใบรับรองในไฟล์กำหนดค่าของ clmBot ซึ่งประกอบด้วยรูปแบบใบรับรอง (format) เส้นทางไฟล์ และสคริปต์อัปเดต หนึ่งโหนด clmBot สามารถจัดการจุดติดตั้งได้หลายจุด
clmBot มีคำสั่งจัดการจุดติดตั้งดังนี้:
| คำสั่ง | วัตถุประสงค์ |
|---|---|
discover-certificate | สแกนใบรับรองในเครื่อง (และ Docker คอนเทนเนอร์) โดยอัตโนมัติและเพิ่มเป็นจุดติดตั้ง |
add-server | เพิ่มจุดติดตั้งด้วยตนเองแบบโต้ตอบ (เขียนเฉพาะการกำหนดค่าในเครื่อง) |
sync-server | ซิงค์จุดติดตั้งในเครื่องขึ้นคลาวด์ และปรับเทียบหมายเลขสมาชิกใบรับรอง |
setup | เริ่มหน้าเว็บกำหนดค่าในเครื่อง เพื่อจัดการจุดติดตั้งในเบราว์เซอร์ |
query-certificate | ดูข้อมูลใบรับรองที่ติดตั้งอยู่ ณ จุดติดตั้งแต่ละจุดแบบอ่านอย่างเดียว |
การค้นหาจุดติดตั้งใบรับรองอัตโนมัติ
รัน discover-certificate เพื่อสแกนใบรับรองที่ติดตั้งบนเซิร์ฟเวอร์โดยอัตโนมัติ:
./clm-bot-linux-amd64 discover-certificate
ขอบเขตการสแกน:
- Linux: nginx, Apache HTTP Server, Tomcat
- Windows: IIS
หลังจากคำสั่งทำงานเสร็จ จะแสดงข้อมูลใบรับรองที่พบในรูปแบบตาราง (แหล่งที่มา, ประเภท, ผู้ออกใบรับรอง, หัวเรื่อง, เส้นทาง, จุดเข้าใช้งาน, หมายเลขซีเรียล ฯลฯ) ป้อนหมายเลขลำดับของใบรับรองที่ต้องการอัปโหลดเพื่อยืนยันการเพิ่มเข้าสู่ระบบจัดการ后台:
all: อัปโหลดทั้งหมดnone: ไม่อัปโหลด1,3-5: เลือกตามหมายเลขลำดับ รองรับการเขียนแบบช่วง
หลังจากอัปโหลดสำเร็จ ใบรับรองเหล่านี้จะปรากฏเป็นจุดติดตั้งในระบบจัดการ后台 และ clmBot จะสร้างการกำหนดค่าที่สอดคล้องกันสำหรับแต่ละจุดติดตั้งใน config.yaml
พารามิเตอร์ที่ใช้งานได้
| พารามิเตอร์ | คำอธิบาย |
|---|---|
--yes / -y | ข้ามการเลือก อัปโหลดจุดติดตั้งทั้งหมด |
--select | ระบุลำดับที่ต้องการอัปโหลดโดยตรง (all, none หรือ 1,3-5) ไม่สามารถใช้ร่วมกับ --yes ได้ |
--skip-filter / -s | ข้ามการกรองโดเมนของใบรับรอง (SAN) โดยค่าเริ่มต้นจะอัปโหลดเฉพาะใบรับรองที่ตรงกับโดเมนที่อนุญาตบนคลาวด์ |
--scan-docker / -d | สแกนการกำหนดค่า nginx, Apache, Tomcat ภายในคอนเทนเนอร์ Docker เพิ่มเติม (เฉพาะ Linux/macOS) |
--scan-only | สแกนและแสดงจุดติดตั้งใบรับรองทั้งหมดเท่านั้น โดยไม่ต้องเข้าสู่ระบบและไม่ต้องอัปโหลด เหมาะสำหรับการดูตัวอย่างก่อนการติดตั้ง |
สถานการณ์คอนเทนเนอร์ Docker
เมื่อใช้ --scan-docker clmBot จะสแกนคอนเทนเนอร์ nginx, Apache, Tomcat ที่กำลังทำงานอยู่บนเครื่อง:
- เส้นทางใบรับรองภายในคอนเทนเนอร์ต้องถูกเมาต์ไปยังเครื่องโฮสต์แล้วและสามารถเขียนได้ มิฉะนั้นจุดติดตั้งนั้นจะถูกข้ามไป
- จุดเชื่อมต่อของจุดติดตั้งจะถูกสร้างโดยใช้ IP และพอร์ตที่เครื่องโฮสต์เผยแพร่
- สามารถระบุชื่อคอนเทนเนอร์ที่ต้องการสแกนผ่านตัวแปรสภาพแวดล้อม
CLMBOT_NGINX_CONTAINERS,CLMBOT_APACHE_CONTAINERS,CLMBOT_TOMCAT_CONTAINERSได้ (ชื่อคอนเทนเนอร์หลายชื่อคั่นด้วยเครื่องหมายอัฒภาค)
การเพิ่มจุดติดตั้งด้วยตนเอง
เมื่อใบรับรองบนคลาวด์ไม่ได้ติดตั้งบนเซิร์ฟเวอร์ หรือการสแกนอัตโนมัติไม่สามารถระบุได้ สามารถเพิ่มจุดติดตั้งด้วยตนเองได้:
./clm-bot-linux-amd64 add-server 260101AABBCC pem
พารามิเตอร์ตัวแรกคือหมายเลขการสมัครใช้งานใบรับรอง พารามิเตอร์ตัวที่สองคือรูปแบบใบรับรอง (pem, pfx, jks, iis หรือ exchange) ป้อนข้อมูลตามคำแนะนำตามลำดับ เช่น รหัสจุดติดตั้งและเส้นทางไฟล์ของรูปแบบที่เกี่ยวข้อง
add-server จะเขียนจุดติดตั้งลงใน config.yaml ภายในเครื่องเท่านั้น และไม่มีการอัปโหลดขึ้นคลาวด์โดยอัตโนมัติ หากต้องการซิงค์ไปยังคลาวด์ โปรดดำเนินการ sync-server ต่อ
ซิงค์จุดติดตั้งขึ้นคลาวด์
sync-server อัปโหลดจุดติดตั้งในการกำหนดค่าภายในเครื่องไปยังคลาวด์ และใช้หมายเลขsubscriptionที่ส่งคืนจากคลาวด์เพื่อเพิ่มเติมหรือปรับเทียบการกำหนดค่าภายในเครื่อง:
./clm-bot-linux-amd64 sync-server
หลังจากดำเนินการแล้ว จะแสดงรายการจุดติดตั้งภายในเครื่อง ให้เลือกหมายเลขตามลำดับเพื่ออัปโหลดรายการที่ต้องการ (รองรับ all, none, 1,3-5 เช่นเดียวกัน) หรือสามารถใช้ --yes เพื่ออัปโหลดทั้งหมด หรือ --select เพื่อระบุโดยตรง
- หมายเลขการสมัครภายในเครื่องจะถูกเติมให้อัตโนมัติเมื่อว่างเปล่า หากไม่ตรงกับบนคลาวด์จะแสดงรายการความขัดแย้ง และจะเขียนทับเมื่อยืนยันแล้วเท่านั้น
- จุดติดตั้งรูปแบบ Exchange ยังไม่รองรับการซิงค์ในขณะนี้
หน้าเว็บกำหนดค่าภายในเครื่อง
เมื่อไม่คุ้นเคยกับบรรทัดคำสั่ง สามารถใช้ setup เพื่อเปิดหน้าหน่วยกำหนดค่าภายในเครื่อง สำหรับเพิ่ม แก้ไข และลบจุดติดตั้งในเบราว์เซอร์:
./clm-bot-linux-amd64 setup
หลังจากการดำเนินการ จะแสดงที่อยู่สำหรับเข้าถึงพร้อมโทเค็นแบบสุ่ม (เช่น http://localhost:<端口>/setup?token=...) ให้เปิดในเบราว์เซอร์ของเครื่องเซิร์ฟเวอร์เพื่อจัดการจุดติดตั้ง
หน้าการกำหนดค่าจะรับฟังเฉพาะที่อยู่ลูปแบ็กของเครื่องเซิร์ฟเวอร์เท่านั้น ไม่สามารถเข้าถึงจากโฮสต์อื่นได้ อย่าเปิดเผยที่อยู่เข้าถึงที่มีโทเค็นแก่บุคคลที่ไม่เกี่ยวข้อง เมื่อใช้งานเสร็จแล้ว ให้กด Ctrl+C (หรือทำตามคำแนะนำ) เพื่อหยุดหน้าเพจ
หากต้องการระบุพอร์ต สามารถใช้พารามิเตอร์ -a (เช่น setup -a localhost:8900) เบราว์เซอร์รุ่นเก่าสามารถเพิ่ม --legacy เพื่อใช้หน้าการกำหนดค่าแบบ HTML ล้วน
ดูข้อมูลใบรับรองของจุดติดตั้ง
query-certificate ใช้สำหรับดูข้อมูลใบรับรองที่ติดตั้งอยู่ในแต่ละจุดติดตั้งแบบอ่านอย่างเดียว (หัวข้อ ผู้ออกใบรับรอง หมายเลขซีเรียล) โดยไม่แก้ไขไฟล์ใบรับรอง:
./clm-bot-linux-amd64 query-certificate
ตามค่าเริ่มต้น ระบบจะสอบถามจุดติดตั้งทั้งหมด คุณสามารถใช้พารามิเตอร์ -i เพื่อระบุ ID จุดติดตั้ง เช่น query-certificate -i nginx_pem
ขั้นตอนถัดไป
เมื่อจุดติดตั้งพร้อมแล้ว โปรดกำหนดค่าวิธีการต่ออายุใบรับรอง ดู วิธีการต่ออายุใบรับรอง