Skip to main content

การจัดการจุดติดตั้ง

จุดติดตั้งคือเป้าหมายการติดตั้งใบรับรองในไฟล์กำหนดค่าของ clmBot ซึ่งประกอบด้วยรูปแบบใบรับรอง (format) เส้นทางไฟล์ และสคริปต์อัปเดต หนึ่งโหนด clmBot สามารถจัดการจุดติดตั้งได้หลายจุด

clmBot มีคำสั่งจัดการจุดติดตั้งดังนี้:

คำสั่งวัตถุประสงค์
discover-certificateสแกนใบรับรองในเครื่อง (และ Docker คอนเทนเนอร์) โดยอัตโนมัติและเพิ่มเป็นจุดติดตั้ง
add-serverเพิ่มจุดติดตั้งด้วยตนเองแบบโต้ตอบ (เขียนเฉพาะการกำหนดค่าในเครื่อง)
sync-serverซิงค์จุดติดตั้งในเครื่องขึ้นคลาวด์ และปรับเทียบหมายเลขสมาชิกใบรับรอง
setupเริ่มหน้าเว็บกำหนดค่าในเครื่อง เพื่อจัดการจุดติดตั้งในเบราว์เซอร์
query-certificateดูข้อมูลใบรับรองที่ติดตั้งอยู่ ณ จุดติดตั้งแต่ละจุดแบบอ่านอย่างเดียว

การค้นหาจุดติดตั้งใบรับรองอัตโนมัติ

รัน discover-certificate เพื่อสแกนใบรับรองที่ติดตั้งบนเซิร์ฟเวอร์โดยอัตโนมัติ:

./clm-bot-linux-amd64 discover-certificate

ขอบเขตการสแกน:

  • Linux: nginx, Apache HTTP Server, Tomcat
  • Windows: IIS

หลังจากคำสั่งทำงานเสร็จ จะแสดงข้อมูลใบรับรองที่พบในรูปแบบตาราง (แหล่งที่มา, ประเภท, ผู้ออกใบรับรอง, หัวเรื่อง, เส้นทาง, จุดเข้าใช้งาน, หมายเลขซีเรียล ฯลฯ) ป้อนหมายเลขลำดับของใบรับรองที่ต้องการอัปโหลดเพื่อยืนยันการเพิ่มเข้าสู่ระบบจัดการ后台:

  • all: อัปโหลดทั้งหมด
  • none: ไม่อัปโหลด
  • 1,3-5: เลือกตามหมายเลขลำดับ รองรับการเขียนแบบช่วง

หลังจากอัปโหลดสำเร็จ ใบรับรองเหล่านี้จะปรากฏเป็นจุดติดตั้งในระบบจัดการ后台 และ clmBot จะสร้างการกำหนดค่าที่สอดคล้องกันสำหรับแต่ละจุดติดตั้งใน config.yaml

พารามิเตอร์ที่ใช้งานได้

พารามิเตอร์คำอธิบาย
--yes / -yข้ามการเลือก อัปโหลดจุดติดตั้งทั้งหมด
--selectระบุลำดับที่ต้องการอัปโหลดโดยตรง (all, none หรือ 1,3-5) ไม่สามารถใช้ร่วมกับ --yes ได้
--skip-filter / -sข้ามการกรองโดเมนของใบรับรอง (SAN) โดยค่าเริ่มต้นจะอัปโหลดเฉพาะใบรับรองที่ตรงกับโดเมนที่อนุญาตบนคลาวด์
--scan-docker / -dสแกนการกำหนดค่า nginx, Apache, Tomcat ภายในคอนเทนเนอร์ Docker เพิ่มเติม (เฉพาะ Linux/macOS)
--scan-onlyสแกนและแสดงจุดติดตั้งใบรับรองทั้งหมดเท่านั้น โดยไม่ต้องเข้าสู่ระบบและไม่ต้องอัปโหลด เหมาะสำหรับการดูตัวอย่างก่อนการติดตั้ง

สถานการณ์คอนเทนเนอร์ Docker

เมื่อใช้ --scan-docker clmBot จะสแกนคอนเทนเนอร์ nginx, Apache, Tomcat ที่กำลังทำงานอยู่บนเครื่อง:

  • เส้นทางใบรับรองภายในคอนเทนเนอร์ต้องถูกเมาต์ไปยังเครื่องโฮสต์แล้วและสามารถเขียนได้ มิฉะนั้นจุดติดตั้งนั้นจะถูกข้ามไป
  • จุดเชื่อมต่อของจุดติดตั้งจะถูกสร้างโดยใช้ IP และพอร์ตที่เครื่องโฮสต์เผยแพร่
  • สามารถระบุชื่อคอนเทนเนอร์ที่ต้องการสแกนผ่านตัวแปรสภาพแวดล้อม CLMBOT_NGINX_CONTAINERS, CLMBOT_APACHE_CONTAINERS, CLMBOT_TOMCAT_CONTAINERS ได้ (ชื่อคอนเทนเนอร์หลายชื่อคั่นด้วยเครื่องหมายอัฒภาค)

การเพิ่มจุดติดตั้งด้วยตนเอง

เมื่อใบรับรองบนคลาวด์ไม่ได้ติดตั้งบนเซิร์ฟเวอร์ หรือการสแกนอัตโนมัติไม่สามารถระบุได้ สามารถเพิ่มจุดติดตั้งด้วยตนเองได้:

./clm-bot-linux-amd64 add-server 260101AABBCC pem

พารามิเตอร์ตัวแรกคือหมายเลขการสมัครใช้งานใบรับรอง พารามิเตอร์ตัวที่สองคือรูปแบบใบรับรอง (pem, pfx, jks, iis หรือ exchange) ป้อนข้อมูลตามคำแนะนำตามลำดับ เช่น รหัสจุดติดตั้งและเส้นทางไฟล์ของรูปแบบที่เกี่ยวข้อง

add-server จะเขียนจุดติดตั้งลงใน config.yaml ภายในเครื่องเท่านั้น และไม่มีการอัปโหลดขึ้นคลาวด์โดยอัตโนมัติ หากต้องการซิงค์ไปยังคลาวด์ โปรดดำเนินการ sync-server ต่อ

ซิงค์จุดติดตั้งขึ้นคลาวด์

sync-server อัปโหลดจุดติดตั้งในการกำหนดค่าภายในเครื่องไปยังคลาวด์ และใช้หมายเลขsubscriptionที่ส่งคืนจากคลาวด์เพื่อเพิ่มเติมหรือปรับเทียบการกำหนดค่าภายในเครื่อง:

./clm-bot-linux-amd64 sync-server

หลังจากดำเนินการแล้ว จะแสดงรายการจุดติดตั้งภายในเครื่อง ให้เลือกหมายเลขตามลำดับเพื่ออัปโหลดรายการที่ต้องการ (รองรับ all, none, 1,3-5 เช่นเดียวกัน) หรือสามารถใช้ --yes เพื่ออัปโหลดทั้งหมด หรือ --select เพื่อระบุโดยตรง

ข้อมูล
  • หมายเลขการสมัครภายในเครื่องจะถูกเติมให้อัตโนมัติเมื่อว่างเปล่า หากไม่ตรงกับบนคลาวด์จะแสดงรายการความขัดแย้ง และจะเขียนทับเมื่อยืนยันแล้วเท่านั้น
  • จุดติดตั้งรูปแบบ Exchange ยังไม่รองรับการซิงค์ในขณะนี้

หน้าเว็บกำหนดค่าภายในเครื่อง

เมื่อไม่คุ้นเคยกับบรรทัดคำสั่ง สามารถใช้ setup เพื่อเปิดหน้าหน่วยกำหนดค่าภายในเครื่อง สำหรับเพิ่ม แก้ไข และลบจุดติดตั้งในเบราว์เซอร์:

./clm-bot-linux-amd64 setup

หลังจากการดำเนินการ จะแสดงที่อยู่สำหรับเข้าถึงพร้อมโทเค็นแบบสุ่ม (เช่น http://localhost:<端口>/setup?token=...) ให้เปิดในเบราว์เซอร์ของเครื่องเซิร์ฟเวอร์เพื่อจัดการจุดติดตั้ง

หมายเหตุ

หน้าการกำหนดค่าจะรับฟังเฉพาะที่อยู่ลูปแบ็กของเครื่องเซิร์ฟเวอร์เท่านั้น ไม่สามารถเข้าถึงจากโฮสต์อื่นได้ อย่าเปิดเผยที่อยู่เข้าถึงที่มีโทเค็นแก่บุคคลที่ไม่เกี่ยวข้อง เมื่อใช้งานเสร็จแล้ว ให้กด Ctrl+C (หรือทำตามคำแนะนำ) เพื่อหยุดหน้าเพจ

หากต้องการระบุพอร์ต สามารถใช้พารามิเตอร์ -a (เช่น setup -a localhost:8900) เบราว์เซอร์รุ่นเก่าสามารถเพิ่ม --legacy เพื่อใช้หน้าการกำหนดค่าแบบ HTML ล้วน

ดูข้อมูลใบรับรองของจุดติดตั้ง

query-certificate ใช้สำหรับดูข้อมูลใบรับรองที่ติดตั้งอยู่ในแต่ละจุดติดตั้งแบบอ่านอย่างเดียว (หัวข้อ ผู้ออกใบรับรอง หมายเลขซีเรียล) โดยไม่แก้ไขไฟล์ใบรับรอง:

./clm-bot-linux-amd64 query-certificate

ตามค่าเริ่มต้น ระบบจะสอบถามจุดติดตั้งทั้งหมด คุณสามารถใช้พารามิเตอร์ -i เพื่อระบุ ID จุดติดตั้ง เช่น query-certificate -i nginx_pem

ขั้นตอนถัดไป

เมื่อจุดติดตั้งพร้อมแล้ว โปรดกำหนดค่าวิธีการต่ออายุใบรับรอง ดู วิธีการต่ออายุใบรับรอง