Ana içeriğe geç

Sertifika Yenileme Yöntemleri

clmBot iki sertifika yenileme yöntemini destekler; sunucu ağ ortamına göre ayrı ayrı seçilebilir:

Yenileme YöntemiÇalışma ModuPort GereksinimiUygun Senaryo
Bulut İtmeYönetim panelinden itme başlatılır, clmBot sunucusu alır ve günceller8862/tcp gelen portu açılmalıdırAğ politikası izin veriyorsa ve güncellemenin anında etkili olması isteniyorsa
Zamanlanmış ÇekmeclmBot düzenli olarak bulutta yeni sertifika olup olmadığını kontrol eder ve otomatik güncellerGelen port açmaya gerek yokturGelen portu açılamayan sunucular (varsayılan yöntem olarak önerilir)

İki yöntem birbiriyle çakışmaz; aynı sunucu grubunda bir kısmı itme, bir kısmı zamanlanmış çekme kullanabilir.

Yöntem 1: Bulut İtme

Sunucuda clmBot sunucusunu başlatın

./clm-bot-linux-amd64 server -a="0.0.0.0:8862"

-a Belirtilen dinleme adresi ve portu, varsayılan 0.0.0.0:8862. Başlatıldıktan sonra clmBot, bulut tarafından gönderilecek push bildirimlerini bekleyen bir sunucu olarak sürekli çalışır.

Dikkat
  • Sunucu güvenlik duvarında ve bulut güvenlik grubunda 8862/tcp gelen portunu açmanız gerekir.
  • clmBot sunucusu, bulut push bağlantıları için çift yönlü TLS kimlik doğrulamasını etkinleştirir; yalnızca erişim aktivasyonu tamamlanmış düğüm push sertifikalarını kabul eder.

Gelen portu açmak istemiyorsanız, lütfen Yöntem 2: Zamanlanmış Çekme yöntemini kullanın.

Bilgi

clmBot sunucusunun push bildirimlerini alabilmesi için çalışır durumda kalması gerekir. Üretim ortamında, sistem hizmeti olarak kaydedilmesi ve açılışta otomatik başlatılması önerilir; bkz. Hizmet Olarak Dağıtım ve Yükseltme.

Yönetim panelinden sertifika gönderme

Yönetim paneline giriş yapın, kurulum noktası listesine gidin, hedef kurulum noktasını bulun ve Sertifika Gönder seçeneğine tıklayın; onayladıktan sonra sistem en güncel sertifikayı sunucuya gönderir ve güncellemeyi otomatik olarak tamamlar.

Yöntem 2: Zamanlanmış Çekme

Zamanlanmış çekme modunda gelen port açmaya gerek yoktur; clmBot güncelleme denetimlerini zamanlanmış olarak çalıştırır ve önerilen varsayılan yöntemdir.

Linux: crontab yapılandırma

clmBot güncelleme komutunu crontab içine ekleyin:

crontab -e

Her gün saat 03:00'te sertifika yenileme kontrolü çalıştırmak için bir satır ekleyin:

0 3 * * * cd /opt/clm-bot && ./clm-bot-linux-amd64 update-certificate >> update.log 2>&1
Dikkat
  • Komutta önce cd ile clmBot kurulum dizinine geçilmelidir, çünkü clmBot varsayılan olarak config.yaml dosyasını geçerli dizinden okur.
  • Dizin değiştirmeden, -c parametresiyle yapılandırma dosyasının yolunu da belirtebilirsiniz: ./clm-bot-linux-amd64 -c /opt/clm-bot/config.yaml update-certificate.
  • Lütfen yolu gerçek kurulum diziniyle değiştirin.

Yürütme çıktısı update.log dosyasına eklenir; ayrıca clmBot, yapılandırma dosyasının bulunduğu dizindeki logs/clm-bot.log içinde çalışma günlüklerini kaydeder.

Windows: Zamanlanmış görevi yapılandırma

Windows sunucusunda zamanlanmış görev oluşturarak belirli aralıklarla çalıştırın:

cd /d C:\clm-bot && clm-bot-windows-amd64.exe update-certificate >> update.log 2>&1

Oluşturma tamamlandıktan sonra, göreve sağ tıklayıp çalıştırma seçeneğini seçerek doğrulama yapabilir, ardından kurulum dizinindeki günlüklere bakarak yürütme sonucunu kontrol edebilirsiniz.

Sertifika Otomatik Yeniden İmzalama ve Güncelleme

clmBot tarafından güncellenen sertifikalar, buluttaki otomatik yeniden imzalamadan gelir. Yönetim paneline giriş yapın, SSL sertifikası detay sayfasına gidin, otomatik yeniden imzalama ayarlarında yeniden imzalama dönemini seçin veya girin (ör. 30 gün) ve kaydedin.

Ayarlama sonrasındaki genel etki:

  1. Sertifika sona ermeden önce bulut, yeniden imzalama dönemine göre otomatik olarak yeniden imzalar ve yeni sertifika oluşturur.
  2. clmBot, yapılandırılan yöntemle (anlık bildirim veya zamanlanmış çekme) yeni sertifikayı alır.
  3. clmBot yerel sertifikada güncelleme gerçekleştirir:
  • Yerel sertifika, buluttaki en güncel sertifikayla aynı olduğunda güncelleme atlanır.
  • Farklı olduğunda, yerel sertifika dosyaları otomatik olarak yedeklenir (zaman damgalı .bak yedeği oluşturulur), sırasıyla before_script çalıştırılır, yeni sertifika yazılır ve hizmet yeniden yüklemesini tamamlamak için after_script çalıştırılır.
İpucu

Sertifikayı güncellemeden after_script işlemini bir kez zorla çalıştırmak istiyorsanız (örneğin yeniden yükleme betiğinde hata ayıklamak için), --force-after parametresini kullanabilirsiniz.