Sertifika Yenileme Yöntemleri
clmBot iki sertifika yenileme yöntemini destekler; sunucu ağ ortamına göre ayrı ayrı seçilebilir:
| Yenileme Yöntemi | Çalışma Modu | Port Gereksinimi | Uygun Senaryo |
|---|---|---|---|
| Bulut İtme | Yönetim panelinden itme başlatılır, clmBot sunucusu alır ve günceller | 8862/tcp gelen portu açılmalıdır | Ağ politikası izin veriyorsa ve güncellemenin anında etkili olması isteniyorsa |
| Zamanlanmış Çekme | clmBot düzenli olarak bulutta yeni sertifika olup olmadığını kontrol eder ve otomatik günceller | Gelen port açmaya gerek yoktur | Gelen portu açılamayan sunucular (varsayılan yöntem olarak önerilir) |
İki yöntem birbiriyle çakışmaz; aynı sunucu grubunda bir kısmı itme, bir kısmı zamanlanmış çekme kullanabilir.
Yöntem 1: Bulut İtme
Sunucuda clmBot sunucusunu başlatın
./clm-bot-linux-amd64 server -a="0.0.0.0:8862"
-a Belirtilen dinleme adresi ve portu, varsayılan 0.0.0.0:8862. Başlatıldıktan sonra clmBot, bulut tarafından gönderilecek push bildirimlerini bekleyen bir sunucu olarak sürekli çalışır.
- Sunucu güvenlik duvarında ve bulut güvenlik grubunda
8862/tcpgelen portunu açmanız gerekir. - clmBot sunucusu, bulut push bağlantıları için çift yönlü TLS kimlik doğrulamasını etkinleştirir; yalnızca erişim aktivasyonu tamamlanmış düğüm push sertifikalarını kabul eder.
Gelen portu açmak istemiyorsanız, lütfen Yöntem 2: Zamanlanmış Çekme yöntemini kullanın.
clmBot sunucusunun push bildirimlerini alabilmesi için çalışır durumda kalması gerekir. Üretim ortamında, sistem hizmeti olarak kaydedilmesi ve açılışta otomatik başlatılması önerilir; bkz. Hizmet Olarak Dağıtım ve Yükseltme.
Yönetim panelinden sertifika gönderme
Yönetim paneline giriş yapın, kurulum noktası listesine gidin, hedef kurulum noktasını bulun ve Sertifika Gönder seçeneğine tıklayın; onayladıktan sonra sistem en güncel sertifikayı sunucuya gönderir ve güncellemeyi otomatik olarak tamamlar.
Yöntem 2: Zamanlanmış Çekme
Zamanlanmış çekme modunda gelen port açmaya gerek yoktur; clmBot güncelleme denetimlerini zamanlanmış olarak çalıştırır ve önerilen varsayılan yöntemdir.
Linux: crontab yapılandırma
clmBot güncelleme komutunu crontab içine ekleyin:
crontab -e
Her gün saat 03:00'te sertifika yenileme kontrolü çalıştırmak için bir satır ekleyin:
0 3 * * * cd /opt/clm-bot && ./clm-bot-linux-amd64 update-certificate >> update.log 2>&1
- Komutta önce
cdile clmBot kurulum dizinine geçilmelidir, çünkü clmBot varsayılan olarakconfig.yamldosyasını geçerli dizinden okur. - Dizin değiştirmeden,
-cparametresiyle yapılandırma dosyasının yolunu da belirtebilirsiniz:./clm-bot-linux-amd64 -c /opt/clm-bot/config.yaml update-certificate. - Lütfen yolu gerçek kurulum diziniyle değiştirin.
Yürütme çıktısı update.log dosyasına eklenir; ayrıca clmBot, yapılandırma dosyasının bulunduğu dizindeki logs/clm-bot.log içinde çalışma günlüklerini kaydeder.
Windows: Zamanlanmış görevi yapılandırma
Windows sunucusunda zamanlanmış görev oluşturarak belirli aralıklarla çalıştırın:
cd /d C:\clm-bot && clm-bot-windows-amd64.exe update-certificate >> update.log 2>&1
Oluşturma tamamlandıktan sonra, göreve sağ tıklayıp çalıştırma seçeneğini seçerek doğrulama yapabilir, ardından kurulum dizinindeki günlüklere bakarak yürütme sonucunu kontrol edebilirsiniz.
Sertifika Otomatik Yeniden İmzalama ve Güncelleme
clmBot tarafından güncellenen sertifikalar, buluttaki otomatik yeniden imzalamadan gelir. Yönetim paneline giriş yapın, SSL sertifikası detay sayfasına gidin, otomatik yeniden imzalama ayarlarında yeniden imzalama dönemini seçin veya girin (ör. 30 gün) ve kaydedin.
Ayarlama sonrasındaki genel etki:
- Sertifika sona ermeden önce bulut, yeniden imzalama dönemine göre otomatik olarak yeniden imzalar ve yeni sertifika oluşturur.
- clmBot, yapılandırılan yöntemle (anlık bildirim veya zamanlanmış çekme) yeni sertifikayı alır.
- clmBot yerel sertifikada güncelleme gerçekleştirir:
- Yerel sertifika, buluttaki en güncel sertifikayla aynı olduğunda güncelleme atlanır.
- Farklı olduğunda, yerel sertifika dosyaları otomatik olarak yedeklenir (zaman damgalı
.bakyedeği oluşturulur), sırasıylabefore_scriptçalıştırılır, yeni sertifika yazılır ve hizmet yeniden yüklemesini tamamlamak içinafter_scriptçalıştırılır.
Sertifikayı güncellemeden after_script işlemini bir kez zorla çalıştırmak istiyorsanız (örneğin yeniden yükleme betiğinde hata ayıklamak için), --force-after parametresini kullanabilirsiniz.