Chuyển tới nội dung chính

Điều hướng

clmBot là ứng dụng khách nhẹ được triển khai trên máy chủ nội bộ của bạn, dùng để tự động hoàn tất việc triển khai và cập nhật chứng chỉ SSL: lấy chứng chỉ mới nhất từ đám mây, ghi vào điểm cài đặt chứng chỉ trên máy chủ, đồng thời thực thi tập lệnh đã cấu hình để tải lại dịch vụ middleware, giúp chứng chỉ mới có hiệu lực ngay lập tức.

Cách thức hoạt động

Quy trình cập nhật chứng chỉ của clmBot như sau:

  1. Trước khi chứng chỉ hết hạn, đám mây tự động hoàn tất việc cấp lại chứng chỉ và tạo chứng chỉ mới.
  2. clmBot nhận chứng chỉ mới nhất thông qua đẩy từ đám mây hoặc định kỳ kéo về.
  3. clmBot sao lưu và thay thế tệp chứng chỉ cục bộ trên máy chủ.
  4. clmBot thực thi tập lệnh tải lại đã cấu hình (after_script), giúp chứng chỉ mới có hiệu lực.

Toàn bộ quá trình không cần nhân sự đăng nhập máy chủ để thay chứng chỉ, cũng không làm lộ cổng quản trị của máy chủ ra bên ngoài.

Các phương thức cập nhật được hỗ trợ

clmBot hỗ trợ hai phương thức cập nhật chứng chỉ, có thể chọn riêng trên từng máy chủ:

Phương thức cập nhậtChế độ hoạt độngYêu cầu cổngTình huống phù hợp
Đẩy từ đám mâyKhởi tạo đẩy từ bảng quản trị, dịch vụ clmBot trên máy chủ tiếp nhận và cập nhật chứng chỉCần mở cổng vào 8862/tcpChính sách mạng cho phép mở cổng vào, mong muốn cập nhật có hiệu lực ngay
Định kỳ kéo vềclmBot định kỳ kiểm tra và kéo chứng chỉ mới nhất thông qua crontab hoặc Windows Task SchedulerKhông cần mở cổng vào, chỉ cần truy cập ra đám mâyMáy chủ không thể mở cổng vào (khuyến nghị dùng làm phương thức mặc định)

Vui lòng tham khảo Phương thức cập nhật chứng chỉ để biết chi tiết cách cấu hình.

Nền tảng và middleware được hỗ trợ

Hệ điều hành được hỗ trợ:

  • Linux (amd64)
  • Windows (amd64)

Middleware và định dạng chứng chỉ được hỗ trợ:

MiddlewareĐịnh dạng chứng chỉGhi chú
nginxPEMTriển khai tách riêng chứng chỉ, chuỗi CA và khóa riêng
Apache HTTP ServerPEMTriển khai tách riêng chứng chỉ, chuỗi CA và khóa riêng
TomcatPEM / JKSHỗ trợ chứng chỉ PEM hoặc JKS keystore
IISIISNhập PFX và cập nhật liên kết site thông qua tập lệnh tích hợp, cần quyền quản trị viên
ExchangeExchangeKích hoạt chứng chỉ thông qua tập lệnh tích hợp, cần quyền quản trị viên
Khác (tập lệnh tùy chỉnh)PFX, v.v.Hỗ trợ mọi tình huống thông qua after_script tùy chỉnh

Cách chọn tài liệu

Tình huống sử dụngTrang được khuyến nghị
Lần đầu sử dụng, muốn triển khai nhanh và hoàn tất một lần cập nhật chứng chỉBắt đầu nhanh
Tìm hiểu cấu hình chi tiết của hai phương thức cập nhậtPhương thức cập nhật chứng chỉ
Thêm điểm cài đặt thủ công, đồng bộ điểm cài đặt từ bảng quản trị, sử dụng trang cấu hình Web cục bộQuản lý điểm cài đặt
Xem ý nghĩa các trường trong config.yaml, biến mẫu tập lệnhTham khảo cấu hình
Xem ví dụ hoàn chỉnh về cài đặt và tải lại chứng chỉ cho các middleware như nginx, Apache, TomcatVí dụ cấu hình
Thắt chặt quyền vận hành của clmBot trong môi trường production, cấu hình sudoersYêu cầu quyền vận hành
Đăng ký clmBot làm dịch vụ hệ thống, nâng cấp phiên bản, xem nhật kýTriển khai và nâng cấp dạng dịch vụ

Bắt đầu nhanh

Nếu bạn lần đầu sử dụng clmBot, nên thao tác theo lộ trình sau:

  1. Tạo AccessKey / AccessSecret trong backend quản trị.
  2. Tải clmBot và tải lên máy chủ.
  3. Chạy login để hoàn tất kết nối, và kích hoạt node trong backend.
  4. Chạy discover-certificate để tự động phát hiện chứng chỉ trên máy chủ.
  5. Cấu hình phương thức cập nhật (push hoặc pull theo lịch).

Vui lòng tham khảo đầy đủ các bước tại Bắt đầu nhanh.