Điều hướng
clmBot là ứng dụng khách nhẹ được triển khai trên máy chủ nội bộ của bạn, dùng để tự động hoàn tất việc triển khai và cập nhật chứng chỉ SSL: lấy chứng chỉ mới nhất từ đám mây, ghi vào điểm cài đặt chứng chỉ trên máy chủ, đồng thời thực thi tập lệnh đã cấu hình để tải lại dịch vụ middleware, giúp chứng chỉ mới có hiệu lực ngay lập tức.
Cách thức hoạt động
Quy trình cập nhật chứng chỉ của clmBot như sau:
- Trước khi chứng chỉ hết hạn, đám mây tự động hoàn tất việc cấp lại chứng chỉ và tạo chứng chỉ mới.
- clmBot nhận chứng chỉ mới nhất thông qua đẩy từ đám mây hoặc định kỳ kéo về.
- clmBot sao lưu và thay thế tệp chứng chỉ cục bộ trên máy chủ.
- clmBot thực thi tập lệnh tải lại đã cấu hình (
after_script), giúp chứng chỉ mới có hiệu lực.
Toàn bộ quá trình không cần nhân sự đăng nhập máy chủ để thay chứng chỉ, cũng không làm lộ cổng quản trị của máy chủ ra bên ngoài.
Các phương thức cập nhật được hỗ trợ
clmBot hỗ trợ hai phương thức cập nhật chứng chỉ, có thể chọn riêng trên từng máy chủ:
| Phương thức cập nhật | Chế độ hoạt động | Yêu cầu cổng | Tình huống phù hợp |
|---|---|---|---|
| Đẩy từ đám mây | Khởi tạo đẩy từ bảng quản trị, dịch vụ clmBot trên máy chủ tiếp nhận và cập nhật chứng chỉ | Cần mở cổng vào 8862/tcp | Chính sách mạng cho phép mở cổng vào, mong muốn cập nhật có hiệu lực ngay |
| Định kỳ kéo về | clmBot định kỳ kiểm tra và kéo chứng chỉ mới nhất thông qua crontab hoặc Windows Task Scheduler | Không cần mở cổng vào, chỉ cần truy cập ra đám mây | Máy chủ không thể mở cổng vào (khuyến nghị dùng làm phương thức mặc định) |
Vui lòng tham khảo Phương thức cập nhật chứng chỉ để biết chi tiết cách cấu hình.
Nền tảng và middleware được hỗ trợ
Hệ điều hành được hỗ trợ:
- Linux (amd64)
- Windows (amd64)
Middleware và định dạng chứng chỉ được hỗ trợ:
| Middleware | Định dạng chứng chỉ | Ghi chú |
|---|---|---|
| nginx | PEM | Triển khai tách riêng chứng chỉ, chuỗi CA và khóa riêng |
| Apache HTTP Server | PEM | Triển khai tách riêng chứng chỉ, chuỗi CA và khóa riêng |
| Tomcat | PEM / JKS | Hỗ trợ chứng chỉ PEM hoặc JKS keystore |
| IIS | IIS | Nhập PFX và cập nhật liên kết site thông qua tập lệnh tích hợp, cần quyền quản trị viên |
| Exchange | Exchange | Kích hoạt chứng chỉ thông qua tập lệnh tích hợp, cần quyền quản trị viên |
| Khác (tập lệnh tùy chỉnh) | PFX, v.v. | Hỗ trợ mọi tình huống thông qua after_script tùy chỉnh |
Cách chọn tài liệu
| Tình huống sử dụng | Trang được khuyến nghị |
|---|---|
| Lần đầu sử dụng, muốn triển khai nhanh và hoàn tất một lần cập nhật chứng chỉ | Bắt đầu nhanh |
| Tìm hiểu cấu hình chi tiết của hai phương thức cập nhật | Phương thức cập nhật chứng chỉ |
| Thêm điểm cài đặt thủ công, đồng bộ điểm cài đặt từ bảng quản trị, sử dụng trang cấu hình Web cục bộ | Quản lý điểm cài đặt |
| Xem ý nghĩa các trường trong config.yaml, biến mẫu tập lệnh | Tham khảo cấu hình |
| Xem ví dụ hoàn chỉnh về cài đặt và tải lại chứng chỉ cho các middleware như nginx, Apache, Tomcat | Ví dụ cấu hình |
| Thắt chặt quyền vận hành của clmBot trong môi trường production, cấu hình sudoers | Yêu cầu quyền vận hành |
| Đăng ký clmBot làm dịch vụ hệ thống, nâng cấp phiên bản, xem nhật ký | Triển khai và nâng cấp dạng dịch vụ |
Bắt đầu nhanh
Nếu bạn lần đầu sử dụng clmBot, nên thao tác theo lộ trình sau:
- Tạo AccessKey / AccessSecret trong backend quản trị.
- Tải clmBot và tải lên máy chủ.
- Chạy
loginđể hoàn tất kết nối, và kích hoạt node trong backend. - Chạy
discover-certificateđể tự động phát hiện chứng chỉ trên máy chủ. - Cấu hình phương thức cập nhật (push hoặc pull theo lịch).
Vui lòng tham khảo đầy đủ các bước tại Bắt đầu nhanh.