Chuyển tới nội dung chính

Quản lý điểm cài đặt

Điểm cài đặt là một mục tiêu triển khai chứng chỉ trong tệp cấu hình clmBot, bao gồm định dạng chứng chỉ (format), đường dẫn tệp và tập lệnh cập nhật. Một nút clmBot có thể quản lý nhiều điểm cài đặt.

clmBot cung cấp các lệnh quản lý điểm cài đặt sau:

LệnhMục đích
discover-certificateTự động quét các chứng chỉ trên máy (và trong Docker container) rồi thêm thành điểm cài đặt
add-serverThêm điểm cài đặt thủ công theo cách tương tác (chỉ ghi vào cấu hình cục bộ)
sync-serverĐồng bộ điểm cài đặt cục bộ lên đám mây và hiệu chỉnh số đăng ký chứng chỉ
setupKhởi động trang cấu hình Web cục bộ để quản lý điểm cài đặt trong trình duyệt
query-certificateChỉ xem thông tin chứng chỉ hiện đang được triển khai tại từng điểm cài đặt

Tự động phát hiện điểm cài đặt chứng chỉ

Thực thi discover-certificate để tự động quét các chứng chỉ đã triển khai trên máy chủ:

./clm-bot-linux-amd64 discover-certificate

Phạm vi quét:

  • Linux: nginx, Apache HTTP Server, Tomcat.
  • Windows: IIS.

Sau khi lệnh được thực thi, thông tin chứng chỉ tìm thấy sẽ được liệt kê dưới dạng bảng (nguồn, loại, tổ chức phát hành, chủ thể, đường dẫn, điểm truy cập, số sê-ri, v.v.). Nhập số thứ tự chứng chỉ cần tải lên để xác nhận thêm vào phần quản trị backend:

  • all: tải lên tất cả
  • none: không tải lên
  • 1,3-5: chọn theo số thứ tự, hỗ trợ cách viết khoảng

Sau khi tải lên thành công, các chứng chỉ này sẽ xuất hiện dưới dạng điểm cài đặt trong phần quản trị backend và clmBot sẽ tạo cấu hình tương ứng cho từng điểm cài đặt trong config.yaml.

Tham số khả dụng

Tham sốMô tả
--yes / -yBỏ qua lựa chọn, tải lên tất cả điểm cài đặt
--selectChỉ định trực tiếp số thứ tự cần tải lên (all, none hoặc 1,3-5), loại trừ lẫn nhau với --yes
--skip-filter / -sBỏ qua bộ lọc tên miền chứng chỉ (SAN), mặc định chỉ tải lên chứng chỉ khớp với tên miền được phép trên đám mây
--scan-docker / -dQuét thêm cấu hình nginx, Apache, Tomcat trong container Docker (chỉ Linux/macOS)
--scan-onlyChỉ quét và xuất toàn bộ điểm cài đặt chứng chỉ, không đăng nhập, không tải lên, phù hợp để xem trước trước khi triển khai

Tình huống container Docker

Khi sử dụng --scan-docker, clmBot sẽ quét các container nginx, Apache, Tomcat đang chạy trên máy:

  • Đường dẫn chứng chỉ trong container phải được gắn kết vào máy chủ và có thể ghi, nếu không điểm cài đặt đó sẽ bị bỏ qua.
  • Điểm truy cập của điểm cài đặt sẽ được tạo bằng IP và cổng mà máy chủ công bố.
  • Có thể dùng các biến môi trường CLMBOT_NGINX_CONTAINERS, CLMBOT_APACHE_CONTAINERS, CLMBOT_TOMCAT_CONTAINERS để chỉ định tên container cần quét (nhiều tên container cách nhau bằng dấu chấm phẩy).

Thêm điểm cài đặt thủ công

Khi chứng chỉ đám mây chưa được triển khai trên máy chủ hoặc quá trình quét tự động không nhận diện được, bạn có thể thêm điểm cài đặt theo cách thủ công:

./clm-bot-linux-amd64 add-server 260101AABBCC pem

Tham số đầu tiên là số đăng ký chứng chỉ, tham số thứ hai là định dạng chứng chỉ (pem, pfx, jks, iis hoặc exchange). Theo lời nhắc, lần lượt nhập ID điểm cài đặt và đường dẫn tệp có định dạng tương ứng cùng các thông tin khác.

add-server chỉ ghi điểm cài đặt vào config.yaml cục bộ và sẽ không tự động tải lên đám mây; nếu cần đồng bộ lên đám mây, hãy tiếp tục thực thi sync-server.

Đồng bộ điểm cài đặt lên đám mây

sync-server tải các điểm cài đặt trong cấu hình cục bộ lên đám mây, đồng thời sử dụng số đăng ký do đám mây trả về để bổ sung hoặc hiệu chỉnh cấu hình cục bộ:

./clm-bot-linux-amd64 sync-server

Sau khi thực thi, hãy liệt kê các điểm cài đặt cục bộ, chọn mục cần tải lên theo số thứ tự (cũng hỗ trợ all, none, 1,3-5), cũng có thể dùng --yes để tải lên tất cả hoặc --select để chỉ định trực tiếp.

Thông tin
  • Khi số đăng ký cục bộ trống thì sẽ tự động bổ sung; khi không nhất quán với đám mây thì sẽ liệt kê xung đột, chỉ ghi đè sau khi xác nhận.
  • Điểm cài đặt định dạng Exchange tạm thời chưa hỗ trợ đồng bộ.

Trang cấu hình Web cục bộ

Khi chưa quen với dòng lệnh, bạn có thể dùng setup để khởi động trang cấu hình cục bộ, thêm mới, chỉnh sửa và xóa điểm cài đặt trong trình duyệt:

./clm-bot-linux-amd64 setup

Sau khi thực thi, hệ thống sẽ xuất ra một địa chỉ truy cập kèm token ngẫu nhiên (có dạng http://localhost:<端口>/setup?token=...), hãy mở địa chỉ này trong trình duyệt trên chính máy chủ để quản lý điểm cài đặt.

Lưu ý

Trang cấu hình chỉ lắng nghe địa chỉ loopback trên chính máy chủ và không thể truy cập từ các máy chủ khác. Không được tiết lộ địa chỉ truy cập kèm token cho người không liên quan; sau khi sử dụng xong, hãy nhấn Ctrl+C (hoặc làm theo hướng dẫn) để dừng trang.

Nếu cần chỉ định cổng, có thể sử dụng tham số -a (ví dụ setup -a localhost:8900); đối với môi trường trình duyệt phiên bản cũ, có thể thêm --legacy để sử dụng trang cấu hình HTML thuần túy.

Xem thông tin chứng chỉ của điểm cài đặt

query-certificate cho phép xem (chỉ đọc) thông tin chứng chỉ hiện đang được triển khai tại từng điểm cài đặt (chủ thể, tổ chức phát hành, số sê-ri) mà không sửa đổi tệp chứng chỉ:

./clm-bot-linux-amd64 query-certificate

Theo mặc định, hệ thống sẽ truy vấn tất cả các điểm cài đặt. Bạn có thể sử dụng tham số -i để chỉ định ID điểm cài đặt, ví dụ: query-certificate -i nginx_pem.

Bước tiếp theo

Sau khi điểm cài đặt đã sẵn sàng, hãy cấu hình phương thức gia hạn chứng chỉ, xem Phương thức gia hạn chứng chỉ.