Quản lý điểm cài đặt
Điểm cài đặt là một mục tiêu triển khai chứng chỉ trong tệp cấu hình clmBot, bao gồm định dạng chứng chỉ (format), đường dẫn tệp và tập lệnh cập nhật. Một nút clmBot có thể quản lý nhiều điểm cài đặt.
clmBot cung cấp các lệnh quản lý điểm cài đặt sau:
| Lệnh | Mục đích |
|---|---|
discover-certificate | Tự động quét các chứng chỉ trên máy (và trong Docker container) rồi thêm thành điểm cài đặt |
add-server | Thêm điểm cài đặt thủ công theo cách tương tác (chỉ ghi vào cấu hình cục bộ) |
sync-server | Đồng bộ điểm cài đặt cục bộ lên đám mây và hiệu chỉnh số đăng ký chứng chỉ |
setup | Khởi động trang cấu hình Web cục bộ để quản lý điểm cài đặt trong trình duyệt |
query-certificate | Chỉ xem thông tin chứng chỉ hiện đang được triển khai tại từng điểm cài đặt |
Tự động phát hiện điểm cài đặt chứng chỉ
Thực thi discover-certificate để tự động quét các chứng chỉ đã triển khai trên máy chủ:
./clm-bot-linux-amd64 discover-certificate
Phạm vi quét:
- Linux: nginx, Apache HTTP Server, Tomcat.
- Windows: IIS.
Sau khi lệnh được thực thi, thông tin chứng chỉ tìm thấy sẽ được liệt kê dưới dạng bảng (nguồn, loại, tổ chức phát hành, chủ thể, đường dẫn, điểm truy cập, số sê-ri, v.v.). Nhập số thứ tự chứng chỉ cần tải lên để xác nhận thêm vào phần quản trị backend:
all: tải lên tất cảnone: không tải lên1,3-5: chọn theo số thứ tự, hỗ trợ cách viết khoảng
Sau khi tải lên thành công, các chứng chỉ này sẽ xuất hiện dưới dạng điểm cài đặt trong phần quản trị backend và clmBot sẽ tạo cấu hình tương ứng cho từng điểm cài đặt trong config.yaml.
Tham số khả dụng
| Tham số | Mô tả |
|---|---|
--yes / -y | Bỏ qua lựa chọn, tải lên tất cả điểm cài đặt |
--select | Chỉ định trực tiếp số thứ tự cần tải lên (all, none hoặc 1,3-5), loại trừ lẫn nhau với --yes |
--skip-filter / -s | Bỏ qua bộ lọc tên miền chứng chỉ (SAN), mặc định chỉ tải lên chứng chỉ khớp với tên miền được phép trên đám mây |
--scan-docker / -d | Quét thêm cấu hình nginx, Apache, Tomcat trong container Docker (chỉ Linux/macOS) |
--scan-only | Chỉ quét và xuất toàn bộ điểm cài đặt chứng chỉ, không đăng nhập, không tải lên, phù hợp để xem trước trước khi triển khai |
Tình huống container Docker
Khi sử dụng --scan-docker, clmBot sẽ quét các container nginx, Apache, Tomcat đang chạy trên máy:
- Đường dẫn chứng chỉ trong container phải được gắn kết vào máy chủ và có thể ghi, nếu không điểm cài đặt đó sẽ bị bỏ qua.
- Điểm truy cập của điểm cài đặt sẽ được tạo bằng IP và cổng mà máy chủ công bố.
- Có thể dùng các biến môi trường
CLMBOT_NGINX_CONTAINERS,CLMBOT_APACHE_CONTAINERS,CLMBOT_TOMCAT_CONTAINERSđể chỉ định tên container cần quét (nhiều tên container cách nhau bằng dấu chấm phẩy).
Thêm điểm cài đặt thủ công
Khi chứng chỉ đám mây chưa được triển khai trên máy chủ hoặc quá trình quét tự động không nhận diện được, bạn có thể thêm điểm cài đặt theo cách thủ công:
./clm-bot-linux-amd64 add-server 260101AABBCC pem
Tham số đầu tiên là số đăng ký chứng chỉ, tham số thứ hai là định dạng chứng chỉ (pem, pfx, jks, iis hoặc exchange). Theo lời nhắc, lần lượt nhập ID điểm cài đặt và đường dẫn tệp có định dạng tương ứng cùng các thông tin khác.
add-server chỉ ghi điểm cài đặt vào config.yaml cục bộ và sẽ không tự động tải lên đám mây; nếu cần đồng bộ lên đám mây, hãy tiếp tục thực thi sync-server.
Đồng bộ điểm cài đặt lên đám mây
sync-server tải các điểm cài đặt trong cấu hình cục bộ lên đám mây, đồng thời sử dụng số đăng ký do đám mây trả về để bổ sung hoặc hiệu chỉnh cấu hình cục bộ:
./clm-bot-linux-amd64 sync-server
Sau khi thực thi, hãy liệt kê các điểm cài đặt cục bộ, chọn mục cần tải lên theo số thứ tự (cũng hỗ trợ all, none, 1,3-5), cũng có thể dùng --yes để tải lên tất cả hoặc --select để chỉ định trực tiếp.
- Khi số đăng ký cục bộ trống thì sẽ tự động bổ sung; khi không nhất quán với đám mây thì sẽ liệt kê xung đột, chỉ ghi đè sau khi xác nhận.
- Điểm cài đặt định dạng Exchange tạm thời chưa hỗ trợ đồng bộ.
Trang cấu hình Web cục bộ
Khi chưa quen với dòng lệnh, bạn có thể dùng setup để khởi động trang cấu hình cục bộ, thêm mới, chỉnh sửa và xóa điểm cài đặt trong trình duyệt:
./clm-bot-linux-amd64 setup
Sau khi thực thi, hệ thống sẽ xuất ra một địa chỉ truy cập kèm token ngẫu nhiên (có dạng http://localhost:<端口>/setup?token=...), hãy mở địa chỉ này trong trình duyệt trên chính máy chủ để quản lý điểm cài đặt.
Trang cấu hình chỉ lắng nghe địa chỉ loopback trên chính máy chủ và không thể truy cập từ các máy chủ khác. Không được tiết lộ địa chỉ truy cập kèm token cho người không liên quan; sau khi sử dụng xong, hãy nhấn Ctrl+C (hoặc làm theo hướng dẫn) để dừng trang.
Nếu cần chỉ định cổng, có thể sử dụng tham số -a (ví dụ setup -a localhost:8900); đối với môi trường trình duyệt phiên bản cũ, có thể thêm --legacy để sử dụng trang cấu hình HTML thuần túy.
Xem thông tin chứng chỉ của điểm cài đặt
query-certificate cho phép xem (chỉ đọc) thông tin chứng chỉ hiện đang được triển khai tại từng điểm cài đặt (chủ thể, tổ chức phát hành, số sê-ri) mà không sửa đổi tệp chứng chỉ:
./clm-bot-linux-amd64 query-certificate
Theo mặc định, hệ thống sẽ truy vấn tất cả các điểm cài đặt. Bạn có thể sử dụng tham số -i để chỉ định ID điểm cài đặt, ví dụ: query-certificate -i nginx_pem.
Bước tiếp theo
Sau khi điểm cài đặt đã sẵn sàng, hãy cấu hình phương thức gia hạn chứng chỉ, xem Phương thức gia hạn chứng chỉ.