導覽
clmBot 是部署在您內網伺服器上的輕量級用戶端,用於自動完成 SSL 證書的部署與更新:從雲端獲取最新證書,寫入伺服器上的證書安裝點,並執行配置的腳本重新載入中介軟體服務,使新證書立即生效。
工作方式
clmBot 的證書更新流程如下:
- 證書到期前,雲端自動完成證書重簽,生成新的證書。
- clmBot 透過雲端推送或定時拉取獲取最新證書。
- clmBot 備份並替換伺服器上的本機證書檔案。
- clmBot 執行配置的重新載入腳本(
after_script),使新證書生效。
整個過程無需人工登入伺服器替換證書,也不會向外界暴露伺服器的管理入口。
支援的更新方式
clmBot 支援兩種證書更新方式,可以在不同伺服器上分別選擇:
| 更新方式 | 工作模式 | 連接埠要求 | 適用情境 |
|---|---|---|---|
| 雲端推送 | 管理後台發起推送,伺服器上的 clmBot 服務端接收並更新證書 | 需開放 8862/tcp 入站連接埠 | 網路政策允許開放入站連接埠、希望更新即時生效 |
| 定時拉取 | clmBot 透過 crontab 或 Windows 排程工作定時檢查並拉取最新證書 | 無需開放入站連接埠,僅需出站存取雲端 | 無法開放入站連接埠的伺服器(推薦預設方式) |
詳細配置方法請參閱 證書更新方式。
支援的平台與中介軟體
支援的作業系統:
- Linux(amd64)
- Windows(amd64)
支援的中介軟體與證書格式:
| 中介軟體 | 證書格式 | 說明 |
|---|---|---|
| nginx | PEM | 證書、CA 鏈、私密金鑰分離部署 |
| Apache HTTP Server | PEM | 證書、CA 鏈、私密金鑰分離部署 |
| Tomcat | PEM / JKS | 支援 PEM 證書或 JKS keystore |
| IIS | IIS | 透過內建腳本匯入 PFX 並更新網站繫結,需要管理員權限 |
| Exchange | Exchange | 透過內建腳本啟用證書,需要管理員權限 |
| 其他(自訂腳本) | PFX 等 | 透過自訂 after_script 支援任意情境 |
如何選擇文件
| 使用情境 | 推薦頁面 |
|---|---|
| 第一次使用,希望快速部署並完成一次證書更新 | 快速開始 |
| 了解兩種更新方式的詳細配置 | 證書更新方式 |
| 手動新增安裝點、從後台同步安裝點、使用本機 Web 配置頁 | 安裝點管理 |
| 查看 config.yaml 欄位含義、腳本範本變數 | 配置參考 |
| 查看 nginx、Apache、Tomcat 等中介軟體的憑證安裝與重載完整範例 | 配置範例 |
| 生產環境收緊 clmBot 的執行權限、配置 sudoers | 執行權限要求 |
| 將 clmBot 註冊為系統服務、升級版本、查看日誌 | 服務化部署與升級 |
快速開始
如果您是第一次使用 clmBot,建議依以下路徑操作:
- 在管理後台產生 AccessKey / AccessSecret。
- 下載 clmBot 並上傳到伺服器。
- 執行
login完成接入,並在後台啟用節點。 - 執行
discover-certificate自動探索伺服器上的憑證。 - 配置更新方式(推送或定時拉取)。
完整步驟請參閱 快速開始。