跳至主要内容

導覽

clmBot 是部署在您內網伺服器上的輕量級用戶端,用於自動完成 SSL 證書的部署與更新:從雲端獲取最新證書,寫入伺服器上的證書安裝點,並執行配置的腳本重新載入中介軟體服務,使新證書立即生效。

工作方式

clmBot 的證書更新流程如下:

  1. 證書到期前,雲端自動完成證書重簽,生成新的證書。
  2. clmBot 透過雲端推送或定時拉取獲取最新證書。
  3. clmBot 備份並替換伺服器上的本機證書檔案。
  4. clmBot 執行配置的重新載入腳本(after_script),使新證書生效。

整個過程無需人工登入伺服器替換證書,也不會向外界暴露伺服器的管理入口。

支援的更新方式

clmBot 支援兩種證書更新方式,可以在不同伺服器上分別選擇:

更新方式工作模式連接埠要求適用情境
雲端推送管理後台發起推送,伺服器上的 clmBot 服務端接收並更新證書需開放 8862/tcp 入站連接埠網路政策允許開放入站連接埠、希望更新即時生效
定時拉取clmBot 透過 crontab 或 Windows 排程工作定時檢查並拉取最新證書無需開放入站連接埠,僅需出站存取雲端無法開放入站連接埠的伺服器(推薦預設方式)

詳細配置方法請參閱 證書更新方式

支援的平台與中介軟體

支援的作業系統:

  • Linux(amd64)
  • Windows(amd64)

支援的中介軟體與證書格式:

中介軟體證書格式說明
nginxPEM證書、CA 鏈、私密金鑰分離部署
Apache HTTP ServerPEM證書、CA 鏈、私密金鑰分離部署
TomcatPEM / JKS支援 PEM 證書或 JKS keystore
IISIIS透過內建腳本匯入 PFX 並更新網站繫結,需要管理員權限
ExchangeExchange透過內建腳本啟用證書,需要管理員權限
其他(自訂腳本)PFX 等透過自訂 after_script 支援任意情境

如何選擇文件

使用情境推薦頁面
第一次使用,希望快速部署並完成一次證書更新快速開始
了解兩種更新方式的詳細配置證書更新方式
手動新增安裝點、從後台同步安裝點、使用本機 Web 配置頁安裝點管理
查看 config.yaml 欄位含義、腳本範本變數配置參考
查看 nginx、Apache、Tomcat 等中介軟體的憑證安裝與重載完整範例配置範例
生產環境收緊 clmBot 的執行權限、配置 sudoers執行權限要求
將 clmBot 註冊為系統服務、升級版本、查看日誌服務化部署與升級

快速開始

如果您是第一次使用 clmBot,建議依以下路徑操作:

  1. 在管理後台產生 AccessKey / AccessSecret。
  2. 下載 clmBot 並上傳到伺服器。
  3. 執行 login 完成接入,並在後台啟用節點。
  4. 執行 discover-certificate 自動探索伺服器上的憑證。
  5. 配置更新方式(推送或定時拉取)。

完整步驟請參閱 快速開始