跳至主要内容

安裝點管理

安裝點是 clmBot 設定檔中的一個憑證部署目標,由憑證格式(format)、檔案路徑和更新腳本組成。一個 clmBot 節點可以管理多個安裝點。

clmBot 提供以下安裝點管理命令:

命令用途
discover-certificate自動掃描本機(及 Docker 容器)中的憑證並新增為安裝點
add-server互動式手動新增安裝點(僅寫入本機設定)
sync-server將本機安裝點同步到雲端,並校正憑證訂閱號
setup啟動本機 Web 設定頁,在瀏覽器中管理安裝點
query-certificate唯讀檢視各安裝點目前部署的憑證資訊

自動探索憑證安裝點

執行 discover-certificate,自動掃描伺服器上已部署的憑證:

./clm-bot-linux-amd64 discover-certificate

掃描範圍:

  • Linux:nginx、Apache HTTP Server、Tomcat。
  • Windows:IIS。

命令執行後,會以表格形式列出找到的證書資訊(來源、類型、憑證授權單位(CA)、主體、路徑、存取點、序號等)。輸入要上傳的證書序號確認添加到後台管理:

  • all:全部上傳
  • none:不上傳
  • 1,3-5:按序號選擇,支援區間寫法

上傳成功後,這些證書會作為安裝點出現在管理後台,clmBot 會在 config.yaml 中為每個安裝點生成對應的配置。

可用參數

參數說明
--yes / -y跳過選擇,上傳全部安裝點
--select直接指定要上傳的序號(allnone1,3-5),與 --yes 互斥
--skip-filter / -s跳過證書網域(SAN)過濾,預設只上傳與雲端允許網域匹配的證書
--scan-docker / -d額外掃描 Docker 容器內的 nginx、Apache、Tomcat 設定(僅 Linux/macOS)
--scan-only僅掃描並輸出全部證書安裝點,不登入、不上傳,適合部署前預覽

Docker 容器場景

使用 --scan-docker 時,clmBot 會掃描本機執行中的 nginx、Apache、Tomcat 容器:

  • 容器內的證書路徑必須已掛載到宿主機且可寫,否則該安裝點會被忽略。
  • 安裝點的存取點會使用宿主機發佈的 IP 和連接埠產生。
  • 可以透過 CLMBOT_NGINX_CONTAINERSCLMBOT_APACHE_CONTAINERSCLMBOT_TOMCAT_CONTAINERS 環境變數指定要掃描的容器名稱(多個容器名稱用分號分隔)。

手動新增安裝點

雲端證書未部署在伺服器上、或自動掃描未能識別時,可以手動新增安裝點:

./clm-bot-linux-amd64 add-server 260101AABBCC pem

第一個參數是憑證訂閱號,第二個參數是憑證格式(pempfxjksiisexchange)。按提示依次輸入安裝點 ID 和對應格式的檔案路徑等資訊。

add-server 只會將安裝點寫入本機 config.yaml,不會自動上傳到雲端;如需同步到雲端,請接著執行 sync-server

同步安裝點到雲端

sync-server 將本機配置中的安裝點上傳至雲端,並使用雲端回傳的訂閱號來補充或校正本機配置:

./clm-bot-linux-amd64 sync-server

執行後列出本機安裝點,按序號選擇要上傳的項目(同樣支援 allnone1,3-5),也可以使用 --yes 上傳全部或 --select 直接指定。

資訊
  • 本機訂閱號為空時會自動補充;與雲端不一致時會列出衝突,確認後才會覆寫。
  • Exchange 格式的安裝點暫不支援同步。

本機 Web 設定頁

對命令列不熟悉時,可以使用 setup 啟動本機設定頁面,在瀏覽器中新增、編輯和刪除安裝點:

./clm-bot-linux-amd64 setup

執行後會輸出一個帶隨機權杖的存取位址(形如 http://localhost:<端口>/setup?token=...),在伺服器本機的瀏覽器中開啟即可管理安裝點。

注意

設定頁面只監聽伺服器本機的回環位址,無法從其他主機存取。請勿將帶權杖的存取位址洩露給無關人員;使用完成後按 Ctrl+C(或按提示操作)停止頁面。

如需指定連接埠,可使用 -a 參數(如 setup -a localhost:8900);舊版瀏覽器環境可加 --legacy 使用純 HTML 設定頁面。

查看安裝點憑證資訊

query-certificate 唯讀查看各安裝點目前部署的憑證資訊(主體、頒發者、序號),不會修改憑證檔案:

./clm-bot-linux-amd64 query-certificate

預設查詢全部安裝點,可使用 -i 參數指定安裝點 ID,例如 query-certificate -i nginx_pem

下一步

安裝點就緒後,請配置證書更新方式,參見 證書更新方式