安裝點管理
安裝點是 clmBot 設定檔中的一個憑證部署目標,由憑證格式(format)、檔案路徑和更新腳本組成。一個 clmBot 節點可以管理多個安裝點。
clmBot 提供以下安裝點管理命令:
| 命令 | 用途 |
|---|---|
discover-certificate | 自動掃描本機(及 Docker 容器)中的憑證並新增為安裝點 |
add-server | 互動式手動新增安裝點(僅寫入本機設定) |
sync-server | 將本機安裝點同步到雲端,並校正憑證訂閱號 |
setup | 啟動本機 Web 設定頁,在瀏覽器中管理安裝點 |
query-certificate | 唯讀檢視各安裝點目前部署的憑證資訊 |
自動探索憑證安裝點
執行 discover-certificate,自動掃描伺服器上已部署的憑證:
./clm-bot-linux-amd64 discover-certificate
掃描範圍:
- Linux:nginx、Apache HTTP Server、Tomcat。
- Windows:IIS。
命令執行後,會以表格形式列出找到的證書資訊(來源、類型、憑證授權單位(CA)、主體、路徑、存取點、序號等)。輸入要上傳的證書序號確認添加到後台管理:
all:全部上傳none:不上傳1,3-5:按序號選擇,支援區間寫法
上傳成功後,這些證書會作為安裝點出現在管理後台,clmBot 會在 config.yaml 中為每個安裝點生成對應的配置。
可用參數
| 參數 | 說明 |
|---|---|
--yes / -y | 跳過選擇,上傳全部安裝點 |
--select | 直接指定要上傳的序號(all、none 或 1,3-5),與 --yes 互斥 |
--skip-filter / -s | 跳過證書網域(SAN)過濾,預設只上傳與雲端允許網域匹配的證書 |
--scan-docker / -d | 額外掃描 Docker 容器內的 nginx、Apache、Tomcat 設定(僅 Linux/macOS) |
--scan-only | 僅掃描並輸出全部證書安裝點,不登入、不上傳,適合部署前預覽 |
Docker 容器場景
使用 --scan-docker 時,clmBot 會掃描本機執行中的 nginx、Apache、Tomcat 容器:
- 容器內的證書路徑必須已掛載到宿主機且可寫,否則該安裝點會被忽略。
- 安裝點的存取點會使用宿主機發佈的 IP 和連接埠產生。
- 可以透過
CLMBOT_NGINX_CONTAINERS、CLMBOT_APACHE_CONTAINERS、CLMBOT_TOMCAT_CONTAINERS環境變數指定要掃描的容器名稱(多個容器名稱用分號分隔)。
手動新增安裝點
雲端證書未部署在伺服器上、或自動掃描未能識別時,可以手動新增安裝點:
./clm-bot-linux-amd64 add-server 260101AABBCC pem
第一個參數是憑證訂閱號,第二個參數是憑證格式(pem、pfx、jks、iis 或 exchange)。按提示依次輸入安裝點 ID 和對應格式的檔案路徑等資訊。
add-server 只會將安裝點寫入本機 config.yaml,不會自動上傳到雲端;如需同步到雲端,請接著執行 sync-server。
同步安裝點到雲端
sync-server 將本機配置中的安裝點上傳至雲端,並使用雲端回傳的訂閱號來補充或校正本機配置:
./clm-bot-linux-amd64 sync-server
執行後列出本機安裝點,按序號選擇要上傳的項目(同樣支援 all、none、1,3-5),也可以使用 --yes 上傳全部或 --select 直接指定。
- 本機訂閱號為空時會自動補充;與雲端不一致時會列出衝突,確認後才會覆寫。
- Exchange 格式的安裝點暫不支援同步。
本機 Web 設定頁
對命令列不熟悉時,可以使用 setup 啟動本機設定頁面,在瀏覽器中新增、編輯和刪除安裝點:
./clm-bot-linux-amd64 setup
執行後會輸出一個帶隨機權杖的存取位址(形如 http://localhost:<端口>/setup?token=...),在伺服器本機的瀏覽器中開啟即可管理安裝點。
設定頁面只監聽伺服器本機的回環位址,無法從其他主機存取。請勿將帶權杖的存取位址洩露給無關人員;使用完成後按 Ctrl+C(或按提示操作)停止頁面。
如需指定連接埠,可使用 -a 參數(如 setup -a localhost:8900);舊版瀏覽器環境可加 --legacy 使用純 HTML 設定頁面。
查看安裝點憑證資訊
query-certificate 唯讀查看各安裝點目前部署的憑證資訊(主體、頒發者、序號),不會修改憑證檔案:
./clm-bot-linux-amd64 query-certificate
預設查詢全部安裝點,可使用 -i 參數指定安裝點 ID,例如 query-certificate -i nginx_pem。
下一步
安裝點就緒後,請配置證書更新方式,參見 證書更新方式。