跳到主要内容
版本:V2.2.0

导航

clmBot 是部署在您内网服务器上的轻量级客户端,用于自动完成 SSL 证书的部署与更新:从云端获取最新证书,写入服务器上的证书安装点,并执行配置的脚本重载中间件服务,使新证书立即生效。

工作方式

clmBot 的证书更新流程如下:

  1. 证书到期前,云端自动完成证书重签,生成新的证书。
  2. clmBot 通过云端推送或定时拉取获取最新证书。
  3. clmBot 备份并替换服务器上的本地证书文件。
  4. clmBot 执行配置的重载脚本(after_script),使新证书生效。

整个过程无需人工登录服务器替换证书,也不会向外界暴露服务器的管理入口。

支持的更新方式

clmBot 支持两种证书更新方式,可以在不同服务器上分别选择:

更新方式工作模式端口要求适用场景
云端推送管理后台发起推送,服务器上的 clmBot 服务端接收并更新证书需开放 8862/tcp 入站端口网络策略允许开放入站端口、希望更新即时生效
定时拉取clmBot 通过 crontab 或 Windows 计划任务定时检查并拉取最新证书无需开放入站端口,仅需出站访问云端无法开放入站端口的服务器(推荐默认方式)

详细配置方法请参阅 证书更新方式

支持的平台与中间件

支持的操作系统:

  • Linux(amd64)
  • Windows(amd64)

支持的中间件与证书格式:

中间件证书格式说明
nginxPEM证书、CA 链、私钥分离部署
Apache HTTP ServerPEM证书、CA 链、私钥分离部署
TomcatPEM / JKS支持 PEM 证书或 JKS keystore
IISIIS通过内置脚本导入 PFX 并更新站点绑定,需要管理员权限
ExchangeExchange通过内置脚本启用证书,需要管理员权限
其他(自定义脚本)PFX 等通过自定义 after_script 支持任意场景

如何选择文档

使用场景推荐页面
第一次使用,希望快速部署并完成一次证书更新快速开始
了解两种更新方式的详细配置证书更新方式
手动添加安装点、从后台同步安装点、使用本地 Web 配置页安装点管理
查看 config.yaml 字段含义、脚本模板变量配置参考
查看 nginx、Apache、Tomcat 等中间件的证书安装与重载完整示例配置示例
生产环境收紧 clmBot 的运行权限、配置 sudoers运行权限要求
将 clmBot 注册为系统服务、升级版本、查看日志服务化部署与升级

快速开始

如果您是第一次使用 clmBot,建议按以下路径操作:

  1. 在管理后台生成 AccessKey / AccessSecret。
  2. 下载 clmBot 并上传到服务器。
  3. 执行 login 完成接入,并在后台激活节点。
  4. 执行 discover-certificate 自动发现服务器上的证书。
  5. 配置更新方式(推送或定时拉取)。

完整步骤请参阅 快速开始