跳到主要内容
版本:V2.2.0

安装点管理

安装点是 clmBot 配置文件中的一个证书部署目标,由证书格式(format)、文件路径和更新脚本组成。一个 clmBot 节点可以管理多个安装点。

clmBot 提供以下安装点管理命令:

命令用途
discover-certificate自动扫描本机(及 Docker 容器)中的证书并添加为安装点
add-server交互式手动添加安装点(仅写入本地配置)
sync-server将本地安装点同步到云端,并校准证书订阅号
setup启动本地 Web 配置页,在浏览器中管理安装点
query-certificate只读查看各安装点当前部署的证书信息

自动发现证书安装点

执行 discover-certificate,自动扫描服务器上已部署的证书:

./clm-bot-linux-amd64 discover-certificate

扫描范围:

  • Linux:nginx、Apache HTTP Server、Tomcat。
  • Windows:IIS。

命令执行后,会以表格形式列出找到的证书信息(来源、类型、颁发机构、主体、路径、访问点、序列号等)。输入要上传的证书序号确认添加到后台管理:

  • all:全部上传
  • none:不上传
  • 1,3-5:按序号选择,支持区间写法

上传成功后,这些证书会作为安装点出现在管理后台,clmBot 会在 config.yaml 中为每个安装点生成对应的配置。

可用参数

参数说明
--yes / -y跳过选择,上传全部安装点
--select直接指定要上传的序号(allnone1,3-5),与 --yes 互斥
--skip-filter / -s跳过证书域名(SAN)过滤,默认只上传与云端允许域名匹配的证书
--scan-docker / -d额外扫描 Docker 容器内的 nginx、Apache、Tomcat 配置(仅 Linux/macOS)
--scan-only仅扫描并输出全部证书安装点,不登录、不上传,适合部署前预览

Docker 容器场景

使用 --scan-docker 时,clmBot 会扫描本机运行中的 nginx、Apache、Tomcat 容器:

  • 容器内的证书路径必须已挂载到宿主机且可写,否则该安装点会被忽略。
  • 安装点的访问点会使用宿主机发布的 IP 和端口生成。
  • 可以通过 CLMBOT_NGINX_CONTAINERSCLMBOT_APACHE_CONTAINERSCLMBOT_TOMCAT_CONTAINERS 环境变量指定要扫描的容器名(多个容器名用分号分隔)。

手动添加安装点

云端证书未部署在服务器上、或自动扫描未能识别时,可以手动添加安装点:

./clm-bot-linux-amd64 add-server 260101AABBCC pem

第一个参数是证书订阅号,第二个参数是证书格式(pempfxjksiisexchange)。按提示依次输入安装点 ID 和对应格式的文件路径等信息。

add-server 只会将安装点写入本地 config.yaml,不会自动上传到云端;如需同步到云端,请接着执行 sync-server

同步安装点到云端

sync-server 将本地配置中的安装点上传到云端,并使用云端返回的订阅号补充或校准本地配置:

./clm-bot-linux-amd64 sync-server

执行后列出本地安装点,按序号选择要上传的项(同样支持 allnone1,3-5),也可以使用 --yes 上传全部或 --select 直接指定。

信息
  • 本地订阅号为空时会自动补充;与云端不一致时会列出冲突,确认后才会覆盖。
  • Exchange 格式的安装点暂不支持同步。

本地 Web 配置页

对命令行不熟悉时,可以使用 setup 启动本地配置页面,在浏览器中新增、编辑和删除安装点:

./clm-bot-linux-amd64 setup

执行后会输出一个带随机令牌的访问地址(形如 http://localhost:<端口>/setup?token=...),在服务器本机的浏览器中打开即可管理安装点。

注意

配置页面只监听服务器本机的回环地址,无法从其他主机访问。请勿将带令牌的访问地址泄露给无关人员;使用完成后按 Ctrl+C(或按提示操作)停止页面。

如需指定端口,可使用 -a 参数(如 setup -a localhost:8900);旧版浏览器环境可加 --legacy 使用纯 HTML 配置页面。

查看安装点证书信息

query-certificate 只读查看各安装点当前部署的证书信息(主题、颁发者、序列号),不会修改证书文件:

./clm-bot-linux-amd64 query-certificate

默认查询全部安装点,可使用 -i 参数指定安装点 ID,例如 query-certificate -i nginx_pem

下一步

安装点就绪后,请配置证书更新方式,参见 证书更新方式