导航
clmBot 是部署在您内网服务器上的轻量级客户端,用于自动完成 SSL 证书的部署与更新:从云端获取最新证书,写入服务器上的证书安装点,并执行配置的脚本重载中间件服务,使新证书立即生效。
工作方式
clmBot 的证书更新流程如下:
- 证书到期前,云端自动完成证书重签,生成新的证书。
- clmBot 通过云端推送或定时拉取获取最新证书。
- clmBot 备份并替换服务器上的本地证书文件。
- clmBot 执行配置的重载脚本(
after_script),使新证书生效。
整个过程无需人工登录服务器替换证书,也不会向外界暴露服务器的管理入口。
支持的更新方式
clmBot 支持两种证书更新方式,可以在不同服务器上分别选择:
| 更新方式 | 工作模式 | 端口要求 | 适用场景 |
|---|---|---|---|
| 云端推送 | 管理后台发起推送,服务器上的 clmBot 服务端接收并更新证书 | 需开放 8862/tcp 入站端口 | 网络策略允许开放入站端口、希望更新即时生效 |
| 定时拉取 | clmBot 通过 crontab 或 Windows 计划任务定时检查并拉取最新证书 | 无需开放入站端口,仅需出站访问云端 | 无法开放入站端口的服务器(推荐默认方式) |
详细配置方法请参阅 证书更新方式。
支持的平台与中间件
支持的操作系统:
- Linux(amd64)
- Windows(amd64)
支持的中间件与证书格式:
| 中间件 | 证书格式 | 说明 |
|---|---|---|
| nginx | PEM | 证书、CA 链、私钥分离部署 |
| Apache HTTP Server | PEM | 证书、CA 链、私钥分离部署 |
| Tomcat | PEM / JKS | 支持 PEM 证书或 JKS keystore |
| IIS | IIS | 通过内置脚本导入 PFX 并更新站点绑定,需要管理员权限 |
| Exchange | Exchange | 通过内置脚本启用证书,需要管理员权限 |
| 其他(自定义脚本) | PFX 等 | 通过自定义 after_script 支持任意场景 |
如何选择文档
| 使用场景 | 推荐页面 |
|---|---|
| 第一次使用,希望快速部署并完成一次证书更新 | 快速开始 |
| 了解两种更新方式的详细配置 | 证书更新方式 |
| 手动添加安装点、从后台同步安装点、使用本地 Web 配置页 | 安装点管理 |
| 查看 config.yaml 字段含义、脚本模板变量 | 配置参考 |
| 查看 nginx、Apache、Tomcat 等中间件的证书安装与重载完整示例 | 配置示例 |
| 生产环境收紧 clmBot 的运行权限、配置 sudoers | 运行权限要求 |
| 将 clmBot 注册为系统服务、升级版本、查看日志 | 服务化部署与升级 |
快速开始
如果您是第一次使用 clmBot,建议按以下路径操作:
- 在管理后台生成 AccessKey / AccessSecret。
- 下载 clmBot 并上传到服务器。
- 执行
login完成接入,并在后台激活节点。 - 执行
discover-certificate自动发现服务器上的证书。 - 配置更新方式(推送或定时拉取)。
完整步骤请参阅 快速开始。