安装点管理
安装点是 clmBot 配置文件中的一个证书部署目标,由证书格式(format)、文件路径和更新脚本组成。一个 clmBot 节点可以管理多个安装点。
clmBot 提供以下安装点管理命令:
| 命令 | 用途 |
|---|---|
discover-certificate | 自动扫描本机(及 Docker 容器)中的证书并添加为安装点 |
add-server | 交互式手动添加安装点(仅写入本地配置) |
sync-server | 将本地安装点同步到云端,并校准证书订阅号 |
setup | 启动本地 Web 配置页,在浏览器中管理安装点 |
query-certificate | 只读查看各安装点当前部署的证书信息 |
自动发现证书安装点
执行 discover-certificate,自动扫描服务器上已部署的证书:
./clm-bot-linux-amd64 discover-certificate
扫描范围:
- Linux:nginx、Apache HTTP Server、Tomcat。
- Windows:IIS。
命令执行后,会以表格形式列出找到的证书信息(来源、类型、颁发机构、主体、路径、访问点、序列号等)。输入要上传的证书序号确认添加到后台管理:
all:全部上传none:不上传1,3-5:按序号选择,支持区间写法
上传成功后,这些证书会作为安装点出现在管理后台,clmBot 会在 config.yaml 中为每个安装点生成对应的配置。
可用参数
| 参数 | 说明 |
|---|---|
--yes / -y | 跳过选择,上传全部安装点 |
--select | 直接指定要上传的序号(all、none 或 1,3-5),与 --yes 互斥 |
--skip-filter / -s | 跳过证书域名(SAN)过滤,默认只上传与云端允许域名匹配的证书 |
--scan-docker / -d | 额外扫描 Docker 容器内的 nginx、Apache、Tomcat 配置(仅 Linux/macOS) |
--scan-only | 仅扫描并输出全部证书安装点,不登录、不上传,适合部署前预览 |
Docker 容器场景
使用 --scan-docker 时,clmBot 会扫描本机运行中的 nginx、Apache、Tomcat 容器:
- 容器内的证书路径必须已挂载到宿主机且可写,否则该安装点会被忽略。
- 安装点的访问点会使用宿主机发布的 IP 和端口生成。
- 可以通过
CLMBOT_NGINX_CONTAINERS、CLMBOT_APACHE_CONTAINERS、CLMBOT_TOMCAT_CONTAINERS环境变量指定要扫描的容器名(多个容器名用分号分隔)。
手动添加安装点
云端证书未部署在服务器上、或自动扫描未能识别时,可以手动添加安装点:
./clm-bot-linux-amd64 add-server 260101AABBCC pem
第一个参数是证书订阅号,第二个参数是证书格式(pem、pfx、jks、iis 或 exchange)。按提示依次输入安装点 ID 和对应格式的文件路径等信息。
add-server 只会将安装点写入本地 config.yaml,不会自动上传到云端;如需同步到云端,请接着执行 sync-server。
同步安装点到云端
sync-server 将本地配置中的安装点上传到云端,并使用云端返回的订阅号补充或校准本地配置:
./clm-bot-linux-amd64 sync-server
执行后列出本地安装点,按序号选择要上传的项(同样支持 all、none、1,3-5),也可以使用 --yes 上传全部或 --select 直接指定。
- 本地订阅号为空时会自动补充;与云端不一致时会列出冲突,确认后才会覆盖。
- Exchange 格式的安装点暂不支持同步。
本地 Web 配置页
对命令行不熟悉时,可以使用 setup 启动本地配置页面,在浏览器中新增、编辑和删除安装点:
./clm-bot-linux-amd64 setup
执行后会输出一个带随机令牌的访问地址(形如 http://localhost:<端口>/setup?token=...),在服务器本机的浏览器中打开即可管理安装点。
配置页面只监听服务器本机的回环地址,无法从其他主机访问。请勿将带令牌的访问地址泄露给无关人员;使用完成后按 Ctrl+C(或按提示操作)停止页面。
如需指定端口,可使用 -a 参数(如 setup -a localhost:8900);旧版浏览器环境可加 --legacy 使用纯 HTML 配置页面。
查看安装点证书信息
query-certificate 只读查看各安装点当前部署的证书信息(主题、颁发者、序列号),不会修改证书文件:
./clm-bot-linux-amd64 query-certificate
默认查询全部安装点,可使用 -i 参数指定安装点 ID,例如 query-certificate -i nginx_pem。
下一步
安装点就绪后,请配置证书更新方式,参见 证书更新方式。