证书交付基础设施

自动部署你的证书。

clmbot 在服务器和私有环境中,安全交付并自动部署 SSL/TLS 证书。

clmbot 证书自动部署执行流程
LOCAL DELIVERY RUN证书部署执行记录
流程完成
UPSTREAM证书来源
CaaS / 私有 CLM也可适配你的证书服务
HTTPS / mTLS
运行在你的环境clmbot
定时拉取
  1. 01
    连接证书服务获取证书与部署配置
    完成
  2. 02
    验证证书与私钥检查匹配关系和有效期
    完成
  3. 03
    备份并安全写入保留原文件并限制权限
    完成
  4. 04
    检查并重载服务执行经过审核的脚本
    完成
DEPLOYED TO服务器与私有环境
  • Nginx
  • Apache
  • Tomcat
  • IIS
  • K8s
v0.6.6当前公开版本
5系统与架构构建
非商业免费个人与组织,仅限非商业用途
CDN当前官方下载来源

为服务器交付而设计

clmbot 运行在客户可控环境中,把上游证书服务与服务器、中间件和证书目录连接起来。它可以接入 CaaS,也可以根据实际环境持续适配私有 CLM 或其他证书服务。

比较两种运行模式
高级模式

远程推送

上游通过 mTLS 主动推送,需要受控开放入站端口,适合集中实时交付场景。

从发现到生效,完成整个部署闭环

把人工复制证书、改路径和重载服务,变成有配置、有日志、可重复执行的流程。

  1. 01

    发现现有证书

    扫描服务器中的证书和部署路径,生成可检查、可维护的配置。

  2. 02

    取得新证书

    连接 CaaS,也可通过持续扩展的适配能力连接私有 CLM 或其他证书服务。

  3. 03

    安全替换

    在写入新证书前备份原文件,并将文件权限限制在必要范围。

  4. 04

    重载服务

    通过经过审核的 before_script 与 after_script 完成检查和服务重载。

  5. 05

    持续自动化

    使用定时拉取或远程推送,让证书更新进入可重复的运行流程。

先判断是否需要安装 clmbot

服务器部署和云产品 API 推送属于不同交付路径。平台目录会将两类目标分开显示。

安装 clmbot

服务器与私有环境

适用于物理机、虚拟机、容器、Kubernetes 和客户管理的 Web 服务。

  • Nginx
  • Apache
  • Tomcat
  • IIS
  • Kubernetes
通常无需安装

云产品 API 推送

CaaS 是独立的证书生命周期管理服务,可通过厂商 API 将证书直接推送到 CDN、WAF、负载均衡等产品。

  • CDN
  • WAF
  • SLB / ALB
  • API 网关
查看平台与交付目标目录

最小权限不是附加项

推荐使用专用系统账号运行 clmbot,只授予证书目录读写权和精确的服务重载命令。定时拉取模式不需要开放任何入站端口。

阅读最小权限指南
运行身份
专用 clmbot 账号
目录权限
证书目录 ACL
命令权限
精确 sudoers 授权
网络入口
拉取模式无需开放

一起把证书自动化做得更可靠

社区已经开放 Discussions 和 Issues,用于使用问答、问题反馈、功能建议和部署经验分享。源代码当前不公开;未来开源安排以正式公告为准。