配置与更新
配置
clmbot 的通用配置模型(config.yaml、上游、脚本)与 CaaS 上游的 login 接入示例。
clmbot 的上游既可以是锐安信 CaaS,也可以是私有 CLM 或你自己的证书服务。本文分为两部分:
- 通用配置:与上游无关的 clmbot 本地配置模型;
- CaaS 上游示例:以 CaaS 为上游时的
login接入工作流。
CaaS 的
login工作流、接入地址(Endpoint)、AccessKey、AccessSecret 只适用于 CaaS 上游。私有 CLM 或其他证书服务需要使用相应适配方式,不能直接套用 CaaS 凭据流程。
通用配置
配置文件 config.yaml
clmbot 的核心配置文件是运行目录下的 config.yaml,推荐由证书发现命令自动生成,再人工检查调整。
关键字段:
servers[]:服务器配置数组,每一项对应一个证书安装点;format:证书格式(如 PEM、JKS);before_script:证书更新前执行的脚本;after_script:证书更新后执行的脚本(通常用于服务重载)。
常用字段和命令见配置参考。不同版本或适配器增加的字段应以同版本生成的配置和说明为准。
before_script 与 after_script
这两个脚本在证书更新前后由 clmbot 以其运行账号的权限执行:
before_script:更新前的准备工作(如停止相关进程、临时切换流量);after_script:更新后使新证书生效(如nginx -s reload、重启 Tomcat)。
所有脚本内容必须经过人工审计后才能启用。脚本涉及的服务重载命令应通过 sudoers 精确授权,禁止 NOPASSWD: ALL,详见最小权限。
配置文件的权限
config.yaml 可能包含敏感信息(上游地址、凭证引用、脚本路径),应仅允许必要账号读写。凭证保存建议见安全。
CaaS 上游示例
以下流程来自 CaaS 官方帮助文档,仅适用于以 CaaS 为上游的场景。
1. 登录初始化(login)
在 clmbot 所在目录执行:
./clm-bot-linux-amd64 login
按提示依次输入:
- 接入地址(Endpoint):CaaS 提供的接入地址;
- AccessKey:
<YOUR_ACCESS_KEY>; - AccessSecret:
<YOUR_ACCESS_SECRET>。
凭证请从 CaaS 管理后台获取,不要写入脚本仓库、截图或公开 Issue。
2. 节点激活
登录初始化完成后,进入 CaaS 后台管理面板激活该节点。激活后 clmbot 才能与上游正常同步证书。
3. 发现证书并生成配置
./clm-bot-linux-amd64 discover-certificate
确认扫描结果后自动生成 config.yaml 并把证书登记到上游后台,详见证书发现。
4. 配置证书自动重签(CaaS 后台)
- 进入 CaaS 管理后台;
- 切换到 SSL 证书详情标签页;
- 设置证书自动重签周期。
CaaS 默认在证书到期前 15 天(可自定义)自动重签;clmbot 侧配合定时拉取即可在新证书签发后自动替换并重载服务。
完成上述配置后,可继续查看 clmBot 配置指南,核对 CaaS 管理后台和 clmBot 节点的具体配置步骤。
独立上游
clmbot 可以适配私有 CLM 或其他证书服务。不同上游的认证方式、配置字段和触发流程可能不同;生产部署时只使用当前版本已经提供的适配说明。尚未列出的上游可以在 GitHub Discussions 的 Ideas 分类提交适配需求,并附官方接口文档和测试条件。
