配置与更新

配置

clmbot 的通用配置模型(config.yaml、上游、脚本)与 CaaS 上游的 login 接入示例。

最后检查: 2026-08-09语言: 简体中文

clmbot 的上游既可以是锐安信 CaaS,也可以是私有 CLM 或你自己的证书服务。本文分为两部分:

  1. 通用配置:与上游无关的 clmbot 本地配置模型;
  2. CaaS 上游示例:以 CaaS 为上游时的 login 接入工作流。

CaaS 的 login 工作流、接入地址(Endpoint)、AccessKey、AccessSecret 只适用于 CaaS 上游。私有 CLM 或其他证书服务需要使用相应适配方式,不能直接套用 CaaS 凭据流程。

通用配置

配置文件 config.yaml

clmbot 的核心配置文件是运行目录下的 config.yaml,推荐由证书发现命令自动生成,再人工检查调整。

关键字段:

  • servers[]:服务器配置数组,每一项对应一个证书安装点;
    • format:证书格式(如 PEM、JKS);
    • before_script:证书更新前执行的脚本;
    • after_script:证书更新后执行的脚本(通常用于服务重载)。

常用字段和命令见配置参考。不同版本或适配器增加的字段应以同版本生成的配置和说明为准。

before_script 与 after_script

这两个脚本在证书更新前后由 clmbot 以其运行账号的权限执行:

  • before_script:更新前的准备工作(如停止相关进程、临时切换流量);
  • after_script:更新后使新证书生效(如 nginx -s reload、重启 Tomcat)。

所有脚本内容必须经过人工审计后才能启用。脚本涉及的服务重载命令应通过 sudoers 精确授权,禁止 NOPASSWD: ALL,详见最小权限

配置文件的权限

config.yaml 可能包含敏感信息(上游地址、凭证引用、脚本路径),应仅允许必要账号读写。凭证保存建议见安全

CaaS 上游示例

以下流程来自 CaaS 官方帮助文档,仅适用于以 CaaS 为上游的场景。

1. 登录初始化(login)

在 clmbot 所在目录执行:

./clm-bot-linux-amd64 login

按提示依次输入:

  • 接入地址(Endpoint):CaaS 提供的接入地址;
  • AccessKey<YOUR_ACCESS_KEY>
  • AccessSecret<YOUR_ACCESS_SECRET>

凭证请从 CaaS 管理后台获取,不要写入脚本仓库、截图或公开 Issue。

2. 节点激活

登录初始化完成后,进入 CaaS 后台管理面板激活该节点。激活后 clmbot 才能与上游正常同步证书。

3. 发现证书并生成配置

./clm-bot-linux-amd64 discover-certificate

确认扫描结果后自动生成 config.yaml 并把证书登记到上游后台,详见证书发现

4. 配置证书自动重签(CaaS 后台)

  1. 进入 CaaS 管理后台;
  2. 切换到 SSL 证书详情标签页;
  3. 设置证书自动重签周期。

CaaS 默认在证书到期前 15 天(可自定义)自动重签;clmbot 侧配合定时拉取即可在新证书签发后自动替换并重载服务。

完成上述配置后,可继续查看 clmBot 配置指南,核对 CaaS 管理后台和 clmBot 节点的具体配置步骤。

独立上游

clmbot 可以适配私有 CLM 或其他证书服务。不同上游的认证方式、配置字段和触发流程可能不同;生产部署时只使用当前版本已经提供的适配说明。尚未列出的上游可以在 GitHub Discussions 的 Ideas 分类提交适配需求,并附官方接口文档和测试条件。

下一步