运行模式
运行模式
定时拉取与远程推送两种运行模式的对比与选择建议:连接方向、入站端口、认证、更新延迟与适用场景。
clmbot 支持两种运行模式。上游既可以是 CaaS,也可以是私有 CLM 或你自己的证书服务。
- 定时拉取(推荐):clmbot 通过 crontab 或 Windows 计划任务定期主动向上游检查并拉取新证书;
- 远程推送(高级):clmbot 以 Server 模式常驻运行,上游通过双向 TLS 主动推送证书。
模式选择对比
| 项目 | 定时拉取(推荐) | 远程推送(高级) |
|---|---|---|
| 连接方向 | clmbot 主动访问上游 | 上游访问 clmbot Server |
| 入站端口 | 不需要 | 需要,当前示例为 8862/TCP |
| 认证 | 上游定义的安全认证 | 双向 TLS |
| 更新延迟 | 取决于计划任务周期 | 可立即推送 |
| 适用场景 | 内网、严格防火墙、普通服务器 | 允许入站且需要集中实时控制 |
| 推荐程度 | 默认推荐 | 高级场景 |
如何选择
大多数环境应选择定时拉取。 它不需要开放任何入站端口,可以运行在严格防火墙后或纯内网环境,安全面最小。证书的更新延迟取决于计划任务周期(例如每天一次),对于提前若干天完成重签的证书生命周期而言通常完全足够。
只有当你的环境同时满足以下条件时才考虑远程推送:
- 允许在服务器上开放入站端口(当前示例为 8862/TCP);
- 需要在上游签发证书后立即推送到目标服务器;
- 能妥善管理双向 TLS 与防火墙规则。
关于上游
两种模式都不限定上游必须是 CaaS。CaaS 后台的“推送证书”按钮、节点激活等操作是 CaaS 上游的具体实现;接入你自己的证书服务时,请参考配置中“通用配置”与“独立上游”部分。
证书和节点较少时,可以使用轻量 CaaS;需要统一发现、治理大量证书及复杂集成时,可进一步了解企业级 CLM。这两类上游服务与 clmbot 不是同一个产品,实际连接能力以当前版本文档为准。
