Trin 8 af 8
8. Første certifikat på serveren
Kopiér link til siden “8. Første certifikat på serveren”En regel bestiller certifikatet gennem profilen, installerer det på de tjenester, I vælger, og installerer den nye version, hver gang certifikatet fornyes. Reglerne ligger under Udrulning › Regler.
Før I starter
Kopiér link til afsnittet “Før I starter”- Serveren er forbundet (trin 5), og discovery har kørt på den, så dens tjenester kan vælges (discovery på serveren).
- Navnene i certifikatet er dækket af en CNAME viderestilling eller en DNS-API-adgang (trin 6).
- I ved, hvilken profil certifikatet skal udstedes fra (trin 7).
- Brugeren har rollen administrator eller operatør.
- Licensen Free giver plads til 10 regler; den 11. afvises, når den oprettes (licenser).
Opret reglen
Kopiér link til afsnittet “Opret reglen”-
Åbn Udrulning › Regler, og klik på Opret regel. Kommer I fra Tjek domæne i trin 6, åbner Opret certifikat for … den samme guide med navnene udfyldt.
-
I trinnet Tjenester vælger I de tjenester, der skal have certifikatet (vælg tjenesterne). Gå videre til næste trin.
-
I trinnet Certifikat vælger I Nyt certifikat:
- Profil: profilen fra trin 7. Findes der kun én, er den valgt.
- Navne: ét navn pr. linje. Det første navn bliver CN. Navnene er udfyldt fra de bindings, I har valgt. Et certifikat kan have 1 til 100 navne, også wildcard som
*.example.dk. - Nøgletype: typer, som ingen af profilens kilder kan udstede, kan ikke vælges.
Panelet Domænevalidering viser for hvert navn, om en CNAME viderestilling eller en DNS-API-adgang dækker det. Står der, at intet dækker navnet, så ret det i trin 6, før I går videre.
Har I allerede certifikatet i sslbrain, vælger I Brug et eksisterende certifikat i stedet.
-
I trinnet Opsummering giver I reglen et Regelnavn og kontrollerer indstillingerne i tabellen herunder.
-
Klik på Gem og deploy nu. Reglen kører med det samme: den venter på certifikatet og installerer det, når det er udstedt. Gem regel gemmer reglen uden at køre den nu.
| Indstilling | Standard | Betydning |
|---|---|---|
| Strategi | En ad gangen med verificering | Installerer på én tjeneste ad gangen og venter på, at installationen er bekræftet. De andre valg er En ad gangen og Alle på en gang |
| Ved fejl | Forsøg igen, rul tilbage ved fejl | Prøver igen og ruller tilbage til det certifikat, der var før, hvis det stadig fejler |
| Auto-deploy ved certifikatfornyelse | Slået til | Den nye version installeres af sig selv, når certifikatet fornyes |
| Vedligeholdelsesvindue | Appliancens vindue fra Appliance og licens › Oversigt, eller når som helst, hvis der ikke er sat et | Begrænser, hvornår reglen må installere. Et vindue på reglen gælder i stedet for appliancens. Kræver Professional eller Enterprise (servicevinduer) |
| Følg thumbprint (IIS) | Slået til | Efter første installation skiftes certifikatet alle de steder på serveren, hvor det bruges |
Vælg tjenesterne
Kopiér link til afsnittet “Vælg tjenesterne”Trinnet Tjenester viser Vælg servere og tjenester. Søg med Søg servere…, og filtrér på OS og rolle (IIS, Exchange, SQL Server, RDP, AD FS, WAP, Windows CA, nginx, Apache).
- Åbn en server for at se dens tjenester. En Windows-server viser hver IIS-binding som
ip:port:hostnameog desuden Exchange-tjenester, SQL Server-instanser, RDP, AD FS, WAP og Dynamics NAV/Business Central. En enhed uden agent viser sine tjenester med pakkens navn. - Står der Ingen opdagelse ved serveren, har discovery ikke kørt. Klik på Kør opdagelse. Service-agenten melder resultatet ved næste check-in, og listen opdateres af sig selv.
- Guiden går først videre, når mindst én tjeneste er valgt.
- Skal certifikatet bruges af appliancen selv, er tjenesten på serveren Denne appliance (appliancens certifikat).
Hvilken pakke der installerer, kommer fra discovery: en IIS-binding installeres med iis8plus, Exchange med exchange2013-2019 og så videre. En server med service-agent skal ikke have en adgang i sslbrain. Pakkerne står i Hvad sslbrain kan installere på.
Følg kørslen
Kopiér link til afsnittet “Følg kørslen”Reglens side har kortet Kørsler med status, hvad der startede kørslen, og tidspunkt. Se kørslen åbner detaljerne, og Kør regel starter en ny kørsel.
| Status | Betydning |
|---|---|
| I kø | Kørslen venter på at starte |
| Venter på certifikat | Certifikatet er bestilt, men ikke udstedt endnu |
| Kører | Installationen er i gang |
| Succes / Fuldført | Installeret |
| Delvis | Nogle tjenester lykkedes, andre fejlede |
| Fejlet | Kørslen stoppede med en fejl |
| Sprunget over | Tjenesten blev sprunget over, fx fordi serveren ikke er dækket af licensen |
Kørslens side viser for hver tjeneste pakke, handling, status, fejlkode og varighed, og under Fejlsøgning hvert skridt fra certifikatet blev hentet til det var installeret og verificeret. Udrulning › Kørsler (Kørselslog) viser hver installation på tværs af regler, og Kør igen kører en enkelt installation igen.
Udrulning › Planlagt (Planlagte kørsler) viser certifikatkilderne med deres interval og næste og seneste kørsel, og linjen Opdateringstjek (brain + agenter), der kører hver 4. time og kan sættes på pause. Regler og certifikater, der skal fornyes, står ikke her. Fornyelsen styres som beskrevet i fornyelse.
sslbrain tjekker hver 3. time, hvilke certifikater der skal fornyes. Der er ingen indstilling for det.
| Certifikatets levetid | Fornyes |
|---|---|
| 90 dage eller kortere | Når to tredjedele af levetiden er gået, for et 90-dages certifikat ca. 30 dage før udløb |
| Længere end 90 dage | 30 dage før udløb |
| Alle | Senest 7 dage før udløb |
Når den nye version er udstedt, installerer reglen den, hvis reglen er aktiv og Auto-deploy ved certifikatfornyelse er slået til, inden for vedligeholdelsesvinduet. Driftsformen Auto eller Manuelt har ingen betydning for fornyelse.
Kontrollér, at det virker
Kopiér link til afsnittet “Kontrollér, at det virker”En grøn kørsel betyder, at sslbrain har registreret installationen. Den betyder ikke, at serveren leverer certifikatet. Kontrollér begge dele.
-
Åbn Certifikater › Styret af sslbrain, og fold certifikatet ud. Under Regler står serveren med Installeret og Seneste kørsel, og versionen står som fx
v1 på 1/1. Tallet Installeret tæller de installationer, sslbrain har registreret; serveren bliver ikke aflæst igen. -
Åbn certifikatet, og notér Serial og udløbsdato for den nyeste version under Versioner.
-
Hent certifikatet fra serveren, sådan som en klient ser det. Brug navnet i certifikatet og den port, tjenesten svarer på. Brug 443 til en webserver.
Terminal window openssl s_client -connect <servernavn>:<port> -servername <servernavn> </dev/null 2>/dev/null \| openssl x509 -noout -serial -enddateTerminal window $name = '<servernavn>'$tcp = [Net.Sockets.TcpClient]::new($name, <port>)$ssl = [Net.Security.SslStream]::new($tcp.GetStream(), $false, { $true })$ssl.AuthenticateAsClient($name)$cert = [Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)$cert.SerialNumber; $cert.NotAfter$ssl.Dispose(); $tcp.Dispose()I en browser: åbn adressen, klik på låsen ved adressefeltet, og vis certifikatet.
-
Sammenlign serial og udløb med versionen i sslbrain. Er de ens, leverer serveren det nye certifikat.
Fra appliancen kan I også scanne serveren under Find servere › TLS-scanning (TLS-scanning).
Hvis det fejler
Kopiér link til afsnittet “Hvis det fejler”- Kørslen står på Venter på certifikat, eller certifikatet bliver ikke udstedt: se Validering fejler.
- Kørslen står som Fejlet eller Delvis: åbn kørslen, og læs fejlkoden under Fejlsøgning. Se Installationen fejler.
- Serveren leverer stadig det gamle certifikat efter en grøn kørsel: tjenesten bruger et andet certifikat end det, pakken har skiftet. Kør discovery på serveren igen, og kontrollér, at den rigtige binding er valgt i reglen. Se Installationen fejler.
- Certifikatet fornyes ikke til tiden: se Fornyelse fejler.