Gå til indhold

Trin 8 af 8

En regel bestiller certifikatet gennem profilen, installerer det på de tjenester, I vælger, og installerer den nye version, hver gang certifikatet fornyes. Reglerne ligger under Udrulning › Regler.

  • Serveren er forbundet (trin 5), og discovery har kørt på den, så dens tjenester kan vælges (discovery på serveren).
  • Navnene i certifikatet er dækket af en CNAME viderestilling eller en DNS-API-adgang (trin 6).
  • I ved, hvilken profil certifikatet skal udstedes fra (trin 7).
  • Brugeren har rollen administrator eller operatør.
  • Licensen Free giver plads til 10 regler; den 11. afvises, når den oprettes (licenser).
  1. Åbn Udrulning › Regler, og klik på Opret regel. Kommer I fra Tjek domæne i trin 6, åbner Opret certifikat for … den samme guide med navnene udfyldt.

  2. I trinnet Tjenester vælger I de tjenester, der skal have certifikatet (vælg tjenesterne). Gå videre til næste trin.

  3. I trinnet Certifikat vælger I Nyt certifikat:

    • Profil: profilen fra trin 7. Findes der kun én, er den valgt.
    • Navne: ét navn pr. linje. Det første navn bliver CN. Navnene er udfyldt fra de bindings, I har valgt. Et certifikat kan have 1 til 100 navne, også wildcard som *.example.dk.
    • Nøgletype: typer, som ingen af profilens kilder kan udstede, kan ikke vælges.

    Panelet Domænevalidering viser for hvert navn, om en CNAME viderestilling eller en DNS-API-adgang dækker det. Står der, at intet dækker navnet, så ret det i trin 6, før I går videre.

    Har I allerede certifikatet i sslbrain, vælger I Brug et eksisterende certifikat i stedet.

  4. I trinnet Opsummering giver I reglen et Regelnavn og kontrollerer indstillingerne i tabellen herunder.

  5. Klik på Gem og deploy nu. Reglen kører med det samme: den venter på certifikatet og installerer det, når det er udstedt. Gem regel gemmer reglen uden at køre den nu.

IndstillingStandardBetydning
StrategiEn ad gangen med verificeringInstallerer på én tjeneste ad gangen og venter på, at installationen er bekræftet. De andre valg er En ad gangen og Alle på en gang
Ved fejlForsøg igen, rul tilbage ved fejlPrøver igen og ruller tilbage til det certifikat, der var før, hvis det stadig fejler
Auto-deploy ved certifikatfornyelseSlået tilDen nye version installeres af sig selv, når certifikatet fornyes
VedligeholdelsesvindueAppliancens vindue fra Appliance og licens › Oversigt, eller når som helst, hvis der ikke er sat etBegrænser, hvornår reglen må installere. Et vindue på reglen gælder i stedet for appliancens. Kræver Professional eller Enterprise (servicevinduer)
Følg thumbprint (IIS)Slået tilEfter første installation skiftes certifikatet alle de steder på serveren, hvor det bruges

Trinnet Tjenester viser Vælg servere og tjenester. Søg med Søg servere…, og filtrér på OS og rolle (IIS, Exchange, SQL Server, RDP, AD FS, WAP, Windows CA, nginx, Apache).

  • Åbn en server for at se dens tjenester. En Windows-server viser hver IIS-binding som ip:port:hostname og desuden Exchange-tjenester, SQL Server-instanser, RDP, AD FS, WAP og Dynamics NAV/Business Central. En enhed uden agent viser sine tjenester med pakkens navn.
  • Står der Ingen opdagelse ved serveren, har discovery ikke kørt. Klik på Kør opdagelse. Service-agenten melder resultatet ved næste check-in, og listen opdateres af sig selv.
  • Guiden går først videre, når mindst én tjeneste er valgt.
  • Skal certifikatet bruges af appliancen selv, er tjenesten på serveren Denne appliance (appliancens certifikat).

Hvilken pakke der installerer, kommer fra discovery: en IIS-binding installeres med iis8plus, Exchange med exchange2013-2019 og så videre. En server med service-agent skal ikke have en adgang i sslbrain. Pakkerne står i Hvad sslbrain kan installere på.

Reglens side har kortet Kørsler med status, hvad der startede kørslen, og tidspunkt. Se kørslen åbner detaljerne, og Kør regel starter en ny kørsel.

StatusBetydning
I køKørslen venter på at starte
Venter på certifikatCertifikatet er bestilt, men ikke udstedt endnu
KørerInstallationen er i gang
Succes / FuldførtInstalleret
DelvisNogle tjenester lykkedes, andre fejlede
FejletKørslen stoppede med en fejl
Sprunget overTjenesten blev sprunget over, fx fordi serveren ikke er dækket af licensen

Kørslens side viser for hver tjeneste pakke, handling, status, fejlkode og varighed, og under Fejlsøgning hvert skridt fra certifikatet blev hentet til det var installeret og verificeret. Udrulning › Kørsler (Kørselslog) viser hver installation på tværs af regler, og Kør igen kører en enkelt installation igen.

Udrulning › Planlagt (Planlagte kørsler) viser certifikatkilderne med deres interval og næste og seneste kørsel, og linjen Opdateringstjek (brain + agenter), der kører hver 4. time og kan sættes på pause. Regler og certifikater, der skal fornyes, står ikke her. Fornyelsen styres som beskrevet i fornyelse.

sslbrain tjekker hver 3. time, hvilke certifikater der skal fornyes. Der er ingen indstilling for det.

Certifikatets levetidFornyes
90 dage eller kortereNår to tredjedele af levetiden er gået, for et 90-dages certifikat ca. 30 dage før udløb
Længere end 90 dage30 dage før udløb
AlleSenest 7 dage før udløb

Når den nye version er udstedt, installerer reglen den, hvis reglen er aktiv og Auto-deploy ved certifikatfornyelse er slået til, inden for vedligeholdelsesvinduet. Driftsformen Auto eller Manuelt har ingen betydning for fornyelse.

En grøn kørsel betyder, at sslbrain har registreret installationen. Den betyder ikke, at serveren leverer certifikatet. Kontrollér begge dele.

  1. Åbn Certifikater › Styret af sslbrain, og fold certifikatet ud. Under Regler står serveren med Installeret og Seneste kørsel, og versionen står som fx v1 på 1/1. Tallet Installeret tæller de installationer, sslbrain har registreret; serveren bliver ikke aflæst igen.

  2. Åbn certifikatet, og notér Serial og udløbsdato for den nyeste version under Versioner.

  3. Hent certifikatet fra serveren, sådan som en klient ser det. Brug navnet i certifikatet og den port, tjenesten svarer på. Brug 443 til en webserver.

    Terminal window
    openssl s_client -connect <servernavn>:<port> -servername <servernavn> </dev/null 2>/dev/null \
    | openssl x509 -noout -serial -enddate

    I en browser: åbn adressen, klik på låsen ved adressefeltet, og vis certifikatet.

  4. Sammenlign serial og udløb med versionen i sslbrain. Er de ens, leverer serveren det nye certifikat.

Fra appliancen kan I også scanne serveren under Find servere › TLS-scanning (TLS-scanning).

  • Kørslen står på Venter på certifikat, eller certifikatet bliver ikke udstedt: se Validering fejler.
  • Kørslen står som Fejlet eller Delvis: åbn kørslen, og læs fejlkoden under Fejlsøgning. Se Installationen fejler.
  • Serveren leverer stadig det gamle certifikat efter en grøn kørsel: tjenesten bruger et andet certifikat end det, pakken har skiftet. Kør discovery på serveren igen, og kontrollér, at den rigtige binding er valgt i reglen. Se Installationen fejler.
  • Certifikatet fornyes ikke til tiden: se Fornyelse fejler.