Gå til indhold

Trin 5 af 8

Når en server er forbundet, kan sslbrain finde tjenesterne på den og installere certifikater på den. Windows-servere får en service-agent. Netværksudstyr og cloud-tjenester, der ikke kan køre en agent, forbindes uden agent.

Service-agenten er den anbefalede forbindelse til Windows-servere. Den installeres på serveren og kontakter selv appliancen over udgående HTTPS. Derfor skal I ikke åbne nogen port ind til serveren, og sslbrain gemmer ikke serverens login.

  • Agenten henter sine opgaver fra appliancen, når den melder sig, og kører dem lokalt.
  • Den kontrollerer signaturen på hvert script, før den kører det. Som standard kører den FairSSL’s pakker og ingen egne scripts. Det bestemmes af agentens script-politik på serveren (Egne scripts).
  • Har en server en service-agent, kører sslbrain alle opgaver på serveren gennem agenten, også for pakker, der ellers forbinder fra appliancen (Sådan kører pakkerne).
Server eller enhedForbindelseVejledning
Windows ServerService-agentWindows-servere
Firewall, load balancer, NAS, cloud-tjenesteEnhedens API eller SSH fra appliancenEnheder uden agent

Har I mange Windows-servere, så læs Rul service-agenten ud på mange Windows-servere, før I installerer på dem én ad gangen.

Service-agenten skal kunne nå appliancen. Der er to veje, og en agent kan have begge.

Direkte til appliancen. Serveren når appliancens adresse over HTTPS, port 443 som standard. Det gælder servere på samme netværk som appliancen eller forbundet til det via VPN. Se Sådan når agenten appliancen.

Via sslbrain Cloud. Til servere i filialer, hos en hostingudbyder eller bag en firewall, som ikke har en vej til appliancen. Agenten og appliancen udveksler krypterede beskeder gennem sslbrain Cloud, og begge sider forbinder kun udad. Det kræver en Professional- eller Enterprise-licens og en agent installeret med en installationskode. Se Servere uden for jeres netværk.

Har agenten begge veje, bruger den den direkte adresse først og sslbrain Cloud, når den direkte vej ikke svarer (Rækkefølgen).

En ny service-agent bliver først til en server i sslbrain, når den er godkendt. Den godkendes automatisk, når begge dele er opfyldt:

  • agenten er installeret med appliancens Tilmeldingsnøgle fra Agenter › Installér, eller med en installationskode, hvor Godkend automatisk er slået til;
  • kontakten Automatisk agentgodkendelse under Opdateringer › Automatik er slået til (Automatik).

Driftsformen fra opsætningen gav kontakten sin startværdi: Auto slog den til, Manuelt slog den fra (Driftsform). Derefter er det kontakten, der gælder.

En maskine, der ligner en geninstallation af en server, sslbrain allerede kender (samme hostname, maskine-id eller IP-adresse), venter altid på en administrator.

Hvor en ventende maskine står, afhænger af, hvordan agenten blev installeret:

Installeret medVenter underGodkend med
Tilmeldingsnøgle (Agenter › Installér)Servere, i feltet Venter på godkendelseGodkend eller Afvis. En geninstallation har Godkend som geninstallation og Godkend som ny server
InstallationskodeAgenter › Installationskoder, under Venter på godkendelseSammenlign Agentens nøgle med den nøgle, agenten skriver i sin log på serveren, og klik på Godkend
  1. Åbn listen, hvor maskinen venter (tabellen ovenfor).

  2. Kontrollér, at hostname, operativsystem og agentversion passer med den server, I har installeret på. Godkend kun maskiner, I genkender.

  3. Klik på Godkend. Er maskinen en geninstallation, så vælg Godkend som geninstallation: den server, sslbrain kender, og dens regler flyttes over til den geninstallerede agent.

Kun en administrator kan godkende. Højst 500 maskiner kan vente på godkendelse på én gang. En maskine med installationskode, der ikke er godkendt inden 14 dage, får status Ikke godkendt i 14 dage og skal installeres med en ny kode.

Alle forbundne servere står under Servere. Listen viser hostname, navn, operativsystem, IP-adresse, status, Sidst set og antal Tjenester.

StatusBetydning
OnlineServeren er forbundet
UtilgængeligTest forbindelse kunne ikke nå serveren
Auth fejletTest forbindelse nåede serveren, men login med adgangsoplysningen blev afvist

Sidst set viser, hvornår serveren sidst var i kontakt med appliancen. Har en service-agent ikke meldt sig i over et døgn, står det på serverens side.

Rækken Denne appliance er appliancen selv. Den bruges, når et certifikat skal installeres på appliancen.

Licensen dækker et antal servere. Servere ud over det antal bliver mærket som deaktiveret, fordi licensen mangler, og får ingen certifikater. Licensen dækker de ældste servere først.

Serverens egen side har panelet Serviceagent med status, version, Sidst meldt ind og om agenten er Installeret med installationskode eller installeret uden. Her opdateres agenten også (Hold service-agenterne opdateret).

Når en agent er godkendt, starter sslbrain selv discovery på serveren. Resultatet kommer, næste gang agenten melder sig. Indtil da viser serverens side “Opdagelse kører”.

På en Windows-server leder discovery efter IIS, Remote Desktop, Exchange, SSL-bindinger (netsh), Windows CA (AD CS), Web Application Proxy og certifikaterne i Windows’ certifikatlager.

  • De tjenester, der findes, står på serverens side under Tjenester.
  • Certifikater, der findes på serveren, står under Certifikater › Fundet på servere (Fundet på servere).
  • sslbrain gentager selv discovery, som standard én gang om måneden (kørslen ligger kl. 02:00).
  • Har I installeret en ny tjeneste, så klik på Kør opdagelse på serverens side.

Discovery skal have kørt, før serverens tjenester kan vælges som mål for en regel i trin 8 (Vælg mål).

  • Serveren står under Servere med status Online og et nyt tidspunkt i Sidst set.
  • Serverens side viser mindst én tjeneste under Tjenester, når discovery er færdig.