Gå til indhold

Trin 5 af 8 · Linux

Service-agenten til Linux er en systemd-tjeneste. Den henter certifikater fra appliancen og installerer dem på serveren.

I skal bruge:

  • En x86_64- eller arm64-server med systemd.
  • Root-adgang til serveren, eller en konto med sudo.
  • At serveren kan nå appliancen. Står den et andet sted end appliancen, så se Servere uden for jeres netværk.
  1. Åbn Agenter › Installér i sslbrain, og vælg Linux.

  2. Vælg Manuel installation, og klik på Hent installationspakke. Kopiér filen til serveren.

  3. Pak filen ud på serveren, og gå ind i mappen:

    Terminal window
    tar -xzf sslbrain-agent-linux-<version>.tar.gz
    cd sslbrain-agent-linux-<version>
  4. Åbn Agenter › Installationskoder i sslbrain. Skriv serverens navn i Navn, og klik på Opret kode. De andre felter kan stå, som de er. Lad siden stå åben. Koden vises kun denne ene gang.

  5. Læg koden i en fil, som kun root kan læse. Kør kommandoen, indsæt Installationskode, tryk Enter og derefter Ctrl-D:

    Terminal window
    sudo sh -c 'umask 077; cat > /root/sbi.code'
  6. Kopiér kommandoen under Linux, og tilføj --profile deploy til sidst. Den ser sådan ud:

    Terminal window
    sudo ./install.sh --code-file /root/sbi.code --destinations "<adresser>" --profile deploy
  7. Kør kommandoen i mappen fra trin 3.

  8. Slet filen med koden:

    Terminal window
    sudo rm /root/sbi.code

Uden --profile deploy kan agenten finde certifikater, men ikke installere dem.

Koden virker på én server, én gang.

Når agenten har meldt sig, står serveren under Venter på godkendelse på Agenter › Installationskoder.

  1. Sammenlign Agentens nøgle med den nøgle, agenten har skrevet i sin log på serveren (Logfiler).

  2. Klik på Godkend.

Er serveren godkendt automatisk, står den allerede under Servere, og I springer trinene over.

Serveren står nu under Servere. sslbrain leder selv efter Nginx og Apache på serveren og viser det, den finder, under Tjenester.

Bevis, at domænet er jeres, så sslbrain kan få certifikater til det: Bevis, at domænet er jeres.

  • install.sh skriver “—code-file does not hold an install code”: filen indeholder ikke hele koden. Koden starter med sbi1..
  • install.sh skriver “this package has no protocol core”: serveren er hverken x86_64 eller arm64.
  • Et værktøj mangler: scriptet kræver bash 4.4 eller nyere, openssl, tar, curl eller wget, flock, timeout, base64, find, od og sed. Mangler både curl og wget, installerer scriptet selv curl.
  • Serveren har ikke systemd: tilføj --mode cron til kommandoen.
  • Serveren stoler ikke på appliancens certifikat: giv appliancen det gratis navn (Gratis navn).
  • Agenten finder certifikater, men installerer dem ikke: den er installeret uden --profile deploy. Kør install.sh fra pakken igen med --profile deploy.
  • Serveren dukker ikke op: se agentens log (Logfiler), og kontrollér, at serveren kan nå appliancen (Agenten melder sig ikke.
  • Certifikatet bliver ikke installeret: Installationen fejler.

Agenten skriver til journalen:

Terminal window
systemctl status sslbrain-agent.service
journalctl -u sslbrain-agent.service -n 50 --no-pager

Med --mode cron står loggen i /var/lib/sslbrain/state/agent.log.

ValgBetydning
--code-file <fil>Fil med en installationskode, eller - for standard input
--destinations <liste>Adresser i prioriteret rækkefølge, kommasepareret, cloud for sslbrain Cloud
--profile deployKører som root, installerer certifikater og genindlæser tjenester
--profile scopedSkriver kun i de certifikatmapper, I giver adgang til, og genindlæser tjenesten via en hook, som root ejer. Kræver lokal opsætning
--profile inventoryFinder og overvåger certifikater, men installerer ingen. Standard, når --profile mangler
--mode systemd|timer|cronHvordan agenten kører. Standard er systemd
--cloud-denyAgenten kontakter aldrig sslbrain Cloud, uanset hvad appliancen sender
--url <adresse>, --token <nøgle>Appliancens adresse og tilmeldingsnøglen, til installation uden installationskode
--verify-tls, --ignore-tlsKontrollér appliancens certifikat, eller lad være (usikkert). Kan ikke kombineres med --code-file

Kører scriptet igen uden --profile, beholder agenten sin profil. Agenten ligger i /usr/local/lib/sslbrain/sslbrain-agent, indstillingerne i /etc/sslbrain/agent.conf og tilstanden i /var/lib/sslbrain/state.