Hvad sslbrain kan installere på
Kopiér link til siden “Hvad sslbrain kan installere på”sslbrain installerer certifikater med pakker: signerede scripts til én platform hver, fx IIS, nginx eller FortiGate. Tabellerne herunder er FairSSL’s katalog. Hvilke pakker og versioner jeres appliance har, står under Agenter › Definitioner.
Sådan kører pakkerne
Kopiér link til afsnittet “Sådan kører pakkerne”Hvor en pakke kører, afhænger af platformen:
| Platform | Hvor pakken kører |
|---|---|
| Windows-servere | På serveren, gennem service-agenten (Windows-servere) |
| Cloud-tjenester, firewalls, load balancere, storage og vCenter | På appliancen, som kalder enhedens eller tjenestens API med adgangen fra Adgange (API) |
| pfSense og VMware ESXi | På enheden over SSH |
| Fortinet FortiMail | På appliancen, som styrer FortiMails kommandolinje over SSH |
Har en server en godkendt service-agent, kører alle handlinger, der skal ske på serveren, gennem agenten. Appliancen lægger handlingen som en signeret opgave, som agenten henter ved næste check-in.
Discovery på serveren bestemmer, hvilken pakke der installerer på en tjeneste: en IIS-binding installeres med iis8plus, Exchange med exchange2013-2019. I vælger tjenesterne i reglen (trin 8).
Hver pakke er signeret af FairSSL, og appliancen og service-agenterne kontrollerer signaturen, før en pakke kører (signering).
Agenter › Definitioner
Kopiér link til afsnittet “Agenter › Definitioner”Agenter › Definitioner viser de pakker, appliancen har: hvad hver pakke kan, og hvilken version der ligger på appliancen. Alle brugere kan se siden. Hvilke versioner der må køre, styres under Agenter › Indstillinger.
Agenter › Katalog
Kopiér link til afsnittet “Agenter › Katalog”Agenter › Katalog (siden Agentkatalog) er for administratorer. For hver pakke viser siden versionerne og deres signatur (Signatur OK, Ugyldig signatur eller Ikke signeret) og hvilken version der kører (Kører …).
- Vis kode viser scriptet bag pakken.
- Godkend godkender en version, og Opdater skifter til en nyere.
- Afsnittet Custom agenter er til jeres egne scripts (Egne scripts).
Agenter › Indstillinger
Kopiér link til afsnittet “Agenter › Indstillinger”Agenter › Indstillinger (siden Agentindstillinger) bestemmer, hvordan nye versioner af pakkerne når frem til serverne. Siden er for administratorer.
| Indstilling | Virkning |
|---|---|
| Godkend nye automatisk (anbefalet) | Pakkerne kører altid den nyeste signerede version, også pakker, I har godkendt i hånden. Signaturen kontrolleres, før en version bruges. Kontakten slår også Hent nye automatisk til |
| Hent nye automatisk | Henter nye versioner af pakkerne og service-agentens installationspakker fra sslbrain Cloud og viser dem i Agenter › Katalog, så de kan gennemgås før godkendelse |
Slår I Godkend nye automatisk (anbefalet) fra, bliver de versioner, der kører nu, godkendt i jeres navn, så reglerne kører videre. Nye versioner kører først, når en administrator har godkendt dem i Agenter › Katalog.
Valget af driftsform i opsætningen satte startværdien: Auto slår automatisk godkendelse til, Manuelt slår den fra.
Pakker, der installerer certifikater
Kopiér link til afsnittet “Pakker, der installerer certifikater”Windows og Microsoft
Kopiér link til afsnittet “Windows og Microsoft”11agentpakker. PowerShell-baserede agenter til Windows Server, IIS, Exchange, SQL Server og Microsoft-infrastruktur.
| Agent | Platform | Pakke | Type | Beskrivelse |
|---|---|---|---|---|
| Windows IIS 8+ | IIS 8.0+ på Windows Server 2012+ | iis8plus | FairSSL | Installerer og binder certifikater på IIS-websites. |
| IIS Central Certificate Store | IIS Central Certificate Store | windows-ccs | FairSSL | Deployer PFX-filer til CCS med hostnavn-baseret filnavngivning. |
| Microsoft Exchange 2013, 2016, 2019, SE | Exchange Server 2013, 2016, 2019 og Subscription Edition | exchange2013-2019 | FairSSL | Erstatter certifikater på mail- og Client Access-services. |
| Windows SQL Server | Microsoft SQL Server | windows-sql | FairSSL | Tilknytter certifikater til SQL Server-instanser og validerer TLS. |
| Windows ADFS | Active Directory Federation Services | windows-adfs | FairSSL | Roterer ADFS service communications- og SSL-certifikater. |
| Windows Certificate Authority | Active Directory Certificate Services | windows-ca | FairSSL | Skifter det certifikat, AD CS-tjenesten selv bruger, genstarter CertSvc og kan rulle tilbage. Til at udstede certifikater fra jeres CA bruges kilden Windows CA. |
| Web Application Proxy | Microsoft Web Application Proxy | windows-wap | FairSSL | Roterer WAP-certifikater globalt eller pr. applikation. |
| Windows Remote Desktop | Remote Desktop Services | windows-rdp | FairSSL | Sikrer at RDP-endpoints bruger de rigtige certifikater. |
| Windows SSL/TLS Bindings | HTTP.sys og netsh-bindings | windows-netsh | FairSSL | Styrer SSL/TLS-bindings for services der bruger HTTP.sys uden IIS. |
| Windows Certificate Store | Windows Local Machine certificate store | windows-cert-install | FairSSL | Installerer PFX-certifikater i Windows Certificate Store. |
| Dynamics NAV / Business Central | Microsoft Dynamics NAV og Business Central | navbc-windows | FairSSL | Administrerer TLS-bindings for NAV/BC-serviceinstanser. |
Linux og services
Kopiér link til afsnittet “Linux og services”8agentpakker. Pakker til webservere, mail, databaser og Java-applikationsservere på Linux.
| Agent | Platform | Pakke | Type | Beskrivelse |
|---|---|---|---|---|
| Nginx | Nginx | nginx-ssh | FairSSL | Finder server blocks, deployer certifikater og validerer reload. |
| Apache | Apache 2.4+ | apache-ssh | FairSSL | Håndterer VirtualHost-discovery, certifikatfiler og service reload. |
| HAProxy | HAProxy | haproxy-ssh | FairSSL | Bygger PEM-bundles og genindlæser HAProxy efter validering. |
| Apache Tomcat | Tomcat | tomcat-ssh | FairSSL | Opdaterer PKCS12/JKS keystores og genstarter relevante services. |
| Postfix | Postfix SMTP | postfix-ssh | FairSSL | Deployer SMTP-certifikater og validerer Postfix-konfiguration. |
| Dovecot | Dovecot IMAP/POP | dovecot-ssh | FairSSL | Opdaterer Dovecot TLS-konfiguration med rollback-mulighed. |
| PostgreSQL | PostgreSQL | postgresql-ssh | FairSSL | Installerer TLS-certifikater med korrekt ejerskab og sti-håndtering. |
| Oracle WebLogic | Oracle WebLogic identity keystore | oracle-weblogic-ssh | FairSSL | Importerer certifikat og nøgle i WebLogic identity keystore med keytool. |
Certifikatlagre i cloud
Kopiér link til afsnittet “Certifikatlagre i cloud”7agentpakker. CLI/API-baserede agenter til certifikater i cloud-platforme.
| Agent | Platform | Pakke | Type | Beskrivelse |
|---|---|---|---|---|
| AWS Certificate Manager | AWS ACM via AWS CLI | aws-acm-api | FairSSL | Importerer og overvåger certifikater i AWS Certificate Manager. |
| Azure Key Vault | Azure Key Vault via Azure CLI | azure-keyvault-api | FairSSL | Administrerer certifikater i Key Vault med Azure CLI. |
| Google Cloud Certificate Manager | Google Cloud Certificate Manager via gcloud CLI | gcloud-certmanager-api | FairSSL | Automatiserer certifikatopdateringer i Google Cloud Certificate Manager. |
| Cloudflare | Cloudflare custom certificates via API | cloudflare-api | FairSSL | Uploader og fornyer custom certificates på en Cloudflare-zone. |
| Akamai CPS | Akamai Certificate Provisioning System via API | akamai-cps-api | FairSSL | Uploader third-party certifikater og trust chains til Akamai CPS-enrollments. |
| Azure App Service | Azure App Service via Resource Manager API | azure-appservice-api | FairSSL | Uploader certifikat og binder det til App Service-hostnavne. |
| AWS CloudFront | AWS CloudFront via AWS CLI | aws-cloudfront-api | FairSSL | Importerer certifikatet til ACM i us-east-1 og opdaterer distributionens viewer-certifikat. |
Appliances, netværk og virtualisering
Kopiér link til afsnittet “Appliances, netværk og virtualisering”13agentpakker. Agenter til load balancere, firewalls, storage, NAS og VMware-miljøer.
| Agent | Platform | Pakke | Type | Beskrivelse |
|---|---|---|---|---|
| Citrix NetScaler / ADC | NetScaler / ADC via NITRO API | netscaler-api | FairSSL | Opdaterer cert/key-par og vserver-bindings. |
| Cisco Secure Firewall Device Manager | Cisco Secure Firewall Threat Defense via FDM API | cisco-fdm-api | FairSSL | Uploader eller fornyer certifikatobjekter på FDM-styrede Cisco-firewalls og binder dem til Web UI, RA VPN og de andre mål, discovery har fundet. |
| Palo Alto Networks PAN-OS | PAN-OS firewalls via XML API | paloalto-panos-api | FairSSL | Importerer certifikat og nøgle, opdaterer SSL/TLS service-profiler og committer ændringen. |
| F5 BIG-IP | F5 BIG-IP LTM via iControl REST | f5-bigip-api | FairSSL | Uploader certifikat og nøgle, opdaterer client-ssl profiler og synkroniserer i HA-opsætninger. |
| Sophos Firewall | Sophos Firewall (SFOS) via XML API | sophos-firewall-api | FairSSL | Uploader certifikater til Sophos Firewall og kan tilknytte dem til administrationskonsollen. |
| Fortinet FortiGate | FortiGate (FortiOS 6.4+) via REST API | fortigate-api | FairSSL | Importerer certifikatet og skifter referencerne for admin-adgang, SSL-VPN og IPsec. Kan rulle tilbage fra den gemte reference-backup hvis en udrulning fejler. |
| Fortinet FortiMail | FortiMail via kommandolinje over SSH | fortimail-ssh | FairSSL | Udruller certifikater gennem FortiMail-kommandolinjen. FortiMails REST API kan ikke uploade certifikater, så SSH er den eneste programmerbare vej. |
| Kemp LoadMaster | Kemp LoadMaster via REST API v2 | kemp-loadmaster | FairSSL | Administrerer certifikater på Kemp LoadMaster-load balancere. |
| pfSense | pfSense via SSH | pfsense-ssh | Community | Erstatter firewall- og webGUI-certifikater på pfSense. |
| Synology DSM | Synology DSM via Web API | synology-dsm-api | FairSSL | Administrerer NAS-certifikater via DSM API. |
| NetApp ONTAP | ONTAP via REST API | netapp-ontap-api | FairSSL | Roterer certifikater på NetApp ONTAP-clusters. |
| VMware vCenter | vCenter Server via REST API | vmware-vcenter-api | FairSSL | Erstatter vCenter management-certifikater. |
| VMware ESXi | Standalone ESXi-hosts via SSH | vmware-esxi-ssh | FairSSL | Opdaterer host-certifikater på standalone ESXi-hypervisors. |
Pakker, der kun finder certifikater
Kopiér link til afsnittet “Pakker, der kun finder certifikater”Disse pakker finder tjenester, bindings og certifikater på en Windows-server, men installerer ingen certifikater. De bliver aldrig valgt som mål i en regel.
- Certifikater på IIS installeres med
iis8plus. - Certifikater på Exchange installeres med
exchange2013-2019. - Til Milestone XProtect og Veeam Backup & Replication har kataloget ingen pakke, der installerer certifikatet.
| Agent | Platform | Pakke | Beskrivelse |
|---|---|---|---|
| IIS Web Server | IIS-sites og bindings | windows-iis | Finder IIS-sites, HTTPS- og FTP-bindings og application pools. Installerer ikke certifikater; det gør Windows IIS 8+ (iis8plus). |
| Microsoft Exchange | Exchange Server certifikater og services | windows-exchange | Finder Exchange-services, certifikattildelinger, virtuelle mapper og transport-TLS. Installerer ikke certifikater; det gør Microsoft Exchange 2013, 2016, 2019, SE (exchange2013-2019). |
| Windows Server | Generel Windows Server-inventar | windows-os | Finder services, certifikater, TLS-opsætning og systemoplysninger på en Windows-server og kan importere og eksportere PFX i LocalMachine-lageret. Er ikke et udrulningsmål i en regel. |
| Milestone XProtect | Milestone XProtect på Windows | windows-milestone | Finder Milestone XProtect-services, versioner og certifikatbindings. Installerer ikke certifikater. |
| Veeam Backup & Replication | Veeam Backup & Replication | windows-veeam | Finder Veeam Backup & Replication-services, versioner og certifikatbindings. Installerer ikke certifikater. |
Platforme, der ikke er i kataloget
Kopiér link til afsnittet “Platforme, der ikke er i kataloget”Et eget script til en platform, kataloget ikke dækker, lægges op som custom agent. Se Egne scripts og Servere, sslbrain ikke kender.