Gå til indhold

sslbrain installerer certifikater med pakker: signerede scripts til én platform hver, fx IIS, nginx eller FortiGate. Tabellerne herunder er FairSSL’s katalog. Hvilke pakker og versioner jeres appliance har, står under Agenter › Definitioner.

Hvor en pakke kører, afhænger af platformen:

PlatformHvor pakken kører
Windows-serverePå serveren, gennem service-agenten (Windows-servere)
Cloud-tjenester, firewalls, load balancere, storage og vCenterPå appliancen, som kalder enhedens eller tjenestens API med adgangen fra Adgange (API)
pfSense og VMware ESXiPå enheden over SSH
Fortinet FortiMailPå appliancen, som styrer FortiMails kommandolinje over SSH

Har en server en godkendt service-agent, kører alle handlinger, der skal ske på serveren, gennem agenten. Appliancen lægger handlingen som en signeret opgave, som agenten henter ved næste check-in.

Discovery på serveren bestemmer, hvilken pakke der installerer på en tjeneste: en IIS-binding installeres med iis8plus, Exchange med exchange2013-2019. I vælger tjenesterne i reglen (trin 8).

Hver pakke er signeret af FairSSL, og appliancen og service-agenterne kontrollerer signaturen, før en pakke kører (signering).

Agenter › Definitioner viser de pakker, appliancen har: hvad hver pakke kan, og hvilken version der ligger på appliancen. Alle brugere kan se siden. Hvilke versioner der må køre, styres under Agenter › Indstillinger.

Agenter › Katalog (siden Agentkatalog) er for administratorer. For hver pakke viser siden versionerne og deres signatur (Signatur OK, Ugyldig signatur eller Ikke signeret) og hvilken version der kører (Kører …).

  • Vis kode viser scriptet bag pakken.
  • Godkend godkender en version, og Opdater skifter til en nyere.
  • Afsnittet Custom agenter er til jeres egne scripts (Egne scripts).

Agenter › Indstillinger (siden Agentindstillinger) bestemmer, hvordan nye versioner af pakkerne når frem til serverne. Siden er for administratorer.

IndstillingVirkning
Godkend nye automatisk (anbefalet)Pakkerne kører altid den nyeste signerede version, også pakker, I har godkendt i hånden. Signaturen kontrolleres, før en version bruges. Kontakten slår også Hent nye automatisk til
Hent nye automatiskHenter nye versioner af pakkerne og service-agentens installationspakker fra sslbrain Cloud og viser dem i Agenter › Katalog, så de kan gennemgås før godkendelse

Slår I Godkend nye automatisk (anbefalet) fra, bliver de versioner, der kører nu, godkendt i jeres navn, så reglerne kører videre. Nye versioner kører først, når en administrator har godkendt dem i Agenter › Katalog.

Valget af driftsform i opsætningen satte startværdien: Auto slår automatisk godkendelse til, Manuelt slår den fra.

11agentpakker. PowerShell-baserede agenter til Windows Server, IIS, Exchange, SQL Server og Microsoft-infrastruktur.

AgentPlatformPakkeTypeBeskrivelse
Windows IIS 8+IIS 8.0+ på Windows Server 2012+iis8plusFairSSLInstallerer og binder certifikater på IIS-websites.
IIS Central Certificate StoreIIS Central Certificate Storewindows-ccsFairSSLDeployer PFX-filer til CCS med hostnavn-baseret filnavngivning.
Microsoft Exchange 2013, 2016, 2019, SEExchange Server 2013, 2016, 2019 og Subscription Editionexchange2013-2019FairSSLErstatter certifikater på mail- og Client Access-services.
Windows SQL ServerMicrosoft SQL Serverwindows-sqlFairSSLTilknytter certifikater til SQL Server-instanser og validerer TLS.
Windows ADFSActive Directory Federation Serviceswindows-adfsFairSSLRoterer ADFS service communications- og SSL-certifikater.
Windows Certificate AuthorityActive Directory Certificate Serviceswindows-caFairSSLSkifter det certifikat, AD CS-tjenesten selv bruger, genstarter CertSvc og kan rulle tilbage. Til at udstede certifikater fra jeres CA bruges kilden Windows CA.
Web Application ProxyMicrosoft Web Application Proxywindows-wapFairSSLRoterer WAP-certifikater globalt eller pr. applikation.
Windows Remote DesktopRemote Desktop Serviceswindows-rdpFairSSLSikrer at RDP-endpoints bruger de rigtige certifikater.
Windows SSL/TLS BindingsHTTP.sys og netsh-bindingswindows-netshFairSSLStyrer SSL/TLS-bindings for services der bruger HTTP.sys uden IIS.
Windows Certificate StoreWindows Local Machine certificate storewindows-cert-installFairSSLInstallerer PFX-certifikater i Windows Certificate Store.

8agentpakker. Pakker til webservere, mail, databaser og Java-applikationsservere på Linux.

AgentPlatformPakkeTypeBeskrivelse
NginxNginxnginx-sshFairSSLFinder server blocks, deployer certifikater og validerer reload.
ApacheApache 2.4+apache-sshFairSSLHåndterer VirtualHost-discovery, certifikatfiler og service reload.
HAProxyHAProxyhaproxy-sshFairSSLBygger PEM-bundles og genindlæser HAProxy efter validering.
Apache TomcatTomcattomcat-sshFairSSLOpdaterer PKCS12/JKS keystores og genstarter relevante services.
PostfixPostfix SMTPpostfix-sshFairSSLDeployer SMTP-certifikater og validerer Postfix-konfiguration.
DovecotDovecot IMAP/POPdovecot-sshFairSSLOpdaterer Dovecot TLS-konfiguration med rollback-mulighed.
PostgreSQLPostgreSQLpostgresql-sshFairSSLInstallerer TLS-certifikater med korrekt ejerskab og sti-håndtering.
Oracle WebLogicOracle WebLogic identity keystoreoracle-weblogic-sshFairSSLImporterer certifikat og nøgle i WebLogic identity keystore med keytool.

7agentpakker. CLI/API-baserede agenter til certifikater i cloud-platforme.

AgentPlatformPakkeTypeBeskrivelse
AWS Certificate ManagerAWS ACM via AWS CLIaws-acm-apiFairSSLImporterer og overvåger certifikater i AWS Certificate Manager.
Azure Key VaultAzure Key Vault via Azure CLIazure-keyvault-apiFairSSLAdministrerer certifikater i Key Vault med Azure CLI.
Google Cloud Certificate ManagerGoogle Cloud Certificate Manager via gcloud CLIgcloud-certmanager-apiFairSSLAutomatiserer certifikatopdateringer i Google Cloud Certificate Manager.
CloudflareCloudflare custom certificates via APIcloudflare-apiFairSSLUploader og fornyer custom certificates på en Cloudflare-zone.
Akamai CPSAkamai Certificate Provisioning System via APIakamai-cps-apiFairSSLUploader third-party certifikater og trust chains til Akamai CPS-enrollments.
Azure App ServiceAzure App Service via Resource Manager APIazure-appservice-apiFairSSLUploader certifikat og binder det til App Service-hostnavne.
AWS CloudFrontAWS CloudFront via AWS CLIaws-cloudfront-apiFairSSLImporterer certifikatet til ACM i us-east-1 og opdaterer distributionens viewer-certifikat.

13agentpakker. Agenter til load balancere, firewalls, storage, NAS og VMware-miljøer.

AgentPlatformPakkeTypeBeskrivelse
Citrix NetScaler / ADCNetScaler / ADC via NITRO APInetscaler-apiFairSSLOpdaterer cert/key-par og vserver-bindings.
Cisco Secure Firewall Device ManagerCisco Secure Firewall Threat Defense via FDM APIcisco-fdm-apiFairSSLUploader eller fornyer certifikatobjekter på FDM-styrede Cisco-firewalls og binder dem til Web UI, RA VPN og de andre mål, discovery har fundet.
Palo Alto Networks PAN-OSPAN-OS firewalls via XML APIpaloalto-panos-apiFairSSLImporterer certifikat og nøgle, opdaterer SSL/TLS service-profiler og committer ændringen.
F5 BIG-IPF5 BIG-IP LTM via iControl RESTf5-bigip-apiFairSSLUploader certifikat og nøgle, opdaterer client-ssl profiler og synkroniserer i HA-opsætninger.
Sophos FirewallSophos Firewall (SFOS) via XML APIsophos-firewall-apiFairSSLUploader certifikater til Sophos Firewall og kan tilknytte dem til administrationskonsollen.
Fortinet FortiGateFortiGate (FortiOS 6.4+) via REST APIfortigate-apiFairSSLImporterer certifikatet og skifter referencerne for admin-adgang, SSL-VPN og IPsec. Kan rulle tilbage fra den gemte reference-backup hvis en udrulning fejler.
Fortinet FortiMailFortiMail via kommandolinje over SSHfortimail-sshFairSSLUdruller certifikater gennem FortiMail-kommandolinjen. FortiMails REST API kan ikke uploade certifikater, så SSH er den eneste programmerbare vej.
Kemp LoadMasterKemp LoadMaster via REST API v2kemp-loadmasterFairSSLAdministrerer certifikater på Kemp LoadMaster-load balancere.
pfSensepfSense via SSHpfsense-sshCommunityErstatter firewall- og webGUI-certifikater på pfSense.
Synology DSMSynology DSM via Web APIsynology-dsm-apiFairSSLAdministrerer NAS-certifikater via DSM API.
NetApp ONTAPONTAP via REST APInetapp-ontap-apiFairSSLRoterer certifikater på NetApp ONTAP-clusters.
VMware vCentervCenter Server via REST APIvmware-vcenter-apiFairSSLErstatter vCenter management-certifikater.
VMware ESXiStandalone ESXi-hosts via SSHvmware-esxi-sshFairSSLOpdaterer host-certifikater på standalone ESXi-hypervisors.

Disse pakker finder tjenester, bindings og certifikater på en Windows-server, men installerer ingen certifikater. De bliver aldrig valgt som mål i en regel.

  • Certifikater på IIS installeres med iis8plus.
  • Certifikater på Exchange installeres med exchange2013-2019.
  • Til Milestone XProtect og Veeam Backup & Replication har kataloget ingen pakke, der installerer certifikatet.
AgentPlatformPakkeBeskrivelse
IIS Web ServerIIS-sites og bindingswindows-iisFinder IIS-sites, HTTPS- og FTP-bindings og application pools. Installerer ikke certifikater; det gør Windows IIS 8+ (iis8plus).
Microsoft ExchangeExchange Server certifikater og serviceswindows-exchangeFinder Exchange-services, certifikattildelinger, virtuelle mapper og transport-TLS. Installerer ikke certifikater; det gør Microsoft Exchange 2013, 2016, 2019, SE (exchange2013-2019).
Windows ServerGenerel Windows Server-inventarwindows-osFinder services, certifikater, TLS-opsætning og systemoplysninger på en Windows-server og kan importere og eksportere PFX i LocalMachine-lageret. Er ikke et udrulningsmål i en regel.
Milestone XProtectMilestone XProtect på Windowswindows-milestoneFinder Milestone XProtect-services, versioner og certifikatbindings. Installerer ikke certifikater.
Veeam Backup & ReplicationVeeam Backup & Replicationwindows-veeamFinder Veeam Backup & Replication-services, versioner og certifikatbindings. Installerer ikke certifikater.

Et eget script til en platform, kataloget ikke dækker, lægges op som custom agent. Se Egne scripts og Servere, sslbrain ikke kender.