Indstillinger
Alle indstillinger tilgås via tandhjulsikonet i topmenuen eller Indstillinger i sidemenuen.
Generelt
| Indstilling | Beskrivelse |
|---|---|
| Hostname | sslbrain-serverens FQDN. Bruges i agentregistrering og certifikatlinks. |
| Tidszone | Tidszone for UI og logvisning. Alle interne tidsstempler er UTC uanset denne indstilling. |
Sikkerhed
Brugere
Opret, redigér og slet lokale brugere. Hver bruger tildeles en rolle: Admin, Operator eller Viewer. Se Sikkerhed for rollebeskrivelser.
Adgangskodepolitik
Sæt minimumskrav til adgangskoder: minimumlængde (standard 12 tegn) og krav om store/små bogstaver, tal og specialtegn.
LDAP / Active Directory (Pro+)
Forbind sslbrain til din Active Directory eller LDAP-server. Konfigurér:
Server
LDAP-serverens adresse (f.eks. ldaps://dc01.example.com:636)
Base DN
Søgebasen (f.eks. DC=example,DC=com)
Bind-bruger
En servicebruger med læseadgang til AD
Gruppefilter
Map AD-grupper til sslbrain-roller (f.eks. SSLBrain-Admins → Admin)
Tip: Klik Test forbindelse for at bekræfte opsætningen inden du gemmer.
Vault
| Indstilling | Beskrivelse |
|---|---|
| Oplåsningsmetode | Skift mellem automatisk oplåsning, manuel adgangskode og HSM/YubiKey. Se Sikkerhed. |
| Skift adgangskode | Ændrer vault-adgangskoden. Kræver den nuværende adgangskode. |
| Eksportér backup-nøgle | Downloader en krypteret backup-nøgle. Gem den et sikkert sted uden for sslbrain. Bruges til disaster recovery hvis du mister adgang til vault'en. |
Bemærk: Gem backup-nøglen et sikkert sted. Uden den og din adgangskode kan vault'en ikke gendannes.
Notifikationer
sslbrain sender notifikationer ved vigtige hændelser: certifikat udstedt, fornyelse fejlet, server offline, vault forseglet osv.
Kanaler
| Kanal | Opsætning |
|---|---|
| Standard. Konfigurér SMTP-server, afsender og modtagere. | |
| Slack | Angiv en Slack webhook-URL. Beskeder sendes til den kanal webhooken er konfigureret til. |
| Webhook | Generisk webhook. sslbrain sender en POST-request med JSON-payload til din URL. |
| Telegram | Angiv bot-token og chat-ID. |
Tip: Klik Test ud for hver kanal for at sende en testbesked og bekræfte at opsætningen virker. Du kan konfigurere flere kanaler samtidig, f.eks. email til drift-teamet og Slack til en monitoring-kanal.
ACME-konti
Administrér dine ACME-konti hos de forskellige CA'er:
Tilføj konto
Opret en ny ACME-konto hos en CA (Let's Encrypt, Google Trust Services osv.)
EAB-adgangsoplysninger
Nogle CA'er kræver External Account Binding. Indtast Key ID og HMAC-nøgle her.
Fjern konto
Fjern en ACME-konto fra sslbrain. Certifikater udstedt via kontoen påvirkes ikke.
sslbrain opretter automatisk en Let's Encrypt-konto ved første certifikatudstedelse, hvis du ikke allerede har en.
HTTPS-certifikat og værtsnavn
Appliancen laver et selvsigneret certifikat ved første start. Under Indstillinger > Netværk og adgang vælger du værtsnavn og hvor certifikatet til webinterfacet kommer fra.
Værtsnavn
- Gratis værtsnavn under
my.sslbrain.net, fxkontor01.my.sslbrain.net. Kræver at appliancen er forbundet til sslbrain Cloud. Navnedelen er 6-10 små bogstaver eller cifre med mindst ét bogstav. Du kan skifte navn tre gange på syv dage, og siden siger hvor mange skift du har tilbage. Et navn der blev registreret undersslbrain.netfør flytningen, fxbrain00.sslbrain.net, beholdes indtil du vælger et nyt. - Eget værtsnavn i dit eget domæne.
- Kun IP-adresse, med det selvsignerede certifikat.
Certifikatkilde
| Kilde | Hvad sker der |
|---|---|
| Selvsigneret (standard) | Browseren advarer. Tjek fingeraftrykket mod det konsolmenuens statusside viser. |
| Regel i sslbrain | Gratis certifikat via sslbrain Cloud, holdt ved lige af en almindelig regel. Se nedenfor. |
| Manuel upload | Du uploader server.crt og server.key og fornyer selv. |
Med Regel i sslbrain ligger appliancens eget certifikat i din regelliste som enhver anden regel. Appliancen står som en server på serverlisten, den indbyggede sslbrain-appliance-agent installerer certifikatet, og kilden er Default-profilen på din sslbrain Cloud-konto, med Let's Encrypt først og Google Trust Services som reserve. Den samme fornyelseskontrol som for dine andre certifikater fornyer og udruller det. Du kan skifte kilde, nøgletype eller navn på reglen, eller slette den. Appliancens egen server tæller ikke med i licensen.
Eget domæne: Et værtsnavn uden for my.sslbrain.net kræver CNAME viderestilling af _acme-challenge til sslbrain Cloud, før reglen kan udstede.
Licens
Her kan du se dit licensniveau og hvad det inkluderer:
| Felt | Beskrivelse |
|---|---|
| Niveau | Community, Pro eller Enterprise |
| Servergrænse | Maks antal servere du kan administrere |
| Funktioner | Liste over tilgængelige funktioner for dit niveau |
| Udløbsdato | Licensens udløbsdato (eller "Ingen udløb" for Community) |
Opgradér eller forny licensen direkte herfra. Ændringer træder i kraft med det samme.
Opdateringer
| Indstilling | Beskrivelse |
|---|---|
| Automatiske opdateringer | Slå automatiske opdateringer til eller fra. Når aktiveret, installerer sslbrain nye versioner automatisk i et vedligeholdelsesvindue (standard: søndag nat). |
| Check nu | Tjek om der er en ny version tilgængelig og installér den med det samme. |
Tip: sslbrain laver automatisk en backup inden opdatering og ruller tilbage hvis noget fejler. Se Fejlfinding for detaljer.
Netværk
| Indstilling | Beskrivelse |
|---|---|
| Proxy | Konfigurér en HTTP-proxy for udgående forbindelser. |
| Udgående IP-whitelist | Viser de IP-adresser sslbrain forbinder til (Cloud-servere og CA'er). Brug listen til firewallkonfiguration. |
Script-politik
Script-politikken bestemmer hvilke scripts nye serviceagenter må køre: Kun FairSSL, FairSSL + Community eller Alle inkl. brugerdefinerede. Den ligger under Indstillinger > Script-politik. Den gamle adresse under Automatisering sender dig videre dertil.
Diagnostik
Diagnostik er ét til/fra-valg under Indstillinger > Diagnostik. Når det er slået til, sender appliancen de valgte sektioner til FairSSL ved hver udveksling med sslbrain Cloud, cirka hvert 15. minut, indtil nogen slår det fra. Når det er slået fra, sendes der intet. Der er ingen sessioner, intet udløb og intet ekstra samtykke-trin.
Afkrydsningen i opsætningsguiden er det samme valg: sat kryds betyder at alle otte sektioner deles fra første udveksling. Siden viser hvem der slog diagnostik til eller fra og hvornår, og hver ændring skrives i revisionsloggen. Under Sendte pakker ser du hvad der er sendt: tidspunkt, sektioner, antal poster og størrelse.
De otte sektioner
| Sektion | Hvad der sendes |
|---|---|
| Applikationslog | Nye linjer fra appliancens egen log og procesloggene, fra det øjeblik diagnostik slås til. |
| Serviceagent-kørsler | Opgaver sendt til serviceagenter: type, status, tidspunkter og agentens hostname, OS-version og version. |
| Push-agent-kørsler | Udrulninger med push-agenter: agent og version, endpoint, handling, status, exit code og varighed. |
| Fejllog | Kun fejllinjer fra de samme logs. |
| Certifikatmetadata | Navn, SAN, udsteder, serienummer, gyldighed, nøgletype og fingeraftryk. Aldrig private nøgler. |
| Certifikatkilder | Hvilke certifikatkilder der er sat op, og hvordan, uden adgangskoder og API-nøgler. |
| Serverinventar | Servernavn, hostname, IP-adresse, operativsystem og forbindelsesstatus. |
| Automatisering | Planer: strategi, vedligeholdelsesvindue og om fornyede certifikater udrulles automatisk. |
Adgangskoder, tokens, API-nøgler og private nøgler fjernes på appliancen, før noget sendes. Data sendes signeret over HTTPS til sslbrain Cloud hos FairSSL A/S, og FairSSL sletter modtagne data efter 30 dage.
Mens applikationsloggen deles, logger appliancen på debug-niveau, så loggen har detaljer nok til at finde fejlen. Når diagnostik slås fra, går den tilbage til info.
Slå fra: Det virker med det samme. Der sendes ikke mere, det der ventede på at blive sendt slettes, og sslbrain Cloud får besked. Data FairSSL allerede har modtaget, slettes efter de 30 dage.