Servere, sslbrain ikke kender
Kopiér link til siden “Servere, sslbrain ikke kender”Dækker ingen pakke i kataloget jeres applikation, skriver I selv installationsscriptet i PowerShell, bash eller Python og lægger det op som en custom agent. sslbrain udsteder og fornyer certifikatet som ellers, og jeres script installerer det.
Hvornår har I brug for det her
Kopiér link til afsnittet “Hvornår har I brug for det her”- En egenudviklet eller mindre udbredt applikation læser sit certifikat fra en fil, et keystore eller Windows’ certifikatlager, og ingen pakke i kataloget kender den.
- Applikationen skal genstartes eller have en kommando efter certifikatskiftet, som kataloget ikke laver.
- Serveren har en service-agent.
En custom agent kører altid på målserveren. Et system, der kun kan nås gennem et API fra appliancen, kan ikke dækkes af en custom agent.
Skriv scriptet, og læg det op
Kopiér link til afsnittet “Skriv scriptet, og læg det op”-
Find ud af, hvor applikationen læser certifikatet, i hvilket format, og hvordan den får det indlæst igen.
-
Skriv
agent.ymlog scriptet. Tag udgangspunkt i eksemplet til Windows eller Linux, og vælg det format, applikationen skal have, medcert_format(variabler). -
Afprøv scriptet i hånden på en testserver med et testcertifikat, før det lægges op.
-
Læg agenten op under Agenter › Katalog › Custom agenter (læg en custom agent op). Det kræver rollen Owner.
-
Opret reglen som i trin 8. I trinnet Tjenester vælger I serveren gennem en tjeneste på den (vælg tjenesterne):
- Windows-server med service-agent: vælg en af de tjenester, discovery har fundet på serveren, fx IIS eller RDP. Har discovery ikke fundet nogen, kan serveren ikke vælges i en regel.
Tjenester kan ikke tilføjes i hånden.
-
I trinnet Opsummering tilføjer I jeres custom agent under Agentkæde for … med Tilføj agent. Har tjenesten en agentkæde, kører sslbrain agenterne i kæden og ikke tjenestens egen pakke.
Tillad scriptet på serveren
Kopiér link til afsnittet “Tillad scriptet på serveren”En service-agent kører ikke custom agenter med sin standardindstilling. På hver Windows-server, der skal køre jeres script, sættes agentens script-politik til 31, enten med MSI-egenskaben SCRIPTPOLICY=31 ved installation eller med Group Policy, som også rammer servere, der kommer til senere i samme OU. Fremgangsmåden står i Service-agentens script-politik.
Appliancen signerer jeres custom agent med sin egen nøgle, når den lægges op, og service-agenterne stoler på den nøgle til custom agenter. En service-agent kører ikke et script, hvis signaturen ikke passer, så en ændring af scriptet kræver en ny version lagt op. Se Signering.
Kontrollér, at det virker
Kopiér link til afsnittet “Kontrollér, at det virker”Kør reglen, og kontrollér, at serveren leverer det nye certifikat, som beskrevet i trin 8. Fejler kørslen, står scriptets output på installationen under Udrulning › Kørsler. Se også Installationen fejler.