Kom igång
Kopiera länk till sidan “Kom igång”Manualen tar er från en appliance som är igång till ett certifikat som sslbrain har utfärdat och installerat på en av era servrar, och som det sedan förnyar av sig självt. Stegen kommer i den ordning produkten kräver.
Så hänger sslbrain ihop
sslbrain-appliancen körs i ert nätverk och får certifikat från tre håll: via sslbrain Cloud, som beställer hos CA:erna, direkt från en ACME-CA, eller från er Windows CA via en serviceagent. Appliancen installerar certifikaten på era servrar genom serviceagenten, och på nätverksutrustning och molntjänster direkt via API eller SSH.
Via sslbrain Cloud
CA:er
- DigiCert
- Let’s Encrypt
- Google Trust Services
- er egen ACME-CA
Utfärdar certifikaten. Er egen ACME-CA måste nås från internet och kräver Professional eller Enterprise.
sslbrain Cloud
hos FairSSL
Beställer certifikaten hos CA:erna och sköter konto, licens, Auto-DNS och uppdateringar.
Direkt från en ACME-CA
ACME-CA
på internet eller i ert nätverk
En publik ACME-CA eller en intern ACME-server hos er.
Professional och Enterprise
Från er Windows CA
Windows CA
i ert nätverk
Interna certifikat till era egna maskiner och tjänster.
Tillval till Enterprise
sslbrain appliance
i ert nätverk
Håller ordning på alla certifikat, förnyar dem i god tid och installerar dem där de används.
Windows- och Linux-servrar
serviceagent
- IIS
- ADFS
- Exchange
- SQL Server
- RDP
- Navision / Business Central
- Apache
- Nginx
- Tomcat
- med flera
Serviceagenten installerar certifikatet i tjänsten som använder det.
Servrar utanför ert nätverk ansluts via sslbrain Cloud. Professional och Enterprise
Nätverksutrustning och molntjänster
utan agent
- F5 BIG-IP
- FortiGate
- Kemp
- NetScaler
- Palo Alto
- Sophos
- Cisco FDM
- VMware
- Azure Key Vault
- AWS ACM
- Cloudflare
- med flera
Appliancen loggar in på enheten och installerar certifikatet direkt.
Det här behöver ni ha klart
Kopiera länk till avsnittet “Det här behöver ni ha klart”- Ett sslbrain Cloud-konto där den som konfigurerar appliancen är ägare eller administratör. Bara de två rollerna kan bekräfta en ny appliance. Kontot måste ha godkänt licensvillkoren och personuppgiftsbiträdesavtalet i sslbrain Cloud.
- Själva appliancen. Den virtuella appliancen finns i sslbrain Cloud under Nedladdning och krav: en OVA för VMware och en qcow2-diskavbild för KVM och Proxmox. Den får 2 vCPU, 4 GB RAM och 40 GB disk, och när den har startat visar konsolen den adress ni öppnar i webbläsaren. Ska appliancen köras i Docker på er egen Linux-server får ni installationsskriptet från FairSSL. Skriptet installerar också den host-controller som utför de uppdateringar, omstarter och återställningar ni startar från webbgränssnittet, och appliancen svarar sedan på
https://<host>:8443. Se även sslbrain Cloud. - Utgående HTTPS (443) från appliancen till
cloud.sslbrain.com,acme.sslbrain.comochregistry.sslbrain.com. Den virtuella appliancen behöver också utgående HTTP (80) tillarchive.ubuntu.comochsecurity.ubuntu.comför att få säkerhetsuppdateringar till Ubuntu. Inga portar behöver öppnas inkommande från internet. - Åtkomst till DNS för era egna domäner, om certifikaten ska utfärdas för dem: antingen så att ni kan skapa en CNAME-vidarebefordran, eller en API-nyckel hos DNS-leverantören. Appliancens gratis namn under
my.sslbrain.netkräver ingetdera. - Administratörsbehörighet på de servrar som ska ha certifikat, så att ni kan installera serviceagenten, och en inloggning till API:t eller SSH på nätverksutrustning och molntjänster.
Från första konfigurationen till första certifikatet
Kopiera länk till avsnittet “Från första konfigurationen till första certifikatet”Steg 1 är installationen: den virtuella appliancen enligt instruktionerna under Nedladdning och krav, eller Docker med installationsskriptet från FairSSL. När appliancen svarar i webbläsaren fortsätter ni här med steg 2. Steg 4 är valfritt.
- 2. Första konfigurationen Koppla appliancen till ert sslbrain Cloud-konto, välj licens, spara de 12 backup-orden och bestäm hur uppdateringar och nya agenter hanteras.
- 3. Namn och certifikat för appliancen Ge appliancen ett namn. Med det gratis namnet under my.sslbrain.net får den också ett betrott certifikat, utan att ni behöver göra något mer.
- 4. Hitta de certifikat ni redan har Valfritt: skanna nätverket och se vilka servrar som svarar med TLS och när deras certifikat går ut, innan något är installerat.
- 5. Anslut servrar Anslut era servrar till sslbrain med serviceagenten, och nätverksutrustning och molntjänster som inte kan köra en agent via deras API eller SSH.
- 6. Visa att domänen är er Konfigurera domänvalidering med en CNAME-omdirigering eller en DNS-API-uppgift, så att sslbrain kan få certifikat utfärdade och förnyade för era domäner.
- 7. Välj var certifikaten kommer ifrån Välj certifikatprofil: gratis certifikat med Gratis Auto, FairSSL-certifikat via sslbrain Cloud, er egen Windows CA eller uppladdade certifikat.
- 8. Första certifikatet på servern Skapa en regel som utfärdar certifikatet, installerar det på servern och gör det igen vid varje förnyelse, och kontrollera att servern levererar det.
Står några av servrarna på ett filialkontor, hos en hostingleverantör eller bakom en brandvägg som appliancen inte når igenom, se Servrar utanför ert nätverk. Serviceagenten ansluter då via sslbrain Cloud.
Större miljöer
Kopiera länk till avsnittet “Större miljöer”Guider för särskilda situationer, när den första servern är igång. Varje sida börjar med när ni behöver den och länkar till de steg den bygger på.
- Rulla ut serviceagenten på många Windows-servrar Installera serviceagenten på många Windows-servrar samtidigt med appliancens GPO-paket eller en tyst MSI-installation från SCCM eller Intune.
- Domäner utan DNS-API Validera domäner vars DNS-leverantör inte är inbyggd i sslbrain: CNAME-vidarebefordran, egen DNS-server med RFC 2136, egen REST-leverantör eller skript.
- Interna certifikat från Windows CA Utfärda och förnya certifikat från er egen AD CS och få dem installerade av reglerna precis som alla andra certifikat.
- När appliancen ligger nere Vad som fortsätter att fungera medan appliancen ligger nere, och hur ni får upp den igen: omstart, ominstallation från konsolen, återställning och de 12 backup-orden.
- Servrar som sslbrain inte känner till Få ut certifikat till en applikation som inget paket i katalogen täcker, med ert eget skript uppladdat som anpassad agent.
- Flytta eller återställ appliancen Återställ appliancen från en backup efter ett fel, eller flytta licensen till en ny appliance när maskinen ska bytas ut.
- Revision och efterlevnad Visa vem som har ändrat vad, vem som kan hämta privata nycklar, vilka domäner som kan få certifikat och vad appliancen gör på egen hand.
Det dagliga arbetet när certifikaten förnyas av sig själva.
- Håll koll på certifikaten Se vad som går ut eller misslyckas, och få ett e-postmeddelande eller ett webhook-anrop när ett certifikat, en installation eller en server kräver åtgärd.
- Håll sslbrain uppdaterat Installera signerade versioner av appliancen, bestäm vad som uppdateras automatiskt, och uppdatera från konsolen om webbgränssnittet inte svarar.
- Spara en backup och återställ från den Ta en backup av appliancens data och nycklar, spara en kopia utanför appliancen och återställ appliancen till tidpunkten då backupen togs.
- När något inte fungerar Slå upp det som appliancen visar och se orsaken och vad ni gör åt det.
Uppslag om appliancens delar och sslbrain Cloud.
- Vad sslbrain kan installera på Paketen som sslbrain installerar certifikat med: hur de körs, var ni ser och godkänner dem på appliancen och vilka plattformar de täcker.
- Egna skript Skriv ert eget installationsskript i PowerShell, bash eller Python, ladda upp det som anpassad agent och låt serviceagenten köra det.
- Användare och inloggning Logga in med sslbrain Cloud eller ett lokalt lösenord, ge kollegorna rätt roll och håll koll på hur många inloggningar licensen ger.
- Säkerhet Hur appliancen skyddar nycklarna, vad de 12 backup-orden öppnar, vad sslbrain Cloud kan se och vilka portar som ska vara öppna.
- Policy och revision Vad appliancen gör på egen hand, vilka skript serviceagenterna får köra, domängränsen på Free och vad revisionsloggen visar.
- Konsolmeny Varje val i den virtuella appliancens konsolmeny: status, nätverk, loggar, omstart, uppdatering, diskutrymme och Danger zone.
- sslbrain Cloud Kontot i sslbrain Cloud: appliances, nedladdning av installationsfiler, licenser och units, team och flytt av en licens till en annan appliance.
- Support och diagnostik Skicka ett supportpaket, dela diagnostik med FairSSL, godkänn en supportpartner och öppna tillfällig SSH för support från konsolen.
- Verktyg Läs av ett certifikat, konvertera mellan PEM, PFX, DER och JKS, skapa och slå upp CAA-poster och skapa ett självsignerat certifikat för test.
- Moduler Hämta de moduler som er licens ger, slå på dem och ställ in Windows CA och underhållsfönster.