Hoppa till innehåll

Steg 8 av 8

En regel beställer certifikatet genom profilen, installerar det på de tjänster ni väljer och installerar den nya versionen varje gång certifikatet förnyas. Reglerna finns under Driftsättning › Regler.

  • Servern är ansluten (steg 5), och discovery har körts på den, så att dess tjänster kan väljas (discovery på servern).
  • Namnen i certifikatet täcks av en CNAME-omdirigering eller en DNS-API-uppgift (steg 6).
  • Ni vet vilken profil certifikatet ska utfärdas från (steg 7).
  • Användaren har rollen administratör eller operatör.
  • Licensen Free har plats för 10 regler; den elfte avvisas när den skapas (licenser).
  1. Öppna Driftsättning › Regler och klicka på Skapa regel. Kommer ni från Kontrollera domän i steg 6 öppnar Skapa certifikat för … samma guide med namnen ifyllda.

  2. I steget Tjänster väljer ni de tjänster som ska få certifikatet (välj tjänsterna). Gå vidare till nästa steg.

  3. I steget Certifikat väljer ni Nytt certifikat:

    • Profil: profilen från steg 7. Finns det bara en är den redan vald.
    • Namn: ett namn per rad. Det första namnet blir CN. Namnen är ifyllda från de bindings ni har valt. Ett certifikat kan ha 1 till 100 namn, även wildcard som *.example.dk.
    • Nyckeltyp: typer som ingen av profilens källor kan utfärda går inte att välja.

    Panelen Domänvalidering visar för varje namn om en CNAME-omdirigering eller en DNS-API-uppgift täcker det. Står det att inget täcker namnet, rätta det i steg 6 innan ni går vidare.

    Har ni redan certifikatet i sslbrain väljer ni Använd ett befintligt certifikat i stället.

  4. I steget Sammanfattning ger ni regeln ett Regelnamn och kontrollerar inställningarna i tabellen nedan.

  5. Klicka på Spara och deploya nu. Regeln körs direkt: den väntar på certifikatet och installerar det när det är utfärdat. Spara regel sparar regeln utan att köra den nu.

InställningStandardBetydelse
StrategiEn i taget med verifieringInstallerar på en tjänst i taget och väntar tills installationen är bekräftad. De andra valen är En i taget och Alla på en gång
Vid felFörsök igen, återställ vid felFörsöker igen och återställer till det certifikat som fanns innan, om det fortfarande misslyckas
Auto-deploy vid certifikatförnyelsePåslagenDen nya versionen installeras automatiskt när certifikatet förnyas
UnderhållsfönsterAppliancens fönster från Appliance och licens › Översikt, eller när som helst om inget är sattBegränsar när regeln får installera. Ett fönster på regeln gäller i stället för appliancens. Kräver Professional eller Enterprise (servicefönster)
Följ thumbprint (IIS)PåslagenEfter den första installationen byts certifikatet överallt på servern där det används

Steget Tjänster visar Välj servrar och tjänster. Sök med Sök servrar… och filtrera på OS och roll (IIS, Exchange, SQL Server, RDP, AD FS, WAP, Windows CA, nginx, Apache).

  • Öppna en server för att se dess tjänster. En Windows-server visar varje IIS-binding som ip:port:hostname och dessutom Exchange-tjänster, SQL Server-instanser, RDP, AD FS, WAP och Dynamics NAV/Business Central. En enhet utan agent visar sina tjänster med paketets namn.
  • Står det Ingen discovery vid servern har discovery inte körts. Klicka på Kör upptäckt. Serviceagenten rapporterar resultatet vid nästa check-in, och listan uppdateras av sig själv.
  • Guiden går vidare först när minst en tjänst är vald.
  • Ska certifikatet användas av appliancen själv är tjänsten på servern Denna appliance (appliancens certifikat).

Vilket paket som installerar kommer från discovery: en IIS-binding installeras med iis8plus, Exchange med exchange2013-2019 och så vidare. En server med serviceagent behöver ingen åtkomstuppgift i sslbrain. Paketen står i Vad sslbrain kan installera på.

Regelns sida har kortet Körningar med status, vad som startade körningen och tidpunkt. Visa körningen öppnar detaljerna, och Kör regel startar en ny körning.

StatusBetydelse
I köKörningen väntar på att starta
Väntar på certifikatCertifikatet är beställt men ännu inte utfärdat
KörsInstallationen pågår
Lyckades / SlutfördInstallerat
DelvisNågra tjänster lyckades, andra misslyckades
MisslyckadesKörningen stoppade med ett fel
ÖverhoppadTjänsten hoppades över, till exempel för att servern inte täcks av licensen

Körningens sida visar för varje tjänst paket, åtgärd, status, felkod och varaktighet, och under Felsökning varje steg från att certifikatet hämtades till att det var installerat och verifierat. Driftsättning › Körningar (Körlogg) visar varje installation för alla regler, och Kör igen kör en enskild installation igen.

Driftsättning › Schemalagt (Schemalagda körningar) visar certifikatkällorna med intervall och nästa och senaste körning, samt raden Opdateringstjek (brain + agenter), som körs var fjärde timme och kan pausas. Raden visas på danska. Regler och certifikat som ska förnyas står inte här. Förnyelsen styrs enligt förnyelse.

sslbrain kontrollerar var tredje timme vilka certifikat som ska förnyas. Det finns ingen inställning för det.

Certifikatets livslängdFörnyas
90 dagar eller kortareNär två tredjedelar av livslängden har gått, för ett 90-dagarscertifikat ungefär 30 dagar före utgång
Längre än 90 dagar30 dagar före utgång
AllaSenast 7 dagar före utgång

När den nya versionen är utfärdad installerar regeln den, om regeln är aktiv och Auto-deploy vid certifikatförnyelse är påslagen, inom underhållsfönstret. Driftläget Auto eller Manuellt påverkar inte förnyelsen.

En grön körning betyder att sslbrain har registrerat installationen. Den betyder inte att servern levererar certifikatet. Kontrollera båda.

  1. Öppna Certifikat › Styrs av sslbrain och fäll ut certifikatet. Under Regler står servern med Installerad och Senaste körning, och versionen står till exempel som v1 på 1/1. Talet Installerad räknar de installationer sslbrain har registrerat; servern läses inte av igen.

  2. Öppna certifikatet och notera Serienummer och utgångsdatum för den senaste versionen under Versioner.

  3. Hämta certifikatet från servern, så som en klient ser det. Använd namnet i certifikatet och porten som tjänsten svarar på. Använd 443 för en webbserver.

    Terminal window
    openssl s_client -connect <servernamn>:<port> -servername <servernamn> </dev/null 2>/dev/null \
    | openssl x509 -noout -serial -enddate

    I en webbläsare: öppna adressen, klicka på låset vid adressfältet och visa certifikatet.

  4. Jämför serienummer och utgång med versionen i sslbrain. Är de lika levererar servern det nya certifikatet.

Från appliancen kan ni också skanna servern under Hitta servrar › TLS-skanning (TLS-skanning).

  • Körningen står på Väntar på certifikat, eller certifikatet utfärdas inte: se Valideringen misslyckas.
  • Körningen står som Misslyckades eller Delvis: öppna körningen och läs felkoden under Felsökning. Se Installationen misslyckas.
  • Servern levererar fortfarande det tidigare certifikatet efter en grön körning: tjänsten använder ett annat certifikat än det som paketet har bytt. Kör discovery på servern igen och kontrollera att rätt binding är vald i regeln. Se Installationen misslyckas.
  • Certifikatet förnyas inte i tid: se Förnyelsen misslyckas.