Steg 8 av 8
8. Första certifikatet på servern
Kopiera länk till sidan “8. Första certifikatet på servern”En regel beställer certifikatet genom profilen, installerar det på de tjänster ni väljer och installerar den nya versionen varje gång certifikatet förnyas. Reglerna finns under Driftsättning › Regler.
Innan ni börjar
Kopiera länk till avsnittet “Innan ni börjar”- Servern är ansluten (steg 5), och discovery har körts på den, så att dess tjänster kan väljas (discovery på servern).
- Namnen i certifikatet täcks av en CNAME-omdirigering eller en DNS-API-uppgift (steg 6).
- Ni vet vilken profil certifikatet ska utfärdas från (steg 7).
- Användaren har rollen administratör eller operatör.
- Licensen Free har plats för 10 regler; den elfte avvisas när den skapas (licenser).
Skapa regeln
Kopiera länk till avsnittet “Skapa regeln”-
Öppna Driftsättning › Regler och klicka på Skapa regel. Kommer ni från Kontrollera domän i steg 6 öppnar Skapa certifikat för … samma guide med namnen ifyllda.
-
I steget Tjänster väljer ni de tjänster som ska få certifikatet (välj tjänsterna). Gå vidare till nästa steg.
-
I steget Certifikat väljer ni Nytt certifikat:
- Profil: profilen från steg 7. Finns det bara en är den redan vald.
- Namn: ett namn per rad. Det första namnet blir CN. Namnen är ifyllda från de bindings ni har valt. Ett certifikat kan ha 1 till 100 namn, även wildcard som
*.example.dk. - Nyckeltyp: typer som ingen av profilens källor kan utfärda går inte att välja.
Panelen Domänvalidering visar för varje namn om en CNAME-omdirigering eller en DNS-API-uppgift täcker det. Står det att inget täcker namnet, rätta det i steg 6 innan ni går vidare.
Har ni redan certifikatet i sslbrain väljer ni Använd ett befintligt certifikat i stället.
-
I steget Sammanfattning ger ni regeln ett Regelnamn och kontrollerar inställningarna i tabellen nedan.
-
Klicka på Spara och deploya nu. Regeln körs direkt: den väntar på certifikatet och installerar det när det är utfärdat. Spara regel sparar regeln utan att köra den nu.
| Inställning | Standard | Betydelse |
|---|---|---|
| Strategi | En i taget med verifiering | Installerar på en tjänst i taget och väntar tills installationen är bekräftad. De andra valen är En i taget och Alla på en gång |
| Vid fel | Försök igen, återställ vid fel | Försöker igen och återställer till det certifikat som fanns innan, om det fortfarande misslyckas |
| Auto-deploy vid certifikatförnyelse | Påslagen | Den nya versionen installeras automatiskt när certifikatet förnyas |
| Underhållsfönster | Appliancens fönster från Appliance och licens › Översikt, eller när som helst om inget är satt | Begränsar när regeln får installera. Ett fönster på regeln gäller i stället för appliancens. Kräver Professional eller Enterprise (servicefönster) |
| Följ thumbprint (IIS) | Påslagen | Efter den första installationen byts certifikatet överallt på servern där det används |
Välj tjänsterna
Kopiera länk till avsnittet “Välj tjänsterna”Steget Tjänster visar Välj servrar och tjänster. Sök med Sök servrar… och filtrera på OS och roll (IIS, Exchange, SQL Server, RDP, AD FS, WAP, Windows CA, nginx, Apache).
- Öppna en server för att se dess tjänster. En Windows-server visar varje IIS-binding som
ip:port:hostnameoch dessutom Exchange-tjänster, SQL Server-instanser, RDP, AD FS, WAP och Dynamics NAV/Business Central. En enhet utan agent visar sina tjänster med paketets namn. - Står det Ingen discovery vid servern har discovery inte körts. Klicka på Kör upptäckt. Serviceagenten rapporterar resultatet vid nästa check-in, och listan uppdateras av sig själv.
- Guiden går vidare först när minst en tjänst är vald.
- Ska certifikatet användas av appliancen själv är tjänsten på servern Denna appliance (appliancens certifikat).
Vilket paket som installerar kommer från discovery: en IIS-binding installeras med iis8plus, Exchange med exchange2013-2019 och så vidare. En server med serviceagent behöver ingen åtkomstuppgift i sslbrain. Paketen står i Vad sslbrain kan installera på.
Följ körningen
Kopiera länk till avsnittet “Följ körningen”Regelns sida har kortet Körningar med status, vad som startade körningen och tidpunkt. Visa körningen öppnar detaljerna, och Kör regel startar en ny körning.
| Status | Betydelse |
|---|---|
| I kö | Körningen väntar på att starta |
| Väntar på certifikat | Certifikatet är beställt men ännu inte utfärdat |
| Körs | Installationen pågår |
| Lyckades / Slutförd | Installerat |
| Delvis | Några tjänster lyckades, andra misslyckades |
| Misslyckades | Körningen stoppade med ett fel |
| Överhoppad | Tjänsten hoppades över, till exempel för att servern inte täcks av licensen |
Körningens sida visar för varje tjänst paket, åtgärd, status, felkod och varaktighet, och under Felsökning varje steg från att certifikatet hämtades till att det var installerat och verifierat. Driftsättning › Körningar (Körlogg) visar varje installation för alla regler, och Kör igen kör en enskild installation igen.
Schemalagt
Kopiera länk till avsnittet “Schemalagt”Driftsättning › Schemalagt (Schemalagda körningar) visar certifikatkällorna med intervall och nästa och senaste körning, samt raden Opdateringstjek (brain + agenter), som körs var fjärde timme och kan pausas. Raden visas på danska. Regler och certifikat som ska förnyas står inte här. Förnyelsen styrs enligt förnyelse.
sslbrain kontrollerar var tredje timme vilka certifikat som ska förnyas. Det finns ingen inställning för det.
| Certifikatets livslängd | Förnyas |
|---|---|
| 90 dagar eller kortare | När två tredjedelar av livslängden har gått, för ett 90-dagarscertifikat ungefär 30 dagar före utgång |
| Längre än 90 dagar | 30 dagar före utgång |
| Alla | Senast 7 dagar före utgång |
När den nya versionen är utfärdad installerar regeln den, om regeln är aktiv och Auto-deploy vid certifikatförnyelse är påslagen, inom underhållsfönstret. Driftläget Auto eller Manuellt påverkar inte förnyelsen.
Kontrollera att det fungerar
Kopiera länk till avsnittet “Kontrollera att det fungerar”En grön körning betyder att sslbrain har registrerat installationen. Den betyder inte att servern levererar certifikatet. Kontrollera båda.
-
Öppna Certifikat › Styrs av sslbrain och fäll ut certifikatet. Under Regler står servern med Installerad och Senaste körning, och versionen står till exempel som
v1 på 1/1. Talet Installerad räknar de installationer sslbrain har registrerat; servern läses inte av igen. -
Öppna certifikatet och notera Serienummer och utgångsdatum för den senaste versionen under Versioner.
-
Hämta certifikatet från servern, så som en klient ser det. Använd namnet i certifikatet och porten som tjänsten svarar på. Använd 443 för en webbserver.
Terminal window openssl s_client -connect <servernamn>:<port> -servername <servernamn> </dev/null 2>/dev/null \| openssl x509 -noout -serial -enddateTerminal window $name = '<servernamn>'$tcp = [Net.Sockets.TcpClient]::new($name, <port>)$ssl = [Net.Security.SslStream]::new($tcp.GetStream(), $false, { $true })$ssl.AuthenticateAsClient($name)$cert = [Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)$cert.SerialNumber; $cert.NotAfter$ssl.Dispose(); $tcp.Dispose()I en webbläsare: öppna adressen, klicka på låset vid adressfältet och visa certifikatet.
-
Jämför serienummer och utgång med versionen i sslbrain. Är de lika levererar servern det nya certifikatet.
Från appliancen kan ni också skanna servern under Hitta servrar › TLS-skanning (TLS-skanning).
Om det inte fungerar
Kopiera länk till avsnittet “Om det inte fungerar”- Körningen står på Väntar på certifikat, eller certifikatet utfärdas inte: se Valideringen misslyckas.
- Körningen står som Misslyckades eller Delvis: öppna körningen och läs felkoden under Felsökning. Se Installationen misslyckas.
- Servern levererar fortfarande det tidigare certifikatet efter en grön körning: tjänsten använder ett annat certifikat än det som paketet har bytt. Kör discovery på servern igen och kontrollera att rätt binding är vald i regeln. Se Installationen misslyckas.
- Certifikatet förnyas inte i tid: se Förnyelsen misslyckas.