Hoppa till innehåll

Täcker inget paket i katalogen er applikation, skriver ni själva installationsskriptet i PowerShell, bash eller Python och laddar upp det som en anpassad agent. sslbrain utfärdar och förnyar certifikatet som vanligt, och ert skript installerar det.

  • En egenutvecklad eller mindre vanlig applikation läser sitt certifikat från en fil, ett keystore eller Windows certifikatarkiv, och inget paket i katalogen känner till den.
  • Applikationen måste startas om eller få ett kommando efter certifikatbytet, och det gör inte katalogens paket.
  • Servern har en serviceagent.

En anpassad agent körs alltid på målservern. Ett system som bara går att nå genom ett API från appliancen kan inte täckas av en anpassad agent.

  1. Ta reda på var applikationen läser certifikatet, i vilket format och hur den får det inläst igen.

  2. Skriv agent.yml och skriptet. Utgå från exemplet för Windows eller Linux och välj det format applikationen behöver med cert_format (variabler).

  3. Prova skriptet för hand på en testserver med ett testcertifikat innan det laddas upp.

  4. Ladda upp agenten under Agenter › Katalog › Anpassade agenter (ladda upp en anpassad agent). Det kräver rollen Owner.

  5. Skapa regeln enligt steg 8. I steget Tjänster väljer ni servern genom en tjänst på den (välj tjänsterna):

    • Windows-server med serviceagent: välj en av de tjänster som discovery har hittat på servern, till exempel IIS eller RDP. Har discovery inte hittat någon kan servern inte väljas i en regel.

    Tjänster kan inte läggas till för hand.

  6. I steget Sammanfattning lägger ni till er anpassade agent under Agentkedja för … med Lägg till agent. Har tjänsten en agentkedja kör sslbrain agenterna i kedjan och inte tjänstens eget paket.

En serviceagent kör inte anpassade agenter med sin standardinställning. På varje Windows-server som ska köra ert skript sätts agentens skriptpolicy till 31, antingen med MSI-egenskapen SCRIPTPOLICY=31 vid installationen eller med Group Policy, som också når servrar som tillkommer senare i samma OU. Tillvägagångssättet beskrivs i Serviceagentens skriptpolicy.

Appliancen signerar er anpassade agent med sin egen nyckel när den laddas upp, och serviceagenterna litar på den nyckeln för anpassade agenter. En serviceagent kör inte ett skript vars signatur inte stämmer, så en ändring i skriptet kräver att en ny version laddas upp. Se Signering.

Kör regeln och kontrollera att servern levererar det nya certifikatet enligt steg 8. Misslyckas körningen står skriptets utdata på installationen under Driftsättning › Körningar. Se även Installationen misslyckas.