Vad sslbrain kan installera på
Kopiera länk till sidan “Vad sslbrain kan installera på”sslbrain installerar certifikat med paket: signerade skript för en plattform vardera, till exempel IIS, nginx eller FortiGate. Tabellerna nedan är FairSSL:s katalog. Vilka paket och versioner er appliance har står under Agenter › Definitioner.
Så körs paketen
Kopiera länk till avsnittet “Så körs paketen”Var ett paket körs beror på plattformen:
| Plattform | Var paketet körs |
|---|---|
| Windows-servrar | På servern, genom serviceagenten (Windows-servrar) |
| Molntjänster, brandväggar, lastbalanserare, lagring och vCenter | På appliancen, som anropar enhetens eller tjänstens API med åtkomstuppgiften från Åtkomstuppgifter (API) |
| pfSense och VMware ESXi | På enheten över SSH |
| Fortinet FortiMail | På appliancen, som styr FortiMails kommandorad över SSH |
Har en server en godkänd serviceagent körs alla åtgärder som ska ske på servern genom agenten. Appliancen lägger åtgärden som en signerad uppgift, som agenten hämtar vid nästa check-in.
Discovery på servern avgör vilket paket som installerar på en tjänst: en IIS-binding installeras med iis8plus, Exchange med exchange2013-2019. Ni väljer tjänsterna i regeln (steg 8).
Varje paket är signerat av FairSSL, och appliancen och serviceagenterna kontrollerar signaturen innan ett paket körs (signering).
Agenter › Definitioner
Kopiera länk till avsnittet “Agenter › Definitioner”Agenter › Definitioner visar de paket appliancen har: vad varje paket kan och vilken version som ligger på appliancen. Alla användare kan se sidan. Vilka versioner som får köras styrs under Agenter › Inställningar.
Agenter › Katalog
Kopiera länk till avsnittet “Agenter › Katalog”Agenter › Katalog (sidan Agentkatalog) är till för administratörer. För varje paket visar sidan versionerna och deras signatur (Signatur OK, Ogiltig signatur eller Ej signerad) och vilken version som körs (Kör …).
- Visa kod visar skriptet bakom paketet.
- Godkänn godkänner en version, och Uppdatera byter till en nyare.
- Avsnittet Anpassade agenter är till för era egna skript (Egna skript).
Agenter › Inställningar
Kopiera länk till avsnittet “Agenter › Inställningar”Agenter › Inställningar (sidan Agentinställningar) avgör hur nya versioner av paketen når fram till servrarna. Sidan är till för administratörer.
| Inställning | Verkan |
|---|---|
| Godkänn nya automatiskt (rekommenderas) | Paketen kör alltid den senaste signerade versionen, även paket som ni har godkänt för hand. Signaturen kontrolleras innan en version används. Reglaget slår också på Hämta nya automatiskt |
| Hämta nya automatiskt | Hämtar nya versioner av paketen och serviceagentens installationspaket från sslbrain Cloud och visar dem i Agenter › Katalog, så att de kan granskas före godkännande |
Stänger ni av Godkänn nya automatiskt (rekommenderas) godkänns de versioner som körs nu i ert namn, så att reglerna fortsätter att köra. Nya versioner körs först när en administratör har godkänt dem i Agenter › Katalog.
Valet av driftläge i konfigurationen satte startvärdet: Auto slår på automatiskt godkännande, Manuellt stänger av det.
Paket som installerar certifikat
Kopiera länk till avsnittet “Paket som installerar certifikat”Windows och Microsoft
Kopiera länk till avsnittet “Windows och Microsoft”11agentpaket. PowerShell-baserade agenter för Windows Server, IIS, Exchange, SQL Server och Microsofts infrastruktur.
| Agent | Plattform | Paket | Typ | Beskrivning |
|---|---|---|---|---|
| Windows IIS 8+ | IIS 8.0+ på Windows Server 2012+ | iis8plus | FairSSL | Installerar och binder certifikat på IIS-webbplatser. |
| IIS Central Certificate Store | IIS Central Certificate Store | windows-ccs | FairSSL | Lägger ut PFX-filer i CCS med filnamn efter värdnamnet. |
| Microsoft Exchange 2013, 2016, 2019, SE | Exchange Server 2013, 2016, 2019 och Subscription Edition | exchange2013-2019 | FairSSL | Byter certifikat på e-post- och Client Access-tjänsterna. |
| Windows SQL Server | Microsoft SQL Server | windows-sql | FairSSL | Kopplar certifikat till SQL Server-instanser och validerar TLS. |
| Windows ADFS | Active Directory Federation Services | windows-adfs | FairSSL | Byter ut ADFS-certifikaten för service communications och SSL. |
| Windows Certificate Authority | Active Directory Certificate Services | windows-ca | FairSSL | Byter det certifikat som AD CS-tjänsten själv använder, startar om CertSvc och kan återställa. För att utfärda certifikat från er CA används källan Windows CA. |
| Web Application Proxy | Microsoft Web Application Proxy | windows-wap | FairSSL | Byter ut WAP-certifikat globalt eller per applikation. |
| Windows Remote Desktop | Remote Desktop Services | windows-rdp | FairSSL | Ser till att RDP-endpoints använder rätt certifikat. |
| Windows SSL/TLS Bindings | HTTP.sys- och netsh-bindings | windows-netsh | FairSSL | Hanterar SSL/TLS-bindings för tjänster som använder HTTP.sys utan IIS. |
| Windows Certificate Store | Windows Local Machine certificate store | windows-cert-install | FairSSL | Installerar PFX-certifikat i Windows Certificate Store. |
| Dynamics NAV / Business Central | Microsoft Dynamics NAV och Business Central | navbc-windows | FairSSL | Hanterar TLS-bindings för NAV/BC-tjänsteinstanser. |
Linux och tjänster
Kopiera länk till avsnittet “Linux och tjänster”8agentpaket. Paket för webbservrar, e-post, databaser och Java-applikationsservrar på Linux.
| Agent | Plattform | Paket | Typ | Beskrivning |
|---|---|---|---|---|
| Nginx | Nginx | nginx-ssh | FairSSL | Hittar server blocks, lägger ut certifikat och kontrollerar att reload lyckas. |
| Apache | Apache 2.4+ | apache-ssh | FairSSL | Hanterar discovery av VirtualHosts, certifikatfiler och reload av tjänsten. |
| HAProxy | HAProxy | haproxy-ssh | FairSSL | Bygger PEM-bundles och läser om HAProxy efter validering. |
| Apache Tomcat | Tomcat | tomcat-ssh | FairSSL | Uppdaterar PKCS12/JKS-keystores och startar om berörda tjänster. |
| Postfix | Postfix SMTP | postfix-ssh | FairSSL | Lägger ut SMTP-certifikat och validerar Postfix-konfigurationen. |
| Dovecot | Dovecot IMAP/POP | dovecot-ssh | FairSSL | Uppdaterar Dovecots TLS-konfiguration med möjlighet till återställning. |
| PostgreSQL | PostgreSQL | postgresql-ssh | FairSSL | Installerar TLS-certifikat med rätt ägarskap och sökvägar. |
| Oracle WebLogic | Oracle WebLogic identity keystore | oracle-weblogic-ssh | FairSSL | Importerar certifikat och nyckel i WebLogic identity keystore med keytool. |
Certifikatarkiv i molnet
Kopiera länk till avsnittet “Certifikatarkiv i molnet”7agentpaket. CLI/API-baserade agenter för certifikat i molnplattformar.
| Agent | Plattform | Paket | Typ | Beskrivning |
|---|---|---|---|---|
| AWS Certificate Manager | AWS ACM via AWS CLI | aws-acm-api | FairSSL | Importerar och övervakar certifikat i AWS Certificate Manager. |
| Azure Key Vault | Azure Key Vault via Azure CLI | azure-keyvault-api | FairSSL | Hanterar certifikat i Key Vault med Azure CLI. |
| Google Cloud Certificate Manager | Google Cloud Certificate Manager via gcloud CLI | gcloud-certmanager-api | FairSSL | Automatiserar certifikatbyten i Google Cloud Certificate Manager. |
| Cloudflare | Cloudflare custom certificates via API | cloudflare-api | FairSSL | Laddar upp och förnyar custom certificates på en Cloudflare-zon. |
| Akamai CPS | Akamai Certificate Provisioning System via API | akamai-cps-api | FairSSL | Laddar upp third-party-certifikat och certifikatkedjor till enrollments i Akamai CPS. |
| Azure App Service | Azure App Service via Resource Manager API | azure-appservice-api | FairSSL | Laddar upp certifikatet och binder det till App Service-värdnamn. |
| AWS CloudFront | AWS CloudFront via AWS CLI | aws-cloudfront-api | FairSSL | Importerar certifikatet till ACM i us-east-1 och uppdaterar distributionens viewer-certifikat. |
Appliances, nätverk och virtualisering
Kopiera länk till avsnittet “Appliances, nätverk och virtualisering”13agentpaket. Agenter för lastbalanserare, brandväggar, lagring, NAS och VMware-miljöer.
| Agent | Plattform | Paket | Typ | Beskrivning |
|---|---|---|---|---|
| Citrix NetScaler / ADC | NetScaler / ADC via NITRO API | netscaler-api | FairSSL | Uppdaterar cert/key-par och vserver-bindings. |
| Cisco Secure Firewall Device Manager | Cisco Secure Firewall Threat Defense via FDM API | cisco-fdm-api | FairSSL | Laddar upp eller förnyar certifikatobjekt på Cisco-brandväggar som hanteras med FDM och binder dem till Web UI, RA VPN och de andra mål som discovery har hittat. |
| Palo Alto Networks PAN-OS | PAN-OS-brandväggar via XML API | paloalto-panos-api | FairSSL | Importerar certifikat och nyckel, uppdaterar SSL/TLS-serviceprofiler och gör commit av ändringen. |
| F5 BIG-IP | F5 BIG-IP LTM via iControl REST | f5-bigip-api | FairSSL | Laddar upp certifikat och nyckel, uppdaterar client-ssl-profiler och synkroniserar i HA-uppsättningar. |
| Sophos Firewall | Sophos Firewall (SFOS) via XML API | sophos-firewall-api | FairSSL | Laddar upp certifikat till Sophos Firewall och kan koppla dem till administrationskonsolen. |
| Fortinet FortiGate | FortiGate (FortiOS 6.4+) via REST API | fortigate-api | FairSSL | Importerar certifikatet och byter referenserna för admin-åtkomst, SSL-VPN och IPsec. Kan återställa från den sparade backupen av referenserna om en utrullning misslyckas. |
| Fortinet FortiMail | FortiMail via kommandoraden över SSH | fortimail-ssh | FairSSL | Rullar ut certifikat via FortiMails kommandorad. FortiMails REST API kan inte ladda upp certifikat, så SSH är det enda sättet att göra det programmatiskt. |
| Kemp LoadMaster | Kemp LoadMaster via REST API v2 | kemp-loadmaster | FairSSL | Hanterar certifikat på lastbalanserare av typen Kemp LoadMaster. |
| pfSense | pfSense via SSH | pfsense-ssh | Community | Byter brandväggens och webGUI:ns certifikat på pfSense. |
| Synology DSM | Synology DSM via Web API | synology-dsm-api | FairSSL | Hanterar NAS-certifikat via DSM API. |
| NetApp ONTAP | ONTAP via REST API | netapp-ontap-api | FairSSL | Byter ut certifikat på NetApp ONTAP-kluster. |
| VMware vCenter | vCenter Server via REST API | vmware-vcenter-api | FairSSL | Byter vCenters management-certifikat. |
| VMware ESXi | Fristående ESXi-värdar via SSH | vmware-esxi-ssh | FairSSL | Uppdaterar värdcertifikat på fristående ESXi-hypervisorer. |
Paket som bara hittar certifikat
Kopiera länk till avsnittet “Paket som bara hittar certifikat”De här paketen hittar tjänster, bindings och certifikat på en Windows-server men installerar inga certifikat. De väljs aldrig som mål i en regel.
- Certifikat på IIS installeras med
iis8plus. - Certifikat på Exchange installeras med
exchange2013-2019. - För Milestone XProtect och Veeam Backup & Replication har katalogen inget paket som installerar certifikatet.
| Agent | Plattform | Paket | Beskrivning |
|---|---|---|---|
| IIS Web Server | IIS-webbplatser och bindings | windows-iis | Hittar IIS-webbplatser, HTTPS- och FTP-bindings och application pools. Installerar inga certifikat; det gör Windows IIS 8+ (iis8plus). |
| Microsoft Exchange | Certifikat och tjänster i Exchange Server | windows-exchange | Hittar Exchange-tjänster, certifikattilldelningar, virtuella kataloger och transport-TLS. Installerar inga certifikat; det gör Microsoft Exchange 2013, 2016, 2019, SE (exchange2013-2019). |
| Windows Server | Allmän inventering av Windows Server | windows-os | Hittar tjänster, certifikat, TLS-inställningar och systeminformation på en Windows-server och kan importera och exportera PFX i LocalMachine-arkivet. Kan inte väljas som mål i en regel. |
| Milestone XProtect | Milestone XProtect på Windows | windows-milestone | Hittar Milestone XProtect-tjänster, versioner och certifikatbindings. Installerar inga certifikat. |
| Veeam Backup & Replication | Veeam Backup & Replication | windows-veeam | Hittar Veeam Backup & Replication-tjänster, versioner och certifikatbindings. Installerar inga certifikat. |
Plattformar som inte finns i katalogen
Kopiera länk till avsnittet “Plattformar som inte finns i katalogen”Ett eget skript för en plattform som katalogen inte täcker laddas upp som anpassad agent. Se Egna skript och Servrar som sslbrain inte känner till.