aethercert
Linux und Container

Automatische Zertifikate für Docker-Container

Für einen Dienst im Container kopiert das Docker-Paket das erneuerte Zertifikat und den Schlüssel über die Docker-Engine-API in den Container und veranlasst den Prozess zum Neuladen.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
docker-target 2.0.0
Kompatibilität
Docker Engine >=20.10 <30.0
Ausgeführt von
Jeder Windows- oder Linux-Agent mit Netzwerkzugriff darauf
Mechanismus
REST-API
Authentifizierung
Lokal - keine entfernte Anmeldung
Fähigkeiten
Zertifikat importierenPrivaten Schlüssel importierenDienst neu laden
Bereitstellungsschritte
copyCertificate → copyPrivateKey → restartContainer* → signalContainer*
Rollback
Keiner
Schlüsselverwendung
Keine Anforderung

* bedingter Schritt

Was es leistet

Der Agent auf dem Docker-Host spricht über den lokalen Socket (unter Windows die Named Pipe) mit der Docker Engine, kopiert Fullchain und Schlüssel in ein Verzeichnis im Container und sendet dann ein Signal an den Hauptprozess - standardmäßig HUP - oder startet den Container neu.

HUP lädt nginx und HAProxy neu; USR1 startet Apache kontrolliert neu.

So läuft es ab

  1. 01

    copyCertificate / copyPrivateKey

    Zertifikat und Schlüssel werden in das Container-Verzeichnis kopiert.

  2. 02

    signalContainer

    Das konfigurierte Signal geht an den Hauptprozess (Signal-Modus).

  3. 03

    restartContainer

    Der Container wird neu gestartet (Neustart-Modus).

Was Sie konfigurieren

  • Docker-Engine-Socket (Standard /var/run/docker.sock)
  • Container-Name oder -ID
  • Verzeichnis und Dateinamen im Container
  • Nach dem Kopieren: Signal (Standard HUP) oder Neustart

Voraussetzungen

  • Ein Agent auf dem Docker-Host mit Zugriff auf den Docker-Socket

Einschränkungen

  • In einen Container kopierte Dateien überleben dessen Neuerstellung nicht; bei regelmäßig ersetzten Containern ein Volume einbinden.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Docker containers automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.