Cert de l'edge nginx : snakeoil → step_ca (HTTPS valide)
client_pki ajouté à l'edge, ses SANs incluent le FQDN d'exposition (keycloak.lab.chezlepro.internal), serveur_nginx_certificat pointe sur le cert client_pki. Prouvé : HTTP 200, ssl_verify_result=0, émetteur step_ca. Sans nouveau code (client_pki + group_var). Gaps notés : recharger nginx au renouvellement du cert ; auto-dériver les SANs d'exposition depuis le plan. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
parent
72619a5be5
commit
bcd6371243
1 changed files with 8 additions and 0 deletions
|
|
@ -58,6 +58,14 @@
|
|||
nouveau mécanisme) : ajouter les FQDN d'exposition aux `client_pki_sans` de l'edge (client_pki
|
||||
demande + renouvelle déjà le cert d'hôte), puis pointer `serveur_nginx_certificat` sur le cert
|
||||
client_pki (`/etc/step/certs/<edge>.crt`).
|
||||
- **Cert de l'edge : snakeoil → step_ca (HTTPS valide).** Appliqué le raffinement ci-dessus :
|
||||
`client_pki` ajouté à l'edge, ses `client_pki_sans` incluent le FQDN d'exposition
|
||||
(`keycloak.lab.chezlepro.internal`), et `serveur_nginx_certificat`/`_cle` pointent sur le cert
|
||||
client_pki. **Prouvé** : HTTPS `HTTP 200` avec `ssl_verify_result=0` (chaîne validée contre la
|
||||
racine step_ca, nom correct), émetteur `Set-OPS Internal CA`. Sans nouveau code (client_pki +
|
||||
group_var). **Gaps notés** : (1) recharger nginx au **renouvellement** du cert (le cert-renewer
|
||||
renouvelle en place, nginx ne recharge pas seul — hook à ajouter) ; (2) **auto-dériver** les SANs
|
||||
d'exposition de l'edge depuis le plan (au lieu de les lister dans le group_var).
|
||||
|
||||
## 2026-07-02
|
||||
|
||||
|
|
|
|||
Loading…
Reference in a new issue