Cert de l'edge nginx : snakeoil → step_ca (HTTPS valide)

client_pki ajouté à l'edge, ses SANs incluent le FQDN d'exposition
(keycloak.lab.chezlepro.internal), serveur_nginx_certificat pointe sur le
cert client_pki. Prouvé : HTTP 200, ssl_verify_result=0, émetteur step_ca.
Sans nouveau code (client_pki + group_var).

Gaps notés : recharger nginx au renouvellement du cert ; auto-dériver les
SANs d'exposition depuis le plan.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Daniel Allaire 2026-07-03 12:01:19 -04:00
parent 72619a5be5
commit bcd6371243

View file

@ -58,6 +58,14 @@
nouveau mécanisme) : ajouter les FQDN d'exposition aux `client_pki_sans` de l'edge (client_pki
demande + renouvelle déjà le cert d'hôte), puis pointer `serveur_nginx_certificat` sur le cert
client_pki (`/etc/step/certs/<edge>.crt`).
- **Cert de l'edge : snakeoil → step_ca (HTTPS valide).** Appliqué le raffinement ci-dessus :
`client_pki` ajouté à l'edge, ses `client_pki_sans` incluent le FQDN d'exposition
(`keycloak.lab.chezlepro.internal`), et `serveur_nginx_certificat`/`_cle` pointent sur le cert
client_pki. **Prouvé** : HTTPS `HTTP 200` avec `ssl_verify_result=0` (chaîne validée contre la
racine step_ca, nom correct), émetteur `Set-OPS Internal CA`. Sans nouveau code (client_pki +
group_var). **Gaps notés** : (1) recharger nginx au **renouvellement** du cert (le cert-renewer
renouvelle en place, nginx ne recharge pas seul — hook à ajouter) ; (2) **auto-dériver** les SANs
d'exposition de l'edge depuis le plan (au lieu de les lister dans le group_var).
## 2026-07-02