diff --git a/CHANGELOG.md b/CHANGELOG.md index 711f6c4..0f21741 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -58,6 +58,14 @@ nouveau mécanisme) : ajouter les FQDN d'exposition aux `client_pki_sans` de l'edge (client_pki demande + renouvelle déjà le cert d'hôte), puis pointer `serveur_nginx_certificat` sur le cert client_pki (`/etc/step/certs/.crt`). +- **Cert de l'edge : snakeoil → step_ca (HTTPS valide).** Appliqué le raffinement ci-dessus : + `client_pki` ajouté à l'edge, ses `client_pki_sans` incluent le FQDN d'exposition + (`keycloak.lab.chezlepro.internal`), et `serveur_nginx_certificat`/`_cle` pointent sur le cert + client_pki. **Prouvé** : HTTPS `HTTP 200` avec `ssl_verify_result=0` (chaîne validée contre la + racine step_ca, nom correct), émetteur `Set-OPS Internal CA`. Sans nouveau code (client_pki + + group_var). **Gaps notés** : (1) recharger nginx au **renouvellement** du cert (le cert-renewer + renouvelle en place, nginx ne recharge pas seul — hook à ajouter) ; (2) **auto-dériver** les SANs + d'exposition de l'edge depuis le plan (au lieu de les lister dans le group_var). ## 2026-07-02